MaxPatrol SIEM стал на 30% быстрее

MaxPatrol SIEM стал на 30% быстрее

MaxPatrol SIEM стал на 30% быстрее

Positive Technologies выпустила новую версию системы для выявления инцидентов MaxPatrol SIEM. Обновление до MaxPatrol SIEM 5.1 позволит специалистам по ИБ снизить время реагирования на похожие инциденты, гибко управлять ролями пользователей и увеличить скорость обработки данных.

Переход на седьмую версию базы данных Elasticsearch увеличил скорость работы продукта более чем на треть. Предыдущая версия MaxPatrol SIEM обрабатывала до 30 тысяч событий в секунду (events per second – EPS), теперь же показатель EPS превышает 40 тысяч на одной инсталляции.

«За три года производительность MaxPatrol SIEM выросла в два-три раза — в зависимости от типа сервера и собираемых событий, — комментирует Максим Филиппов, директор по развитию бизнеса Positive Technologies в России. — Это позволяет нам реализовывать крупнейшие проекты по внедрению MaxPatrol SIEM в России, в том числе и по мониторингу крупных иерархических инфраструктур».

В MaxPatrol SIEM 5.1 появилась гибкая модель управления ролями пользователей. Если ранее в системе можно было задать две роли — «Администратор» или «Оператор», то теперь SIEM-администраторы смогут создавать дополнительные роли, предоставляя или ограничивая доступ к определенным разделам продукта. Такая функциональность особенно актуальна для компаний с иерархической или географически распределенной инфраструктурой, когда необходимо дать возможность пользователям работать только с теми данными, которые относятся к их области мониторинга.

В новой версии MaxPatrol SIEM появился еще один способ обнаружить атаку, которая произошла в прошлом. Ранее система ретроспективно выявляла инциденты с помощью индикаторов компрометации, теперь это также возможно по правилам корреляции (правилам детектирования угроз). Так, создав новое правило или загрузив очередной пакет экспертизы, пользователи могут проверять полученные ранее события на наличие в них угроз безопасности.

Использование и загрузка пакетов экспертизы стали удобнее. Для установки пакета из базы знаний достаточно двух кликов, а описание состава пакета с рекомендациями по настройке и реагированию на инциденты доступно прямо в интерфейсе продукта.

Чтобы помочь пользователям снизить трудозатраты на реагирование на схожие подозрительные события, в MaxPatrol SIEM была реализована возможность настройки их агрегации в один инцидент (ранее инциденты объединялись только автоматически). Для этого пользователю нужно задать условия агрегации по любым параметрам событий. К примеру, несколько последовательных срабатываний на попытки подбора пароля к одной учетной записи можно задать как один инцидент.

Для анализа и обработки событий ИБ из разных систем события нужно привести к единому формату. Для этого в SIEM-системах используются формулы нормализации. Ранее пользователи MaxPatrol SIEM видели только события, уже приведенные к единому формату. С новой версией им доступна возможность просмотра «сырых» событий до их нормализации. Это важно, поскольку системы, подключенные к SIEM, регулярно обновляются, что может повлиять на формат передаваемых данных. Анализ «сырых» событий поможет пользователям MaxPatrol SIEM выявить ошибки и учесть их в формулах нормализации, чтобы получать все необходимые данные для выявления инцидентов в полном объеме.

Для перехода на MaxPatrol SIEM 5.1 необходимо обратиться к партнерам Positive Technologies или в техническую поддержку.

Обновление Windows 11 вызвало BSOD из-за GPU и проблемы с Wi-Fi

Microsoft признала сразу две проблемы в Windows 11, которые в последние недели портили жизнь пользователям. Одна из них — неприятный сбой с «чёрным экраном смерти» на некоторых конфигурациях с видеокартами, вторая — сложности с подключением к Wi-Fi с защитой WPA3.

Речь идёт об ошибке KERNEL_SECURITY_CHECK_FAILURE (Bug Check 0x139). В целом она не новая — сообщения о ней появлялись ещё в 2023 году, и у Microsoft даже есть подробный документ с разбором причин. Но после недавних обновлений Windows 11 жалоб стало заметно больше.

Пользователи начали массово сталкиваться с «чёрным экраном смерти» (BSOD), который в Windows 11 теперь действительно чёрный, а не синий — это часть обновлённого дизайна системы. В некоторых случаях экран может быть и зелёным.

Например, один из тестировщиков написал в Feedback Hub, что система падает с KERNEL_SECURITY_CHECK_FAILURE при запуске Genshin Impact, если включена аппаратная защита стека в режиме ядра (kernel-mode hardware-enforced stack protection). Похожие жалобы есть и на Reddit.

Microsoft прямо не указывает конкретного производителя видеокарт. В описании говорится лишь о «некоторых конфигурациях GPU», что косвенно намекает: дело не ограничивается только одной маркой.

В примечаниях к февральскому обновлению Windows 11 компания подтвердила проблему и сообщила об исправлении:

«Обновление устраняет проблему, при которой на некоторых конфигурациях GPU могла возникать системная ошибка, связанная с dxgmms2.sys, приводящая к KERNEL_SECURITY_CHECK_FAILURE».

Файл dxgmms2.sys — это ключевой компонент управления видеопамятью DirectX. Если в нём происходит сбой или повреждение структуры данных ядра, Windows останавливает систему для защиты, отсюда и критическая ошибка.

После установки февральского обновления такие падения, по словам Microsoft, должны прекратиться. Правда, исправления распространяются постепенно, так что у части пользователей проблема может исчезнуть не сразу.

Вторая неприятность связана с беспроводными сетями. Microsoft подтвердила, что после установки январского необязательного обновления KB5074105 некоторые устройства перестали подключаться к сетям Wi-Fi с защитой WPA3-Personal.

Компания уточняет, что речь идёт не обо всех сетях WPA3, а лишь о «некоторых», но конкретного списка не приводит.

В февральском обновлении Windows 11 этот баг также исправлен. Однако, как и в случае с GPU-сбоем, патчи внедряются поэтапно. Даже если обновление уже установлено, системе может понадобиться время, чтобы полностью применить фикс.

RSS: Новости на портале Anti-Malware.ru