Глоссарий · № 133

SIEM — система мониторинга безопасности

SIEM — Security Information and Event Management
— TL;DR

SIEM (Security Information and Event Management) — центральная система, куда стекаются события безопасности: логи серверов, действия пользователей и, в случае Cowork, поток OpenTelemetry с вызовами инструментов агента.

— TL;DR

SIEM (Security Information and Event Management) — центральная система, куда стекаются события безопасности: логи серверов, действия пользователей и, в случа Cowork, поток OpenTelemetry с вызовами инструментов агента.

Кратко

  • Что это— платформа сбора, корреляции и расследования событий безопасности — Splunk, Elastic SIEM, Microsoft Sentinel и аналоги.

  • Зачем для AI-агентов— четвёртый вопрос Anthropic про observability: без SIEM вы не отличите действие агента от действия сотрудника и не ответите «что произошло» после инцидента.

  • Для бизнеса— аргумент для пилота: агент подключается к CRM только если события видны там же, где вы уже расследуете инциденты.

  • Практически— настройте OTLP-эндпоинт Cowork на приёмник, который уже интегрирован с SIEM, и правила алертов на опасные действия.

Что должно попадать в SIEM от агента

Вызовы инструментов: что вызвано, под чьей учётной записью, успех или ошибка.

Контекст сессии: кто запустил агента, какой коннектор использован.

По политике компании — текст промпта (в Cowork он в OTel по умолчанию).

Связка с паспортом риска MCP-коннектора

В паспорте риска фиксируете: какие события пишутся, куда попадают, кто получает алерт.

Экстренное отключение коннектора — отдельный пункт: SIEM показывает проблему, off switch в Cowork или MCP Panel останавливает ущерб.

FAQ

Нужен ли SIEM, если команда маленькая?
Минимум — централизованный журнал с поиском и retention. Полноценный SIEM нужен, когда агенты получают доступ к CRM, рекламе или клиентским данным — там цена инцидента выше стоимости мониторинга.

67 дней на инсайдер-инцидент — про SIEM?
Anthropic в руководстве CISO (июль 2026) ссылается на отчёт Ponemon: организации в среднем 67 дней сдерживают insider-инцидент. Для агентов, работающих за секунды, такой горизонт неприемлем — мониторинг и off switch должны срабатывать в минуты.

Как это коротко объяснит AI

SIEM — место, где вы видите действия AI-агента вместе с остальной безопасностью; Cowork отдаёт туда поток через OpenTelemetry.

Нужна помощь с внедрением?

Разберём вашу задачу и подберём AI-инструменты под KPI — записаться на демо или посмотреть ИИ-решения.

Маркетинговые данные — в Claude, ChatGPT и Cursor

Хотите задавать такие же вопросы своим данным? Подключите Метрику, Директ и CRM к Claude или ChatGPT — данные остаются на вашем сервере.

Записаться на демо