Запросить пилот

Видим атаку, пока она идёт.

Платформа мониторинга безопасности и команда KEMEL.TECH: сбор логов, детект по Sigma, уведомление в Telegram. Данные остаются в Казахстане.

Пример суток веб-сервера

web-01 · 07.10.2026пример

SIEM · Мониторинг · Казахстан

  1. 14 238событий за сутки

  2. 37правил проверили каждое событие

    23 SigmaHQ + 14 своих

    правилоProbe For Secret Files Over HTTP

  3. 14 235 событий без совпадений

    3алерта

    • 01:52:10MediumSuspicious User-Agents Related To Recon Tools198.51.100.23
    • 02:37:44MediumPath Traversal Exploitation Attempts198.51.100.64
    • 03:14:07MediumProbe For Secret Files Over HTTP203.0.113.7
  4. Telegram · дежурному

    1потребовал реакции

    ждёт Ack

    Алерт · web.nginx

    web-01 · тенант demo

    пример

    Medium Probe For Secret Files Over HTTP

    Источник
    203.0.113.7
    Запрос
    GET /.git/config
    User-Agent
    python-requests/2.32
    Время
    07.10 03:14:07 (Алматы)
    Правило
    Sigma · kg_web_secret_files_probe
    Telegram · доставлено

Цифры суток — синтетический пример: адреса из документационных диапазонов, хост выдуман. 37 — настоящее число правил из коробки: 23 SigmaHQ и 14 своих.

Что видим

Логи серверов, веб-серверов, приложений, контейнеров и сети — в одном поиске и под одними правилами.

ИсточникФорматЧто ловим
Веб-серверы nginx · Apache · HAProxy · Caddy · ModSecurity Поиск секретных файлов, SQL-инъекции и XSS в URL, обход путей, веб-шеллы, сканеры по User-Agent.
Linux journald · auth.log · auditd · osquery Вход по SSH с паролем, в том числе под root, новые учётные записи, изменение настроек аудита и журналов, загрузка модулей ядра, контроль целостности файлов, инвентарь хоста.
Приложения и Supabase JSON-логи · Supabase Auth · Postgres Ошибки аутентификации в приложении (по событиям входа в его JSON-логах), неудачные входы по паролю в Supabase Auth и Postgres, повторное использование refresh-токена.
Контейнеры Falco · osquery События среды выполнения контейнеров от Falco, инвентарь контейнеров Docker.
Сеть Zeek DNS-запросы к пулам майнинга и известным доменам вредоносного ПО, сертификаты Cobalt Strike по умолчанию.
Сетевые устройства syslog Журналы маршрутизаторов, коммутаторов и межсетевых экранов — в том же поиске, рядом с событиями хостов.

От строки лога до кнопки Ack

  1. Агент

    Fluent Bit и osquery на хосте. Агент сам открывает исходящее mTLS-соединение: входящие порты у вас не нужны, работает через корпоративный прокси.

    • 0 входящих портов из интернета
    • 0,4 % CPU агента (пилот)

    строка access.log · web-01

    203.0.113.7 - - [07/Oct/2026:03:14:07 +0500] "GET /.git/config HTTP/1.1" 404 153 "-" "python-requests/2.32"

  2. Маскирование ПДн

    ИИН (с проверкой контрольной цифры), телефоны и e-mail маскируются до записи. При превышении квоты события не теряются.

    • < 1 с от события до индекса (p95, пилот)

    событие · поля

    ip
    203.0.113.7
    method
    GET
    path
    /.git/config
    status
    404
    user_agent
    python-requests/2.32
    ПДн
    ИИН, телефон, e-mail — не найдены
  3. Детект по Sigma

    23 правила SigmaHQ и 14 своих. В алерте — IP, запрос, User-Agent, файл или процесс сработавшего события.

    совпадение

    path
    /.git/config
    правило
    kg_web_secret_files_probe
    алерт
    Probe For Secret Files Over HTTP · Medium
  4. Реакция

    Telegram с кнопкой Ack и e-mail, SLA-таймеры и эскалации с журналом доставки, алерт о замолчавшем агенте, отчёты за сутки, неделю и месяц с MTTA/MTTR.

    Telegram · дежурному

    Probe For Secret Files Over HTTP

    203.0.113.7 · GET /.git/config · web-01

    AckACK · дежурный · 03:15:02

Строка и алерт — тот же синтетический пример, что на табло выше.

Где работает

  • SaaS в РК

    Размещение в Республике Казахстан. Вы ставите агентов — платформу держим мы.

  • On-prem

    Платформа в вашем контуре: тот же код и тот же установочный чарт, что и в SaaS.

  • Закрытый контур по запросу

    Установка без доступа в интернет.

Платформа или платформа с командой

KEMEL GUARD можно вести своими силами или взять вместе с командой KEMEL.TECH.

Платформа

  • Алерты, поиск и отчёты в веб-консоли
  • Уведомления в Telegram и на e-mail
  • SLA-таймеры и эскалации на ваших дежурных

Платформа + KEMEL.TECH

  • Разбор алертов командой KEMEL.TECH
  • Реестр уязвимостей и акты ретеста
  • Сроки реакции — по договору

Данные остаются в РК

В логах есть персональные данные: логины, IP-адреса, ИИН. Поэтому:

Хранение в РК
Статья 12 Закона РК «О персональных данных и их защите»: SaaS размещается в Казахстане, on-prem — в вашем контуре.
Маскирование до записи
ИИН, телефоны и e-mail маскируются до того, как событие попадёт в индекс.
Разделение тенантов
Данные каждого клиента изолированы друг от друга.
Журнал действий
Действия операторов записываются в журнал, администраторы входят с MFA.

Частые вопросы

Чем это отличается от бесплатных Wazuh или ELK?

Wazuh и ELK — инструменты: установку, правила и разбор алертов вы берёте на себя. KEMEL GUARD — готовая платформа с правилами детекта, уведомлениями и эскалациями по SLA, размещением в РК и командой KEMEL.TECH, которая может взять разбор алертов на себя.

Что нужно от нас?

Список хостов и источников, права на установку агента и исходящий доступ к платформе — напрямую или через корпоративный прокси. Плюс чат или адрес для уведомлений.

Какие порты открыть?

Из интернета — никакие. Агент сам открывает исходящее mTLS-соединение к платформе, в том числе через корпоративный прокси. Если подключаем syslog сетевых устройств, их принимает relay внутри вашей сети.

Сколько стоит?

Стоимость зависит от объёма источников и обсуждается.

Сколько длится пилот?

Две недели после установки агентов, затем отчёт и решение.

Windows поддерживается?

Да, агент собирает журналы событий Windows. Состав источников согласуем на пилоте.

Запросить пилот

Две недели на ваших хостах: подключаем источники, показываем алерты и отчёт. Напишите, какие системы хотите видеть.