Falcongaze SecureTower – новая политика лицензирования

Falcongaze SecureTower – новая политика лицензирования

В новой версии системы SecureTower, созданной для защиты от утечки конфиденциальной информации, была введена принципиально новая политика лицензирования программного продукта.

До введения новой политики лицензирования, заказчик SecureTower мог приобрести только полную версию решения для контроля всех каналов потенциальной утечки информации: электронной почты, мессенджеров, HTTP- и FTP-трафика и т.д. Теперь, покупая SecureTower, заказчик может гибко варьировать выбор контролируемых каналов утечки данных, например, ограничиться контролем лишь корпоративной и внешней почты, и таким образом не переплачивать за не интересующий его функционал.

Изменение политики лицензирования обусловлено пожеланиями тех заказчиков, у которых существующие политики безопасности предусматривают запрет на использование каких-либо каналов передачи данных. Отказавшись при покупке системы от ненужного функционала, многие компании смогут оптимизировать свои расходы на обеспечение информационной безопасности.

Следует отметить, что переход на новую политику лицензирования никоим образом не усложняет продукт. SecureTower не будет дополнительно разбиваться на модули или отдельные программные компоненты. Как и в предыдущих версиях, решение централизованно устанавливается и настраивается из двух консолей: администраторской и клиентской. И все настройки по отключению или добавлению контролируемых каналов утечки данных управляются на уровне администраторской консоли. При необходимости расширить количество перехватываемых каналов, заказчику нужно лишь связаться с представителями компании Falcongaze и удаленно обновить прошивку лицензионного ключа новыми данными.

Таким образом, заказчикам SecureTower предоставляется возможность самостоятельного выбора функционала для контроля утечки данных по разным каналам, что позволяет существенно снизить затраты на внедрение системы, исключив оплату за избыточный функционал. В то же время клиент получает эффективный инструмент противодействия именно тем внутренним угрозам, которые критичны и определены политиками безопасности, принятыми в компании.

SecureTower – комплексное программное решение для защиты от утечки персональных данных и любой конфиденциальной информации, циркулирующей в сети предприятия, содержащейся в базах данных и документах, которое позволяет:

  • буквально за несколько часов развернуть и запустить на предприятии полностью функционирующую DLP-систему без вызова многочисленных технических специалистов и покупки дополнительного дорогостоящего оборудования;
  • сразу же полностью контролировать утечку информации по максимальному количеству каналов
    (e-mail, популярные мессенджеры, Skype, социальные сети, блоги и форумы, FTP-трафик, шифрованный трафик, внешние устройства и принтеры и др.);
  • отслеживать сетевую активность пользователей и оценить рациональность использования корпоративных ресурсов работниками компании;
  • создать упорядоченный архив всех бизнес-коммуникаций.

В R-Vision SIEM обновили правила: аналитикам добавили контекст

R-Vision сообщила о крупном обновлении экспертного контента для R-Vision SIEM. Главная идея изменений — сделать срабатывания не просто заметными, а более понятными для аналитиков SOC: правила корреляции теперь сопровождаются расширенным контекстом, описаниями на естественном языке и рекомендациями по реагированию.

Одна из ключевых технических основ обновления — переход на Универсальную модель событий 2.0. Начиная с версии 2.4, система использует новый стандарт описания событий, построенный на субъектно-объектном подходе.

За это время команда выпустила 10 релизов экспертных пакетов под новую модель — с обновлёнными правилами нормализации и корреляции, а также с более читаемым и полезным контекстом для расследований.

По данным компании, обновлённые правила нормализации позволяют ускорить обработку событий до 45% по сравнению с правилами для предыдущей версии модели. Кроме того, в событиях появились поля категоризации, которые помогают привести данные из разных систем к общей семантике. Проще говоря, это должно сократить время на ручную расшифровку событий и упростить расследование.

Заметно изменились и сами правила корреляции. Теперь они содержат не только логику детектирования, но и дополнительные поля: список нужных источников данных, ссылки на аналитические материалы, привязку к техникам и тактикам MITRE ATT&CK, таксономию инцидента с категорией и типом, а также пошаговые рекомендации по реагированию. То есть правило всё меньше похоже на «чёрный ящик» и всё больше — на уже подготовленную карточку для разбора инцидента.

Отдельно отмечается, что корреляционные события теперь дополняются описанием на естественном языке: кто, когда, где и что сделал. Для аналитика это выглядит удобнее, чем разбор сухого набора полей, особенно если речь идёт о быстром первичном анализе подозрительной активности.

Ещё одна важная часть обновления — unit-тесты для правил корреляции. Каждое правило сопровождается примерами эталонных событий, чтобы было проще понять, как именно работает детектирование и как проверить корректность настройки в инфраструктуре заказчика.

По данным R-Vision, за последние два года команда выпустила более 50 релизов экспертизы, а новые и доработанные правила выходят раз в две недели. Такой ритм позволяет быстрее добавлять поддержку новых источников и сценариев мониторинга, без долгих пауз между обновлениями.

Сейчас правила нормализации, как сообщается, покрывают более 250 источников — от операционных систем и защитных решений до инфраструктурных сервисов и бизнес-приложений. Количество правил корреляции в R-Vision SIEM превышает 850.

Компания также отдельно подчёркивает покрытие матрицы MITRE ATT&CK v17.1: по её оценке, актуальные пакеты экспертизы закрывают более 65% матрицы за счёт маппинга правил корреляции на техники и тактики атакующих. Для заказчиков это, по сути, способ понять, где мониторинг уже выстроен неплохо, а где остаются пробелы.

Помимо самих правил, в состав экспертизы входят и вспомогательные материалы: таблицы обогащения, активные списки, витрины данных и конвейеры нормализации в виде импортируемых объектов. Часть этих материалов, включая некоторые конвейеры, доступна публично. Также открыт справочный портал по настройке источников событий и публикуются аналитические материалы, которые готовятся в процессе разработки правил.

RSS: Новости на портале Anti-Malware.ru