В MaxPatrol SIEM ускорили подключение источников и улучшили анализ риска

В MaxPatrol SIEM ускорили подключение источников и улучшили анализ риска

В MaxPatrol SIEM ускорили подключение источников и улучшили анализ риска

В MaxPatrol SIEM упростили и ускорили процесс подключения новых источников событий — теперь это можно сделать примерно в два раза быстрее, чем раньше. Раньше на всё уходил месяц: нужно было поднимать стенд, получать события, писать правила нормализации, корреляции, обогащения.

Теперь в некоторых случаях можно обойтись без написания правил корреляции — достаточно правильно настроить нормализацию. Система применит к источнику уже готовые универсальные правила, разработанные экспертами.

Это особенно удобно, если речь идёт о редком или специфичном ПО — например, о внутренней SCADA-системе или NGFW, сделанном под заказ. Главное, чтобы данные с источника были грамотно нормализованы — тогда можно сразу использовать правила для выявления таких событий, как:

  • входы от имени критически важных пользователей или учётных записей по умолчанию;
  • действия с ролями и группами;
  • отключение защитных механизмов;
  • доступ к конфиденциальным данным;
  • подозрительный трафик и обращения к вредоносным доменам;
  • IoC в user agent'ах и другие признаки компрометации.

Помимо этого, улучшения коснулись и поведенческого анализа. Если в системе подключён модуль MaxPatrol BAD, то SIEM теперь умеет:

  • группировать события с высоким уровнем риска;
  • автоматически повышать приоритет инцидента, если BAD считает поведение подозрительным;
  • определять, какие узлы подвергаются вредоносной активности (если несколько событий с высоким риском приходят с одного узла);
  • блокировать события с высоким риском от случайного признания ложным срабатыванием — они сразу попадают в «чёрный список»;
  • настраивать порог чувствительности к рискам через таблицу.

Кроме того, в системе появился новый пакет правил для анализа сетевого трафика по протоколам NetFlow и IPFIX — это позволяет отслеживать подозрительную активность и расширить покрытие инфраструктуры. В частности, можно отслеживать сканирование, брутфорс, SYN-flood и другие сетевые угрозы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Росреестр выявил 61 ресурс по торговле данными из ЕГРН

За девять месяцев 2025 года Росреестр выявил 61 ресурс, где незаконно распространялись данные из Единого государственного реестра недвижимости (ЕГРН). Среди них — 46 веб-сайтов и 15 телеграм-каналов. Для сравнения: за тот же период 2024 года было обнаружено и заблокировано 57 ресурсов, включая 51 сайт и 6 телеграм-каналов.

«Выявлены 46 сайтов-двойников Росреестра и публичной кадастровой карты, а также 15 телеграм-каналов, осуществлявших незаконную продажу сведений из ЕГРН. 12 телеграм-каналов уже заблокированы по решению суда», — сообщили в Росреестре.

Во ведомстве отметили, что количество подобных ресурсов постепенно сокращается. Росреестр и органы прокуратуры регулярно выявляют и пресекают их деятельность.

Так, в марте 2025 года Останкинский суд Москвы по представлению прокуратуры постановил заблокировать сразу 11 телеграм-каналов, через которые за плату предлагались выписки из ЕГРН.

Кроме того, в Росреестре подчеркнули, что пользователи таких ресурсов нередко сталкиваются с недостоверной информацией. Были зафиксированы случаи мошенничества, когда деньги собирали, а данные так и не предоставляли.

Напомним, с 2021 года предоставление данных из Росреестра является незаконным. Исключение сделано только для профессиональных участников рынка. Граждане могут получить выписки из ЕГРН исключительно через сервис Роскадастра.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru