Компания Positive Technologies выпустила MaxPatrol SIEM

Positive Technologies: от сканеров к SIEM

Positive Technologies: от сканеров к SIEM

Компания Positive Technologies объявила о выпуске собственной системы управления событиями безопасности MaxPatrol SIEM, которая позволяет обнаруживать так называемые невидимые кибер-атаки или APT. Продукт является развитием сканера безопасности MaxPatrol, однако позволяет не только выявить уязвимости в корпоративной информационной системе, но и обнаружить попытку применения того или иного средства организации атак.

"Мы старались разработать следующую версию нашего сканера уязвимостей, - пояснил Борис Симис, директор по развитию бизнеса Positive Tehnologies. - Он мог определять уязвимости по анализу сетевого трафика, по набору установленного ПО и по другим признакам, но потом мы решили замахнуться на большее." В результате, версия MaxPatrol SIEM позволяет проводить инвентаризацию сетевых активов компании, обнаруживать в них уязвимости, выявлять инциденты, проводить расследование и готовить отчёты. При этом все эти функции продукт выполняет на едином технологическом ядре.

В своём новом продукте компания использует технологию нереляционных баз данных, таких как ElasticSearch или MongoDB. Они позволяют оперативно обрабатывать большие объёмы информации о происходящих в компании событиях и выявлять в них признаки известных типов нападений. При этом продукт собирает данные о сетевом трафике, о конфигурациях сетевых устройств, о происходящих на устройствах событиях, а также обрабатывает сообщения собственного сканера уязвимостей и других средств защиты. Все эти данные собираются в распределенную базу хранения информации с помощью различных протоколов: SysLog, NetFlow, SNMP, WMI, RPC, SSH, Telnet, MSSQL и других. Продукт можно настроить на использование протоколов удаленного управления для сбора информации, что не требует установки дополнительных агентов на контролируемые ресурсы.

Все собранные данные сопоставляются друг с другом с помощью механизмов искусственного интеллекта для обнаружения признаков нападения. "Мы интегрировали свой сканер с такими SIEM как ArcSight и Qradar, и мы знаем насколько мало информации они получают от сканеров, - пояснил Дмитрий Кузнецов, заместитель технического директора Positive Technologies. - Поэтому мы решили написать собственную SIEM, чтобы эффективнее использовать данные, получаемые средствами защиты, для расследования инцидентов". При этом система снабжена модулем подготовки отчётов, который можно использовать для проведения расследования и выявления проблемных мест.

По своей сути MaxPatrol является объединением различных типов сканеров: активных, пассивных и системных, которые собраны в единую систему контроля всех происходящих событий. Так же в продукт добавлена система сбора информации о событиях, которая позволяет проводить в дальнейшем расследования инцидентов. "Когда мы вели переговоры с Gartner по участию в их исследованиях, они спрашивали нас к какой категории средств защиты относится данный продукт, - поделился информацией Борис Симис. - В принципе, наш продукт может быть сразу в нескольких квадратах Gartner, но мы решили назвать его SIEM, поскольку этот термин более понятен российским заказчикам. Возможно, за рубежом мы будем продвигать его в другой категории."

Злоумышленники научились использовать умные кормушки для слежки

Злоумышленники могут использовать взломанные умные кормушки для животных для слежки за владельцами. Для получения информации применяются встроенные в устройства микрофоны и видеокамеры. Получив несанкционированный доступ, атакующие способны наблюдать за происходящим в помещении и перехватывать данные.

Об использовании таких устройств в криминальных целях рассказал агентству «Прайм» эксперт Kaspersky ICS CERT Владимир Дащенко.

«Это уже не гипотетическая угроза: известны случаи взлома домашних камер, видеонянь, кормушек для животных и других умных приборов», — предупреждает эксперт.

По словам Владимира Дащенко, вопросам кибербезопасности таких устройств часто не уделяется должного внимания. Между тем любое оборудование с доступом в интернет может стать точкой входа для злоумышленников.

Скомпрометированные устройства могут использоваться и для атак на другие элементы домашней сети — например, смартфоны или компьютеры. Кроме того, они способны становиться частью ботнетов, применяемых для DDoS-атак или майнинга криптовалют. На подобные риски почти год назад обращало внимание МВД России.

Среди признаков возможной компрометации умных устройств эксперт называет самопроизвольные отключения, резкие изменения сетевой активности, появление сообщений об ошибках или другие нетипичные события.

RSS: Новости на портале Anti-Malware.ru