Мониторинг

Мониторинг рабочих станций

Агент отслеживает изменения на рабочих станциях: установка/удаление ПО, изменение СЗИ, смена конфигураций. Алерты при установке запрещённого ПО или удалении антивируса.

Зачем нужен мониторинг рабочих станций для ИБ

Это не сетевой мониторинг (Zabbix мониторит «работает или нет»). Это change detection — отслеживание изменений в конфигурации рабочих станций для ИБ-комплаенса.

Удалён антивирус — узнаём через месяц

Сотрудник удалил антивирус, мешающий работе. Без мониторинга ИБ-отдел узнает об этом только при проверке.

Установлено запрещённое ПО

Торренты, удалённый доступ, криптомайнеры. Без мониторинга — теневое ИТ процветает.

Изменена конфигурация сервера

Сменился IP, добавился диск, обновилась ОС. Реестр активов устарел, модель угроз не актуальна.

Реал-тайм
Отслеживание
ПО + СЗИ + СКЗИ
Что мониторится
Алерты
При изменениях
Win + Linux
Платформы

Какие изменения отслеживает агент

ПО, СЗИ, СКЗИ, конфигурация — полный change detection для ИБ

Отслеживание установки/удаления ПО

Агент фиксирует каждое изменение в списке установленного ПО: новая программа, обновление версии, удаление. Критично для контроля теневого ИТ.

Изменения конфигурации

Изменение hostname, IP-адреса, состава оборудования, настроек ОС. Агент фиксирует «что было → что стало» с временной меткой.

Мониторинг СЗИ и СКЗИ

Удалён антивирус? Обновлена версия КриптоПро? Отключён МЭ? Агент немедленно фиксирует изменение состояния средств защиты.

Оповещения по правилам

Настраиваемые правила: «удалён антивирус → алерт CISO», «установлено неразрешённое ПО → алерт ИБ». Email и Telegram-уведомления.

Журнал изменений

Полная хронология изменений на каждой машине. Фильтрация по типу события, периоду, критичности. Экспорт для расследований и аудитов.

Как запустить мониторинг

Установка агента → настройка правил → непрерывный мониторинг

1

Установка агента

Агент КиберОснова устанавливается на рабочие станции и серверы. Windows, Linux, Astra, ALT, RED OS. Централизованная установка через AD, SCCM или ansible.

2

Настройка правил оповещений

Определите, какие изменения критичны: удаление СЗИ, установка нового ПО, изменение конфигурации. Назначьте получателей оповещений.

Преднастроенные правила для типовых сценариев ИБ

3

Мониторинг в реальном времени

Агент регулярно опрашивает состояние машины и фиксирует изменения. Данные передаются на сервер по TLS 1.2+. Журнал доступен в веб-интерфейсе.

4

Реагирование на изменения

При обнаружении критичного изменения — оповещение ответственному. Данные об изменении привязываются к активу и доступны для расследования.

Среднее время обнаружения изменения: < 1 часа

Без мониторинга vs с агентом КиберОснова

КритерийБез мониторинга измененийС агентом КиберОснова
Удалён антивирусУзнаём при проверке (месяцы)Алерт в течение часа
Установлено неизвестное ПОНе замечаемФиксация + оповещение
Изменился IP / hostnameРеестр устарелАвтоматическое обновление
Обновление СЗИ/СКЗИУзнаём случайноЖурнал с версией «до» и «после»
Подготовка к аудитуРучной обход машинЭкспорт журнала за 1 клик
Расследование инцидентаНет данных, что менялосьХронология изменений с датами
Контроль теневого ИТНевозможенОбнаружение несанкционированного ПО

Часто задаваемые вопросы

Узнавайте об изменениях на рабочих станциях в течение часа

Агент отслеживает установку ПО, изменение СЗИ, конфигурации. Алерты по правилам.