MaxPatrol SIEM стал на 30% быстрее

MaxPatrol SIEM стал на 30% быстрее

MaxPatrol SIEM стал на 30% быстрее

Positive Technologies выпустила новую версию системы для выявления инцидентов MaxPatrol SIEM. Обновление до MaxPatrol SIEM 5.1 позволит специалистам по ИБ снизить время реагирования на похожие инциденты, гибко управлять ролями пользователей и увеличить скорость обработки данных.

Переход на седьмую версию базы данных Elasticsearch увеличил скорость работы продукта более чем на треть. Предыдущая версия MaxPatrol SIEM обрабатывала до 30 тысяч событий в секунду (events per second – EPS), теперь же показатель EPS превышает 40 тысяч на одной инсталляции.

«За три года производительность MaxPatrol SIEM выросла в два-три раза — в зависимости от типа сервера и собираемых событий, — комментирует Максим Филиппов, директор по развитию бизнеса Positive Technologies в России. — Это позволяет нам реализовывать крупнейшие проекты по внедрению MaxPatrol SIEM в России, в том числе и по мониторингу крупных иерархических инфраструктур».

В MaxPatrol SIEM 5.1 появилась гибкая модель управления ролями пользователей. Если ранее в системе можно было задать две роли — «Администратор» или «Оператор», то теперь SIEM-администраторы смогут создавать дополнительные роли, предоставляя или ограничивая доступ к определенным разделам продукта. Такая функциональность особенно актуальна для компаний с иерархической или географически распределенной инфраструктурой, когда необходимо дать возможность пользователям работать только с теми данными, которые относятся к их области мониторинга.

В новой версии MaxPatrol SIEM появился еще один способ обнаружить атаку, которая произошла в прошлом. Ранее система ретроспективно выявляла инциденты с помощью индикаторов компрометации, теперь это также возможно по правилам корреляции (правилам детектирования угроз). Так, создав новое правило или загрузив очередной пакет экспертизы, пользователи могут проверять полученные ранее события на наличие в них угроз безопасности.

Использование и загрузка пакетов экспертизы стали удобнее. Для установки пакета из базы знаний достаточно двух кликов, а описание состава пакета с рекомендациями по настройке и реагированию на инциденты доступно прямо в интерфейсе продукта.

Чтобы помочь пользователям снизить трудозатраты на реагирование на схожие подозрительные события, в MaxPatrol SIEM была реализована возможность настройки их агрегации в один инцидент (ранее инциденты объединялись только автоматически). Для этого пользователю нужно задать условия агрегации по любым параметрам событий. К примеру, несколько последовательных срабатываний на попытки подбора пароля к одной учетной записи можно задать как один инцидент.

Для анализа и обработки событий ИБ из разных систем события нужно привести к единому формату. Для этого в SIEM-системах используются формулы нормализации. Ранее пользователи MaxPatrol SIEM видели только события, уже приведенные к единому формату. С новой версией им доступна возможность просмотра «сырых» событий до их нормализации. Это важно, поскольку системы, подключенные к SIEM, регулярно обновляются, что может повлиять на формат передаваемых данных. Анализ «сырых» событий поможет пользователям MaxPatrol SIEM выявить ошибки и учесть их в формулах нормализации, чтобы получать все необходимые данные для выявления инцидентов в полном объеме.

Для перехода на MaxPatrol SIEM 5.1 необходимо обратиться к партнерам Positive Technologies или в техническую поддержку.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Басманный суд заочно арестовал Сергея Мацоцкого по делу о взятке

Басманный суд Москвы заочно арестовал одного из основателей компании IBS, бывшего члена совета директоров Альфа-банка и «Вымпелкома» Сергея Мацоцкого. Решение принято по ходатайству следствия в рамках уголовного дела о даче взятки в особо крупном размере.

Об этом сообщил «Интерфакс». Подробности уголовного дела официально не раскрываются. По оценке телеграм-канала Mash, Мацоцкому может грозить до 15 лет лишения свободы.

«Постановлением Басманного районного суда города Москвы удовлетворено ходатайство органов предварительного расследования об избрании меры пресечения в виде заключения под стражу в отношении Мацоцкого Сергея Савельевича, обвиняемого в совершении преступлений, предусмотренных ч. 5 ст. 291 УК РФ, меру пресечения в виде заключения под стражу на срок 2 месяца с момента его экстрадиции на территорию Российской Федерации либо с момента его задержания на территории Российской Федерации», — говорится в официальном сообщении судов общей юрисдикции Москвы.

Сергей Мацоцкий — один из основателей ИТ-интегратора IBS. В 2020 году он покинул компанию и создал инвестиционный холдинг «ГС-Инвест». Мацоцкого называют одной из влиятельных фигур в российской ИТ-отрасли. Его состояние оценивается в 14,5 млрд рублей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru