Вышел MaxPatrol SIEM 8.2 с новыми сценариями использования ML-алгоритмов

Вышел MaxPatrol SIEM 8.2 с новыми сценариями использования ML-алгоритмов

Вышел MaxPatrol SIEM 8.2 с новыми сценариями использования ML-алгоритмов

Positive Technologies выпустила новую версию системы мониторинга событий ИБ и управления инцидентами — MaxPatrol SIEM 8.2. Аналитики теперь смогут эффективнее выявлять атаки и снять с себя часть рутинных задач, повышая скорость реакции на инциденты. В версии 8.2 также расширены сценарии использования алгоритмов машинного обучения.

Главное в релизе MaxPatrol SIEM 8.2 — использование ML-алгоритмов не только для получения second opinion (второго мнения), но и для выявления целенаправленных атак и неизвестных уязвимостей и угроз.

Обновлен мониторинг источников, что позволяет исключить слепые зоны и обеспечить непрерывный контроль инфраструктуры. Кроме того, появилась возможность хранить в два раза больше данных на вычислительных ресурсах, аналогичных ресурсам open-source-решений, по всей геораспределенной инфраструктуре и при этом осуществлять централизованный поиск из единого окна на базе СУБД LogSpace.

«Мы повышаем результативность MaxPatrol SIEM. Каждый релиз направлен на повышение удобства и эффективности работы операторов в части обнаружения атак и ориентирован на снижение нагрузки на специалистов. У продуктов этого класса результативность складывается из нескольких составляющих: система знает, где искать, что искать, а также подсказывает, что делать с найденным. Обновленный мониторинг источников, дальнейшее развитие ML-алгоритмов, горизонтальное масштабирование LogSpace вместе с уже известными пользователям функциями гарантируют качественный детект и помогают операторам быстрее и правильнее среагировать на атаку», — комментирует Иван Прохоров, руководитель продукта MaxPatrol SIEM, Positive Technologies.

Еще с версии 8.0 MaxPatrol SIEM получил интеграцию с ML-модулем поведенческого анализа — BAD (Behavioral Anomaly Detection). В своем первом релизе ML-помощник работал как система second opinion: применяя машинное обучение, модуль подтверждал срабатывание правил корреляции.

Таким образом когнитивная нагрузка аналитиков снижалась, что позволяло им быстрее и точнее принимать решения по инцидентам ИБ. В новой версии интеграция с BAD расширилась: ML-алгоритмы помогают выявлять даже неизвестные атаки злоумышленников и те, которые направлены на обход стандартных правил корреляции.

В модуль встроено порядка 50 моделей машинного обучения, разработанных на основе 20-летнего опыта Positive Technologies в расследовании инцидентов. BAD собирает и анализирует данные о событиях, пользователях, процессах в контексте событий и присваивает им определенный уровень риска (risk score). Операторы смогут обнаруживать аномалии не только в событиях Windows, но и Unix-подобных систем и сетевого оборудования.

Чтобы не пропустить инцидент ИБ, необходимо непрерывно отслеживать состояние источников событий, потока и качества данных от них, исключая слепые зоны. Обновленный мониторинг источников в MaxPatrol SIEM 8.2 позволяет контролировать полноту и качество сбора данных со всех источников.

Так, например, SIEM-система среди прочего обнаруживает те источники, для которых по каким-либо причинам не настроен мониторинг (возможное нарушение регламента ИБ). Новая функциональность также подскажет аналитику, как следует настроить мониторинг, чтобы обеспечить максимально качественное обнаружение угроз. MaxPatrol SIEM содержит экспертные знания о том, как правильно отслеживать более 350 источников событий и какие требования к потоку событий (допустимый диапазон, отклонение от среднего) и к наличию необходимых идентификаторов в нем необходимо соблюдать. Рекомендации обновляются регулярно на основе опыта специалистов экспертного центра безопасности Positive Technologies (PT Expert Security Center).

Ряд значимых обновлений коснулись СУБД LogSpace, разработанной специально для хранения больших объемов информации о событиях ИБ и ИТ из разных источников. Теперь LogSpace доступна для организаций с географически распределенными инфраструктурами.

