«Лаборатория Касперского» получила новый патент в России

«Лаборатория Касперского» получила новый патент в России

«Лаборатория Касперского» объявляет о получении патента № 105770, описывающего технологию хранения и представления данных при эмуляции файловой системы или системного реестра.  Разработка, автором которой стал сотрудник «Лаборатории Касперского» Андрей Крюков, обеспечивает значительно более эффективную эмуляцию файловой системы за счет новой архитектуры. Новая технология позволит улучшить быстродействие системы эмуляции запуска приложений, которая широко используется в продуктах «Лаборатории Касперского» для выявления потенциально опасного программного кода. 



Общий вариант реализации файловой структуры или системного реестра в режиме эмуляции предусматривает создание иерархической базы данных. Такая база состоит из большого числа объектов, информация о которых хранится в соответствующих полях различного типа (строка, логическое выражение, число, ссылка и т.д.). Каждый объект в базе характеризуется собственным типом (количество которых не ограничено) и индексными полями, с помощью которых осуществляется поиск. Такая структура позволяет обеспечить высокую масштабируемость и универсальность при сохранении быстродействия.

Запатентованная «Лабораторией Касперского» технология также предусматривает создание иерархической структуры при эмуляции, однако обеспечивает работу с разнородными объектами и использует перекрестные ссылки. Это позволяет получать доступ к различным полям разных объектов и значительно повышает быстродействие. Производительность решения такова, что поиск в базе, состоящей из полумиллиона объектов, занимает доли секунды.

В патентной заявке также описываются алгоритм работы эмулятора приложений с оперативной памятью и способ «прозрачного» чтения и записи на жесткий диск. Реальные операции чтения и записи в таком случае не выполняются, однако для исследуемой программы создаются реалистичные условия работы. Данные методы позволяют детально проанализировать действия подозрительной программы при работе с оперативной памятью и информацией на жестком диске, без ущерба для операционной системы и данных пользователя.

Технологии «Лаборатории Касперского» в настоящее время защищены 40 патентами в России и 29 патентами в США. Кроме того, патентные ведомства США, России, Китая и Европы рассматривают более ста патентных заявок компании, описывающих инновационные технологии в области информационной безопасности.

Security Vision SIEM научилась находить пропавшие логи и слепые зоны SOC

Security Vision выпустила масштабное обновление своей SIEM-платформы. Теперь она следит не только за злоумышленниками, но и за тем, не перестали ли источники присылать события, не захлебнулись ли правила корреляции в шуме и не зависло ли расследование у аналитика.

Одна из главных новинок — мониторинг стабильности сбора данных. Администратор сможет контролировать каждый источник, задавать допустимые отклонения потока и получать уведомления, если события внезапно пропали.

Другими словами, слепая зона, о которой SOC узнавал после атаки, теперь должна сама поднять тревогу.

Отдельный дашборд покажет качество правил корреляции. Их можно тестировать на смоделированных событиях, а также импортировать и экспортировать в формате Sigma — переносить детекты между системами станет проще.

За поиском нетипичного поведения проследит сервис StatAnalyser: он использует статистические правила и помечает подозрительные инциденты специальным маркером.

Расследования тоже решили избавить от ручной археологии. В карточке инцидента появился инструмент ретроспективного построения цепочки процессов. SIEM выполняет дополнительные запросы, находит родительские процессы, пользовательские сессии и перемещения между хостами. Аналитик получает не россыпь событий, а более цельную картину компрометации.

За самими специалистами система также присмотрит. Новый дашборд контролирует соблюдение SLA при расследовании инцидентов и позволяет провалиться из общей статистики в показатели конкретного аналитика.

В итоге Security Vision пытается собрать работу SOC в один управляемый цикл: проверить, что данные действительно поступают, оценить качество детектов, найти аномалию, восстановить путь атаки и проследить за реакцией команды. SIEM больше не хочет быть складом логов — теперь она метит в диспетчерскую всего расследования.

RSS: Новости на портале Anti-Malware.ru