MaxPatrol SIEM строит картину состояния ИТ-инфраструктуры за секунды

MaxPatrol SIEM строит картину состояния ИТ-инфраструктуры за секунды

MaxPatrol SIEM строит картину состояния ИТ-инфраструктуры за секунды

Компания Positive Technologies обновила MaxPatrol SIEM. В новой версии продукта в три раза увеличилась скорость обнаружения активов и построения топологии сети, а темпы обработки событий безопасности (нормализация, агрегация, корреляция) выросли на 40%.

В число ключевых обновлений системы вошли механизмы комплексного анализа сетевого трафика и файловой активности на компьютерах и серверах, а также собирательные метрики значимости, позволяющие автоматически обеспечивать адресный контроль критически важных рабочих станций. 

Комплексный анализ сетевого трафика

Благодаря появлению компонента Network Sensor стал доступен комплексный анализ сетевых взаимодействий в реальном времени практически на всех уровнях модели OSI — от канального (L2) до уровня приложений (L7). Этот компонент позволяет точнее и быстрее выявлять новые активы и строить топологию сети, то есть видеть самую актуальную модель ИТ-инфраструктуры в режиме реального времени. Данная информация может использоваться в правилах корреляции для обнаружения широкого спектра атак и выявления нарушений политик сетевого доступа, таких как применение небезопасного протокола Telnet, передача большого объема данных от клиента или сервера, скачивание вредоносных файлов, наличие приложений для удаленного доступа (TeamViewer и др.), неправильное сегментирование внутрисетевых ресурсов и др.

Мониторинг файловой активности

Для получения информации об активах, которую невозможно обнаружить с помощью аудита сетевой инфраструктуры, в новой версии системы реализован компонент Endpoint Monitor — агент, функционирующий на уровне драйверов Windows и контролирующий файловую активность на сегментах с критичной для компании информацией – файловых серверах и рабочих станциях – для, например, обнаружения несанкционированного доступа к конфиденциальным данным.

«MaxPatrol SIEM использует целый ряд механизмов для построения наиболее полной картины состояния ИТ-инфраструктуры в динамике, что позволяет увеличить стойкость правил корреляции и оперативно обнаруживать атаки, — отмечает директор Positive Technologies по разработке MaxPatrol SIEM Алексей Андреев. — Это касается и компонентов Network Sensor и Endpoint Monitor, благодаря которым информация о каждом активе постоянно обогащается свежими данными о файловых изменениях, протоколах и приложениях. Новая функциональность дает возможность создавать более точные правила корреляции и собирать максимум данных об инфраструктуре уже на этапе запуска системы».

Повышенное внимание к ключевым активам 

Появление в новой версии MaxPatrol SIEM собирательной (единой) метрики значимости актива позволяет приоритизировать инциденты в соответствии с важностью актива и, как следствие, сократить время реагирования на инцидент. Значимость актива формируется из различных наборов метрик конфиденциальности, целостности и доступности, которые задаются для каждой группы, категории или динамического списка активов. Наличие единой метрики значимости позволяет реагировать только на действительно важные инциденты и снизить нагрузку на операторов системы.

Автоматизация формирования отчетов

Возможность автоматического формирования отчетов по расписанию в распространенных форматах (PDF, DOCX, HTML, XLS, CSV, JSON, XML) сделала систему MaxPatrol SIEM более удобной для руководства и специалистов различных подразделений (например, ИТ-департамента), у которых отсутствует доступ в SIEM, но есть потребность в получении оперативной информации из системы. Сформированный отчет может автоматически отправляться администраторам по электронной почте по заданному графику.

Кроме того, в новой версии MaxPatrol SIEM реализованы новые пользовательские виджеты, журналы действий администраторов системы, шаблоны мониторинга компонентов системы и ряд других нововведений, повышающих удобство работы с продуктом.

Astra Cloud запустила облако, которое ускорит аттестацию в пять раз

Astra Cloud вывела на рынок «Защищённое аттестованное облако» для размещения государственных информационных систем, ИСПДн, медицинских платформ и других систем с чувствительными данными. Инфраструктура прошла аттестацию по приказам № 117 и № 21 ФСТЭК России: по классу защищённости К1 и уровню защищённости УЗ-1 соответственно.

Клиенты смогут использовать готовую площадку при аттестации собственного контура.

По оценке компании, это ускорит процедуру в три–пять раз. Однако волшебной кнопки не появилось: информационную систему заказчика всё равно придётся аттестовывать. Просто инфраструктурную часть не нужно собирать с нуля.

Сертифицированные средства защиты уже входят в сервис. Среди них — межсетевые экраны, антивирусы, системы обнаружения и предотвращения вторжений, средства доверенной загрузки и SIEM. Подключаться к облаку пользователи смогут только через защищённые каналы на базе сертифицированных СКЗИ.

Инфраструктура размещена в ЦОД уровня Tier IV и построена на отечественном оборудовании. Решение рассчитано на организации, которым необходимо соблюдать требования ФСТЭК России, но не хочется строить собственный защищённый ЦОД, отдельно закупать средства защиты и расширять штат ИБ-специалистов.

С 1 марта 2026 года приказ № 117 заменил приказ № 17 и распространил требования не только на госорганы, но также на подведомственные учреждения и компании, взаимодействующие с государственным сегментом. В частности, критические уязвимости теперь необходимо устранять за 24 часа, а показатели защищённости регулярно пересматривать.

Среди возможных сценариев Astra Cloud называет размещение ИИ-сервисов с чувствительными данными, выполнение предписаний регулятора и запуск проектов, для которых требуется аттестованный контур. Облако также может пригодиться при участии в тендерах.

RSS: Новости на портале Anti-Malware.ru