MaxPatrol SIEM строит картину состояния ИТ-инфраструктуры за секунды

MaxPatrol SIEM строит картину состояния ИТ-инфраструктуры за секунды

MaxPatrol SIEM строит картину состояния ИТ-инфраструктуры за секунды

Компания Positive Technologies обновила MaxPatrol SIEM. В новой версии продукта в три раза увеличилась скорость обнаружения активов и построения топологии сети, а темпы обработки событий безопасности (нормализация, агрегация, корреляция) выросли на 40%.

В число ключевых обновлений системы вошли механизмы комплексного анализа сетевого трафика и файловой активности на компьютерах и серверах, а также собирательные метрики значимости, позволяющие автоматически обеспечивать адресный контроль критически важных рабочих станций. 

Комплексный анализ сетевого трафика

Благодаря появлению компонента Network Sensor стал доступен комплексный анализ сетевых взаимодействий в реальном времени практически на всех уровнях модели OSI — от канального (L2) до уровня приложений (L7). Этот компонент позволяет точнее и быстрее выявлять новые активы и строить топологию сети, то есть видеть самую актуальную модель ИТ-инфраструктуры в режиме реального времени. Данная информация может использоваться в правилах корреляции для обнаружения широкого спектра атак и выявления нарушений политик сетевого доступа, таких как применение небезопасного протокола Telnet, передача большого объема данных от клиента или сервера, скачивание вредоносных файлов, наличие приложений для удаленного доступа (TeamViewer и др.), неправильное сегментирование внутрисетевых ресурсов и др.

Мониторинг файловой активности

Для получения информации об активах, которую невозможно обнаружить с помощью аудита сетевой инфраструктуры, в новой версии системы реализован компонент Endpoint Monitor — агент, функционирующий на уровне драйверов Windows и контролирующий файловую активность на сегментах с критичной для компании информацией – файловых серверах и рабочих станциях – для, например, обнаружения несанкционированного доступа к конфиденциальным данным.

«MaxPatrol SIEM использует целый ряд механизмов для построения наиболее полной картины состояния ИТ-инфраструктуры в динамике, что позволяет увеличить стойкость правил корреляции и оперативно обнаруживать атаки, — отмечает директор Positive Technologies по разработке MaxPatrol SIEM Алексей Андреев. — Это касается и компонентов Network Sensor и Endpoint Monitor, благодаря которым информация о каждом активе постоянно обогащается свежими данными о файловых изменениях, протоколах и приложениях. Новая функциональность дает возможность создавать более точные правила корреляции и собирать максимум данных об инфраструктуре уже на этапе запуска системы».

Повышенное внимание к ключевым активам 

Появление в новой версии MaxPatrol SIEM собирательной (единой) метрики значимости актива позволяет приоритизировать инциденты в соответствии с важностью актива и, как следствие, сократить время реагирования на инцидент. Значимость актива формируется из различных наборов метрик конфиденциальности, целостности и доступности, которые задаются для каждой группы, категории или динамического списка активов. Наличие единой метрики значимости позволяет реагировать только на действительно важные инциденты и снизить нагрузку на операторов системы.

Автоматизация формирования отчетов

Возможность автоматического формирования отчетов по расписанию в распространенных форматах (PDF, DOCX, HTML, XLS, CSV, JSON, XML) сделала систему MaxPatrol SIEM более удобной для руководства и специалистов различных подразделений (например, ИТ-департамента), у которых отсутствует доступ в SIEM, но есть потребность в получении оперативной информации из системы. Сформированный отчет может автоматически отправляться администраторам по электронной почте по заданному графику.

Кроме того, в новой версии MaxPatrol SIEM реализованы новые пользовательские виджеты, журналы действий администраторов системы, шаблоны мониторинга компонентов системы и ряд других нововведений, повышающих удобство работы с продуктом.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Деньги кончились, российский Мультисканер увял

Бесплатный госсервис «Мультисканер», позиционируемый как российский аналог VirusTotal, больше недоступен. На специально созданном портале virustest.gov.ru осталась только приветственная заглушка.

Создатель отечественной системы проверки файлов на наличие угроз, Национальный технологический центр цифровой криптографии (НТЦ ЦК), объяснил исчезновение сервиса нехваткой денежных средств на его поддержку.

«Функционирование НСМ [национального сервиса «Мультисканер»] приостановлено в связи с отсутствием финансирования», — гласит анонс в разделе проектов на сайте НТЦ ЦК.

О планах российских властей по созданию общедоступного суперантивируса, аналогичного VirusTotal, впервые стало известно в 2017 году. Разработка даже была включена в федеральный проект «Информационная безопасность», запущенный в рамках реализации национальной программы «Цифровая экономика».

На реализацию амбиционного проекта, в котором приняла деятельное участие ФСБ, правительство выделило 90 млн рублей. За основу были взяты ИБ-решения трех российских вендоров: «Лаборатории Касперского», «Доктор Веб» и «АВ Софт».

Первый тестовый запуск отечественного «Мультисканера» состоялся весной 2021 года. Через 2,5 года стало известно, что разработкой аналога VirusTotal занимается НТЦ ЦК, а на дальнейшее развитие проекта Минцифы РФ готово потратить еще 7 млрд рублей.

Последнюю версию госсервиса на основе антивирусных продуктов все тех же ИБ-компаний запустили, тоже как пилот, в середине прошлого года. Согласно майскому сообщению на сайте Минцифры, НТЦ ЦК также успел развернуть вторую очередь «Мультисканера».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru