MaxPatrol SIEM выявит подозрительную активность пользователей в SAP ERP

MaxPatrol SIEM выявит подозрительную активность пользователей в SAP ERP

MaxPatrol SIEM выявит подозрительную активность пользователей в SAP ERP

Выпущен новый пакет экспертизы MaxPatrol SIEM, предназначенный для выявления атак на систему управления предприятием SAP ERP. Правила, вошедшие в него, помогут детектировать подозрительную активность пользователей в системе. Это позволит обнаружить присутствие злоумышленника в SAP ERP до того, как он украдет критически важные бизнес-данные или деньги.

В пакет вошли 13 новых правил корреляции событий ИБ. Они позволяют выявить активность злоумышленников в SAP ERP, которая выглядит как легитимные действия пользователей, а на самом деле позволяет атакующим максимально замаскироваться в системе, повысить привилегии учетной записи, получить права администратора или доступ к конфиденциальной информации. Среди таких действий:

  • использование для входа в SAP временно разблокированной учетной записи,
  • назначение пользователем или администратором привилегий самому себе,
  • копирование конфиденциальной информации из отчетов или таблиц,
  • выпуск отчета c конфиденциальной информацией,
  • вход в SAP под именем учетной записи уволенного сотрудника,
  • скачивание большого объема данных из отчета или таблицы.

Одновременно с выходом нового пакета экспертизы предыдущий пакет правил для выявления атак на SAP ERP пополнился еще 12 правилами детектирования. Они помогут выявить следующие угрозы:

  • атака типа «отказ в обслуживании»;
  • сбор злоумышленниками информации о зарегистрированных программах, уязвимостях системы, разрешенных командах;
  • попытки зарегистрировать вредоносную программу;
  • выполнение злоумышленником команд ОС без авторизации в системе;
  • отключение журналирования событий (приводит к невозможности выявить активность злоумышленника);
  • перенаправление трафика к серверу SAP на сервер подставной системы.

В MaxPatrol SIEM можно настроить правила с учетом классов систем в SAP ERP, что позволит снизить число ложных срабатываний. Например, правило для уведомления об использовании для входа в SAP временно разблокированной учетной записи рекомендовано активировать для систем класса тестирования и продуктивного класса и не использовать для систем класса разработки.

Начиная с февраля 2019 года пользователи MaxPatrol SIEM уже получили восемь пакетов экспертизы, которые позволяют оперативно выявлять попытки брутфорса, аномалии в активности пользователей, атаки на критически важные бизнес-системы, применение атакующими тактик по модели MITRE ATT&CK.

«Поскольку ERP-системы всегда являются объектом повышенного интереса злоумышленников, мы сформировали экспертную команду, которая специализируется на исследовании уязвимостей бизнес-систем и на разработке способов обнаружения угроз в них, — комментирует Михаил Помзов, директор департамента базы знаний и экспертизы Positive Technologies. — Специалисты этой группы глубоко погружены в архитектуру всех популярных бизнес-систем, в том числе и SAP ERP, они знают, как злоумышленники "ломают" такие системы, отслеживают изменения в сценариях взлома и появление нового инструментария. На основе этих знаний они и создают специализированные пакеты экспертизы».

Базис купил 70% Proto и сэкономил полтора года разработки

Российский разработчик инфраструктурного ПО «Базис» приобрёл 70% компании Proto, создающей платформу наблюдаемости и аналитики операционных данных. Сумма сделки не раскрывается. Покупку оформили через вложение средств в капитал Proto, деньги направят на развитие продукта и его интеграцию в экосистему нового владельца.

Proto станет дочерней компанией «Базиса», но сохранит команду и продолжит развивать Proto Observability Platform.

Решение планируют встроить во флагманскую платформу Basis Dynamix, чтобы она могла не только показывать, что инфраструктура уже легла, но и заранее предупреждать, где готовится следующий неприятный сюрприз.

ИИ-функции Proto будут использоваться для предиктивной аналитики состояния ИТ-систем и прогнозирования инцидентов. Заказчикам, которые не работают с продуктами «Базиса», предложат отдельную конфигурацию платформы.

В компании рассчитывают, что совокупная выручка от технологий Proto в составе её экосистемы составит не менее 1 млрд рублей в 2026-2031 годах. По словам гендиректора «Базиса» Давида Мартиросова, приобретение готового разработчика сократило сроки появления observability-решений в продуктовой линейке примерно на полтора года по сравнению с разработкой с нуля.

Proto вошла в тройку ключевых российских поставщиков платформ наблюдаемости по итогам исследования «Технологий Доверия» за 2025 год. Сам отечественный рынок таких решений разные источники оценивают в 3-15 млрд рублей, а его ежегодный рост — примерно в 24%.

RSS: Новости на портале Anti-Malware.ru