Новая версия, поддерживающая горизонтальное масштабирование, позволяет в одном приложении фильтровать события, которые собираются, обрабатываются и хранятся в разных конвейерах. Благодаря поддержке горячего и теплого хранения стоимость долгосрочного хранения событий сокращается до четырех раз, при этом сохраняется возможность их оперативного анализа.

CodeScoring представила OSA Proxy для защиты цепочки поставок ПО

Платформа CodeScoring представила новый сервис OSA Proxy — инструмент для контроля безопасности компонентов с открытым исходным кодом ещё до того, как они попадут в корпоративную инфраструктуру. Решение стало частью модуля CodeScoring.OSA и ориентировано на защиту цепочки поставок ПО на самом раннем этапе разработки.

В отличие от классического подхода, когда композиционный анализ проводится уже после загрузки зависимостей, OSA Proxy работает в момент установки пакетов.

Сервис перехватывает запросы пакетных менеджеров к внешним индексам и проверяет сторонние компоненты на соответствие заданным политикам безопасности. Если версия пакета признана небезопасной, её можно заблокировать ещё до появления в среде разработки.

OSA Proxy поддерживает популярные экосистемы и репозитории, включая Maven Central, NPM, PyPI, NuGet, Go Modules и пакеты Debian, а также альтернативные хранилища, совместимые с официальными спецификациями. При этом сервис не привязан к конкретным хранилищам артефактов и может работать как с ними, так и вовсе без них — в зависимости от того, как устроена инфраструктура в компании.

Технически решение выступает в роли прокси между пакетным менеджером и внешним репозиторием. Оно может фильтровать небезопасные версии, изменять ответы репозиториев, пересчитывать контрольные суммы и перенаправлять ссылки, сохраняя корректность форматов и стабильность работы сборки. Предусмотрены разные режимы использования — от пассивного мониторинга до активной блокировки компонентов.

Сканирование выполняется как на уровне манифестов зависимостей, так и для отдельных пакетов. В основе сервиса лежит асинхронная модель обработки запросов и механизм автоматических повторов, что позволяет ему устойчиво работать при высокой нагрузке или временных сбоях внешних сервисов.

OSA Proxy доступен всем пользователям модуля CodeScoring.OSA и ориентирован на компании, которые хотят усилить контроль за использованием open source без серьёзных изменений в существующих процессах разработки и инфраструктуре.

Платформа CodeScoring представила новый сервис OSA Proxy — инструмент для контроля безопасности компонентов с открытым исходным кодом ещё до того, как они попадут в корпоративную инфраструктуру. Решение стало частью модуля CodeScoring.OSA и ориентировано на защиту цепочки поставок ПО на самом раннем этапе разработки.

В отличие от классического подхода, когда композиционный анализ проводится уже после загрузки зависимостей, OSA Proxy работает в момент установки пакетов. Сервис перехватывает запросы пакетных менеджеров к внешним индексам и проверяет сторонние компоненты на соответствие политикам безопасности. Если версия пакета признана небезопасной, её можно заблокировать ещё до появления в среде разработки.

OSA Proxy поддерживает основные экосистемы и репозитории — Maven Central, NPM, PyPI, NuGet, Go Modules и пакеты Debian, а также альтернативные хранилища, совместимые с официальными спецификациями. При этом сервис не привязан к конкретным хранилищам артефактов и может работать как с ними, так и вовсе без них — в зависимости от архитектуры инфраструктуры.

Технически решение выступает в роли прокси между пакетным менеджером и внешним репозиторием. Оно анализирует манифесты зависимостей и отдельные пакеты, может фильтровать небезопасные версии, изменять ответы сторонних репозиториев, пересчитывать контрольные суммы и перенаправлять ссылки, сохраняя корректность форматов и стабильность сборки.

Для команд предусмотрены разные режимы работы — от мониторинга до активной блокировки компонентов. Это позволяет настраивать уровень контроля в зависимости от требований конкретного проекта. В основе сервиса используется асинхронная модель обработки запросов и механизм автоматических повторов, что обеспечивает стабильную работу даже при высокой нагрузке или временных сбоях внешних сервисов.

OSA Proxy доступен всем пользователям модуля CodeScoring.OSA и рассчитан на компании, которые хотят усилить контроль за использованием компонентов с открытым исходным кодом без существенных изменений в существующих процессах разработки и инфраструктуре.

RSS: Новости на портале Anti-Malware.ru