Валерий Купрюшин
Технический директор RuSIEM
Как правило, если строго следовать плану, то для проведения тестового пилота SIEM-системы достаточно месяца.
В целом, каждый проект состоит из:
- Планирования и составления матрицы ответственности для того, чтобы проектный «пин-понг» проходил в адекватные сроки
- Установки и настройки решения
- Подключения основных источников, оговоренных на этапе планирования
- Настройки или донастройки правил корреляции
- Работы с контентом — отчеты, дашборды, точечная настройка системы под задачи, приоритетные для заказчика
- Опытной эксплуатации
- Отчета по пилоту со стороны вендора
Александр Вавилов
Директор департамента сервиса «Гарда Технологии» (входит в группу компаний «Гарда»)
Самые частые ошибки возникают, как правило, на этапе старта проекта и проведения предпроектного обследования, что может в дальнейшем привести к некорректному составлению технического решения.
Типовые ошибки:
- Заказчиком предоставлены некорректные исходные данные по защищаемому объему трафика, количеству рабочих мест.
- Заказчиком предоставлены некорректные данные по своей внутренней инфраструктуре (сетевая, серверная часть/физические или виртуальные носители).
- Функционал продукта может не соответствовать ожиданиям заказчика. Это обычно бывает вызвано неправильным представлением заказчику возможностей, либо неправильным определением необходимого класса СЗИ.
Анастасия Федоренко
Руководитель направления автоматизации ИБ, УЦСБ
Пилот может проводиться локально в инфраструктуре Заказчика, on-premise либо в инфраструктуре вендора/интегратора, SaaS (в облаке). Если для SaaS поставщик сервиса выполняет небольшой объем работ: предоставляет доступ к ПО и выполняет настройки конфигурации для конкретного Заказчика, то для локального размещения продукта объем работ значительно больше, практически, это внедрение продукта.
На что важно обратить внимание при выборе инфраструктуры:
- Минимальные требования к аппаратной платформе – их необходимо соблюдать для корректного распределения нагрузки на сервер и функционирования ПО.
- Сегмент сети – он должен быть выбран с учетом специфики решения, если инструмент предназначен для технологической сети, неинформативно тестировать его в корпоративном сегменте.
Дмитрий Хомутов
Директор Ideco
Определение инфраструктуры для пилотного проекта NGFW — ключевой шаг, позволяющий провести реалистичные тесты и получить точное представление о работе NGFW в условиях, близких к реальным. Тестовая среда должна максимально отражать реальную инфраструктуру клиента, включая количество и типы устройств, пользователей, сегменты сети и т.д. Для более точного тестирования рекомендуется использовать реальные данные о трафике, угрозах и поведении пользователей. Важно создать изолированную среду, чтобы предотвратить непредвиденные последствия в случае ошибок или нештатных ситуаций. Выбор подходящего оборудования, соответствующего требованиям NGFW и характеристикам тестовой среды, также является неотъемлемой частью подготовки к пилотному проекту.
Ринат Аитов, Вячеслав Пронюшкин
Директор по информационной безопасности Группы компаний «Анлим», Заместитель директора по информационной безопасности Группы компаний «Анлим»
1. Отсутствие границ пилота
Пилот от внедрения отличается масштабами. Мы захватываем только часть инфраструктуры и на ней смотрим, как работает продукт.
2. Отсутствие целей на пилот
Иногда заказчик не может определить, что хочет проверить в решении, какие возможности протестировать и какой результат увидеть в итоге. Отсутствие понимания целей и результата или их неверное понимание влечет за собой ошибочное определение границ пилота, а отсутствие однозначно очерченных задач, которые решаются в ходе пилотирования продукта, ведет к появлению новых и новых запросов в контексте пилота, а это сильно увеличивает сроки проекта и размывает критерии его успешности.
3. Технические ошибки
Нередки случаи, когда на старте пилота приходится идти на уступки по уровню характеристик выделяемых ресурсов в инфраструктуре заказчика, что влечет за собой ситуации, при которых решение может начать работать «со скрипом». И заказчик в таком случае часто делает вывод о низком качестве продукта или некомпетентности инженеров, забывая о том, что характеристики на старте не соответствовали необходимым/заявленным.
4. Неподтвержденные бюджеты заказчика на рассматриваемое решение
В данном случае весь пилот изначально теряет всякий смысл, так как даже в случае полного успеха по его итогам заказчик не в состоянии приобрести и внедрить у себя решение.
Александр Гаврилов
Начальник отдела внедрения инфраструктурных СЗИ Cloud Networks
При выборе тестовой зоны стоит отталкиваться от конкретного продукта и его влияния на инфраструктуру при использовании в боевой среде. Она должна быть схожа с той, в которой планируется эксплуатировать решение, но быть изолирована от основной боевой инфраструктуры для минимизации воздействия на нее. Кроме администраторов обязательно к тестированию должна быть привлечена фокус-группа реальных пользователей, безопасность которых требуется обеспечить.
Тестовая инсталляция должна иметь возможность масштабироваться. Пилот можно считать успешным, если он может перейти в продуктивную среду с минимальными трудозатратам.