MaxPatrol SIEM стал на 30% быстрее

MaxPatrol SIEM стал на 30% быстрее

MaxPatrol SIEM стал на 30% быстрее

Positive Technologies выпустила новую версию системы для выявления инцидентов MaxPatrol SIEM. Обновление до MaxPatrol SIEM 5.1 позволит специалистам по ИБ снизить время реагирования на похожие инциденты, гибко управлять ролями пользователей и увеличить скорость обработки данных.

Переход на седьмую версию базы данных Elasticsearch увеличил скорость работы продукта более чем на треть. Предыдущая версия MaxPatrol SIEM обрабатывала до 30 тысяч событий в секунду (events per second – EPS), теперь же показатель EPS превышает 40 тысяч на одной инсталляции.

«За три года производительность MaxPatrol SIEM выросла в два-три раза — в зависимости от типа сервера и собираемых событий, — комментирует Максим Филиппов, директор по развитию бизнеса Positive Technologies в России. — Это позволяет нам реализовывать крупнейшие проекты по внедрению MaxPatrol SIEM в России, в том числе и по мониторингу крупных иерархических инфраструктур».

В MaxPatrol SIEM 5.1 появилась гибкая модель управления ролями пользователей. Если ранее в системе можно было задать две роли — «Администратор» или «Оператор», то теперь SIEM-администраторы смогут создавать дополнительные роли, предоставляя или ограничивая доступ к определенным разделам продукта. Такая функциональность особенно актуальна для компаний с иерархической или географически распределенной инфраструктурой, когда необходимо дать возможность пользователям работать только с теми данными, которые относятся к их области мониторинга.

В новой версии MaxPatrol SIEM появился еще один способ обнаружить атаку, которая произошла в прошлом. Ранее система ретроспективно выявляла инциденты с помощью индикаторов компрометации, теперь это также возможно по правилам корреляции (правилам детектирования угроз). Так, создав новое правило или загрузив очередной пакет экспертизы, пользователи могут проверять полученные ранее события на наличие в них угроз безопасности.

Использование и загрузка пакетов экспертизы стали удобнее. Для установки пакета из базы знаний достаточно двух кликов, а описание состава пакета с рекомендациями по настройке и реагированию на инциденты доступно прямо в интерфейсе продукта.

Чтобы помочь пользователям снизить трудозатраты на реагирование на схожие подозрительные события, в MaxPatrol SIEM была реализована возможность настройки их агрегации в один инцидент (ранее инциденты объединялись только автоматически). Для этого пользователю нужно задать условия агрегации по любым параметрам событий. К примеру, несколько последовательных срабатываний на попытки подбора пароля к одной учетной записи можно задать как один инцидент.

Для анализа и обработки событий ИБ из разных систем события нужно привести к единому формату. Для этого в SIEM-системах используются формулы нормализации. Ранее пользователи MaxPatrol SIEM видели только события, уже приведенные к единому формату. С новой версией им доступна возможность просмотра «сырых» событий до их нормализации. Это важно, поскольку системы, подключенные к SIEM, регулярно обновляются, что может повлиять на формат передаваемых данных. Анализ «сырых» событий поможет пользователям MaxPatrol SIEM выявить ошибки и учесть их в формулах нормализации, чтобы получать все необходимые данные для выявления инцидентов в полном объеме.

Для перехода на MaxPatrol SIEM 5.1 необходимо обратиться к партнерам Positive Technologies или в техническую поддержку.

WhatsApp готовит виджет статусов для Android

WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) работает над новым виджетом для Android, который позволит смотреть обновления статусов прямо с главного экрана смартфона. Функцию заметили в бета-версии WhatsApp для Android 2.26.18.5, доступной через программу Google Play Beta.

Пока виджет находится в разработке и недоступен даже бета-тестерам. Но уже понятно, как он должен работать: пользователь сможет добавить его на главный экран и быстро увидеть, кто недавно опубликовал статус, не открывая WhatsApp.

Сейчас для просмотра статусов обычно нужно зайти во вкладку «Обновления». Иногда обновления видны и в «Чатах» через кольца вокруг аватаров, но приложение всё равно приходится открывать. Новый виджет должен сделать этот сценарий быстрее: посмотрел на экран — сразу понял, у кого появился новый статус.

 

По данным WABetaInfo, виджет будет похож на тот, который WhatsApp ранее подготовил для iOS. Ожидается, что он сможет показывать ограниченное число контактов (вероятно, до трёх человек одновременно).

Также в виджете появится быстрый доступ к созданию нового статуса. То есть пользователь сможет начать публикацию прямо с главного экрана, без перехода во вкладку «Обновления».

Контакты в виджете будут выбираться не просто по времени публикации. WhatsApp планирует использовать локальную систему ранжирования: чаще показывать статусы людей, с которыми пользователь больше общается, недавно переписывался или закрепил чат. Также приоритет могут получать статусы, срок действия которых скоро истекает.

Важный момент: ранжирование работает локально на устройстве, поэтому WhatsApp подчёркивает приватный характер такого подхода.

Пока срок запуска функции не раскрывается. Виджет ещё дорабатывают, а полноценное появление ожидается в одном из будущих обновлений.

RSS: Новости на портале Anti-Malware.ru