Positive Technologies выпустила MaxPatrol SIEM Limited Edition для СМБ

Positive Technologies выпустила MaxPatrol SIEM Limited Edition для СМБ

Positive Technologies выпустила MaxPatrol SIEM Limited Edition для СМБ

20 сентября на выставке Info Security Russia 2016 компания Positive Technologies впервые представила MaxPatrol SIEM Limited Edition (LE) — полнофункциональный программно-аппаратный комплекс для выявления инцидентов информационной безопасности в реальном времени, адаптированный к защите ИТ-инфраструктур малого и среднего масштаба.

В состав продукта включена современная аппаратная платформа, рассчитанная на хранение данных в течение 15 месяцев. Для больших объемов данных и их длительного хранения (до 5 лет) объем хранилища может быть увеличен при помощи аппаратной опции архивного хранения.

«Новый продукт является наиболее быстрым и доступным способом внедрения SIEM-системы корпоративного уровня, — отмечает Владимир Бенгин, руководитель отдела поддержки продаж SIEM Positive Technologies. — Благодаря поддержке Positive Technologies и реализованным в продукте техническим инновациям миграция с других решений на MaxPatrol SIEM LE осуществляется быстро и безболезненно для бизнес-процессов».

Гибкая лицензионная политика MaxPatrol SIEM LE позволяет организациям выбрать наиболее подходящую модификацию продукта в зависимости от объема инфраструктуры компании (250, 500 или 1000 сетевых узлов). При росте ИТ-инфраструктуры модификация изменяется простым апгрейдом лицензии. MaxPatrol SIEM LE может использоваться как отдельный комплекс, так и для масштабирования существующей системы MaxPatrol SIEM — устанавливаться в территориальных подразделениях и работать как часть единой системы.

«В последние годы наблюдается весьма тревожная тенденция, связанная с ростом внимания хакеров к небольшим и средним компаниям. В среднем три из пяти кибернападений нацелены на инфраструктуры малого бизнеса. Это подтверждают и аналитики Positive Technologies, и специалисты других компаний в области безопасности. Злоумышленников привлекает относительно невысокий уровень защищенности таких предприятий. В России данный тренд хорошо заметен в финансовой сфере, где вместо массовых атак на пользователей злоумышленники все чаще используют сложные целевые атаки против кредитных организаций среднего размера», — говорит Максим Филиппов, директор по развитию бизнеса Positive Technologies в России.

Продукт обладает всеми возможностями полной версии MaxPatrol SIEM и имеет ограничения только по масштабируемости. Требования к команде эксплуатации SIEM снижаются благодаря автоматизации процедур администрирования, построению полной модели инфраструктуры и топологии сети, использованию комплексной платформы MaxPatrol вместо множества разнородных ИБ-решений. MaxPatrol SIEM оперирует не отдельными IP-адресами или hostname, но и более высокоуровневыми категориями — активами и динамическими группами активов. В результате работоспособность правил сохраняется даже после изменений инфраструктуры, что является ключевым отличием от других SIEM-систем.

В комплексе MaxPatrol SIEM LE отсутствуют искусственные ограничения по производительности, которая полностью определяется характеристиками оборудования. При этом компания Positive Technologies подключает к MaxPatrol SIEM LE все источники данных компании-заказчика в рамках проекта внедрения и при последующей технической поддержке, не перекладывая эти задачи на плечи заказчика или интегратора. Что позволяет в разы сократить общую стоимость проекта внедрения и последующего сопровождения.

Продукт позволит обеспечить соответствие существующим отраслевым нормативным требованиям. В частности, в финансовой отрасли − федеральному закону «О национальной платежной системе» 161-Ф3 (Положение Банка России № 382-П), стандарту Банка России СТО БР ИББС 2.5 (п. 6.5.2), федеральному закону 152-ФЗ «О персональных данных». Также продукт включен в реестр отечественного ПО и может быть использован для государственных и муниципальных нужд.

Windows хранит скрытые данные о доступе приложений к камере и микрофону

Windows ведёт подробный учёт приложений, которые обращались к камере, микрофону, геолокации и другим возможностям компьютера. В настройках пользователю показывают лишь краткий список недавней активности, а самое интересное система складывает в реестр. Данные находятся в разделе ConsentStore.

Там можно узнать, какое приложение получало доступ к оборудованию, когда именно начался и закончился последний сеанс и сколько времени он продолжался.

Отдельно Windows записывает дату выдачи разрешения и его текущий статус — Allow или Deny.

Правда, просто открыть редактор реестра и почувствовать себя цифровым детективом не получится. Временные метки хранятся в формате FILETIME — в виде количества 100-наносекундных интервалов, прошедших с 1 января 1601 года.

Привести данные в человеческий вид позволяет скрипт PowerShell. Он проверяет разделы ConsentStore, преобразует временные метки и выводит таблицу с названием приложения, типом разрешения, временем последнего обращения и продолжительностью сеанса.

$root = "HKCU:\Software\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore"
$results = Get-ChildItem $root | ForEach-Object {
    $medium = $_.PSChildName
    Get-ChildItem $_.PSPath -Recurse | ForEach-Object {
        $props = Get-ItemProperty $_.PSPath -ErrorAction SilentlyContinue
        if ($props.LastUsedTimeStart -and $props.LastUsedTimeStop -and
$props.LastUsedTimeStart -ne 0) {
            $start   =
[datetime]::FromFileTimeUtc($props.LastUsedTimeStart).ToLocalTime()
            $stop    =
[datetime]::FromFileTimeUtc($props.LastUsedTimeStop).ToLocalTime()
            $granted = if ($props.LastSetTime) {
                [datetime]::FromFileTimeUtc($props.LastSetTime).ToLocalTime()
            } else {
                $null
            }
            [PSCustomObject]@{
                Medium              = $medium
                App                 = $_.PSChildName
                PermissionGrantedOn = $granted
                LastUsedStart       = $start
                LastUsedStop        = $stop
                Duration            = $stop - $start
            }
        }
    }
}

Для проверки системных разрешений потребуется изменить путь с HKCU на HKLM и запустить PowerShell от имени администратора.

У журнала есть важное ограничение: Windows сохраняет только последнее обращение каждого приложения, а не полную историю. Кроме того, дата выдачи разрешения не означает, что именно тогда программа впервые воспользовалась камерой или микрофоном.

Тем не менее проверка способна преподнести сюрпризы. Автор исходного материала, например, обнаружил, что EA Sports FC 26 использовала его микрофон около 40 минут, хотя он не помнил, чтобы разрешал игре это делать.

Если в списке нашлась подозрительная программа, ей можно запретить доступ к соответствующему компоненту или удалить её.

RSS: Новости на портале Anti-Malware.ru