В MaxPatrol SIEM 4.0 автоматизировали создание правил корреляции

В MaxPatrol SIEM 4.0 автоматизировали создание правил корреляции

В MaxPatrol SIEM 4.0 автоматизировали создание правил корреляции

Одним из главных изменений в MaxPatrol SIEM 4.0 стало автоматизированное подключение так называемых экспертных пакетов. Они представляют собой модули дополнительных настроек источников событий, правила корреляции, нормализации и агрегации данных и рекомендации по реагированию на инциденты.  Наборы правил и рекомендации формирует команда экспертного центра безопасности компании Positive Technologies (PT Expert Security Center), которая на постоянной основе занимается мониторингом актуальных угроз и разрабатывает методы их обнаружения и предотвращения.

Механизм экспертных пакетов был впервые протестирован в предыдущей версии MaxPatrol SIEM (для обнаружения шифровальщиков, обнаружения аномалий на конечных точках сети, обнаружения атак на Active Directory). В новой версии экспертные пакеты будут поставляться клиентам бесплатно на регулярной основе. Экспертные пакеты загружаются из облака в Positive Technologies Knowledge Base (PT KB), входящую в состав системы, и активируются несколькими кликами мыши. Планируется выход новых пакетов с обновлениями раз в несколько месяцев.

Также в  MaxPatrol SIEM 4.0 усовершенствованы механизмы обогащения данных об активах — ключевых элементах IT-инфраструктуры. В числе прочего знания об активе теперь автоматически дополняются данными о программном и аппаратном обеспечении информационных ресурсов, об операционных системах, установленных обновлениях, конфигурации инфраструктуры, получаемыми из Microsoft System Center Configuration Manager (SCCM) и системы контроля защищенности MaxPatrol 8.

Дополнительно каждый актив обогащается данными из собственного сенсора MaxPatrol SIEM, предназначенного для анализа сетевого трафика. Он выявляет сетевые узлы в трафике и передает MaxPatrol SIEM информацию об открытых портах; на основе полученных данных могут быть созданы новые активы. Расширенный объем сведений об активах помогает службе ИБ лучше понимать защищаемую IT-инфраструктуру, ее уязвимые места и точнее просчитывать возможные векторы развития атак, упрощает расследование инцидента, помогает определить использованную уязвимость и предотвратить аналогичные атаки.

Помимо экспертных пакетов от самой Positive Technologies в новой версии MaxPatrol SIEM 4.0 стало возможных подключать фиды с информацией о новейших угрозах от сторонних вендоров, например, «Лаборатории Касперского».

Также обновление затронуло встроенный компонент Network Sensor, предназначенный для комплексного анализа сетевого трафика, в том числе передаваемых по сети файлов. Компонент лицензируется отдельно и представляет собой средство обнаружения вторжений (IDS) и глубокий анализ сетевых пакетов (DPI) c дополнительным обогащением событий данными геолокации.

Network Sensor новой версии получил собственную базу сигнатур для детектирования эксплуатации уязвимостей и работы вредоносного программного обеспечения. Сигнатуры пишутся командой PT Expert Security Center на основании проведенных расследований, анализа угроз и уязвимостей, актуальных для организаций из различных сфер бизнеса.

Для управления ИБ на стратегическом и тактическом уровнях используется специальный модуль PT Security Intelligence Portal. Это инструмент визуализации данных, глубокого анализа процессов информационной безопасности, работы подразделения ИБ и используемых средств защиты. PT Security Intelligence Portal содержит готовые наборы KPI, которые должны помочь руководству компаний заказчиков оценить результативность принимаемых ими мер ИБ.

В целом в компании Positive Technologies отмечают постоянно возрастающий интерес к MaxPatrol SIEM, чей объем продаж продемонстрировал почти двукратный рост. В 2018 году эксперты компании ожидают рост продаж на 250% по сравнению с 2017 годом. Только за первый квартал 2018 года продажи продукта в денежном выражении выросли почти на 70% по сравнению с аналогичным периодом прошлого года.

«Успешное продвижение продукта на рынке связано в первую очередь с его технологической составляющей и очевидной практической ценностью. За последний год MaxPatrol SIEM выбран в качестве платформы для сервисов коммерческого SOC. Около 60% всех внедрений продукта уже выполняется силами наших партнеров, а к концу года мы ожидаем, что это значение вырастет до 75%. Общее число сертифицированных экспертов на рынке России, которые могут внедрять, эксплуатировать и поддерживать продукт самостоятельно, превысило полторы сотни. Все это говорит о зрелости продукта», ― поясняет Максим Филиппов, директор по развитию бизнеса компании Positive Technologies в России.

Cloud.ru представила фильтр, скрывающий конфиденциальные данные от ИИ

На конференции GoCloud 2026 компания Cloud.ru анонсировала Guardrails Filter — инструмент для более безопасной работы с генеративным ИИ. Его задача довольно понятная: не дать конфиденциальным данным случайно утечь в большую языковую модель.

Схема работы выглядит так: сервис проверяет текст запроса, ищет в нём конфиденциальные данные — например, персональные сведения, банковские реквизиты, API-ключи и другие секреты, — затем маскирует их и только после этого отправляет обезличенный запрос в модель. Когда модель возвращает ответ, система подставляет реальные значения обратно.

Иначе говоря, пользователь получает нормальный результат, но сами чувствительные данные не уходят за пределы корпоративного контура в исходном виде.

Сейчас инструмент рассчитан на работу с моделями из сервиса Cloud.ru Foundation Models. В этой платформе доступно более 20 моделей разных типов, включая text-to-text, audio-to-text и image-text-to-text. При этом Cloud.ru отдельно уточняет, что механизм фильтрации будет доступен и в формате on-premise, то есть для установки на стороне самого заказчика.

Появление такого инструмента хорошо вписывается в общий тренд: компании всё активнее используют генеративный ИИ, но тема утечек данных остаётся одной из главных причин, почему внедрение идёт не так быстро, как хотелось бы. Особенно это чувствительно для отраслей, где много персональной и служебной информации, — например, для здравоохранения, ретейла и госсектора.

Кроме того, Cloud.ru сообщила, что добавила в Foundation Models LLM-модель российской компании HiveTrace с Guardrails-механизмом. По заявлению компании, такая модель должна лучше справляться с рисками вроде промпт-инъекций, утечки системных инструкций и некорректной обработки выходных данных.

RSS: Новости на портале Anti-Malware.ru