Мощность системы определяется количеством событий информационной безопасности, которое она обрабатывает в секунду (EPS – events per second). Каждый источник событий, каждая подсистема информационной безопасности генерирует события, которые могут фиксироваться в том или ином виде в каком-то журнале (журнале логов).
Оценивая ТЗ на пилотный проект, мы предварительно можем сказать, что, к примеру, у вас на систему будет нагрузка максимум 5 тысяч событий в секунду. Эта оценка приблизительная. Точно будет понятно на пилоте, когда мы подключим все источники и настроим их для пересылки информации в SIEM-систему при работе в штатном режиме. Дальше можем констатировать, что SIEM-система обрабатывает, допустим, 3 тысячи событий в секунду. Что будет, если их станет больше? Если придет 3001-е событие, система его обработает. Она не выключится, мы не будем звонить и требовать срочно расширить лицензию. Здесь другой важный момент: часто оборудование подбирается именно под нагрузку. То есть если у вас лицензия на 3000 EPS, то, скорее всего, вы также приобретёте соответствующее железо или выделите виртуальный хост. Если в действительности у вас будет 4000 EPS или, не дай Бог, 10000 EPS, то с этим должно будет справляться именно само оборудование. Если его мощностей будет недостаточно, события будут накапливаться в очередь, и оно будет работать нестабильно. Если у вас лицензия за 3000 EPS, и их число регулярно увеличивается до 4000, то ничего страшного: мы просто вам аккуратно посигналим и скажем, что при обновлении лицензии вам лучше будет ее расширить, потому что иначе будет выше риск пропустить атаку. Но с точки зрения лицензирования, с точки зрения гибкости лицензионной политики мы всегда идем навстречу своим заказчикам.