MaxPatrol SIEM получил многопараметрическую группировку и новые ML-модели

MaxPatrol SIEM получил многопараметрическую группировку и новые ML-модели

MaxPatrol SIEM получил многопараметрическую группировку и новые ML-модели

Positive Technologies выпустила новую версию MaxPatrol SIEM 27.6. Обновление в основном про две вещи: более удобную работу с данными внутри самой системы и расширение AI/ML-возможностей модуля MaxPatrol BAD. Одно из заметных изменений — возможность группировать события сразу по нескольким параметрам прямо в интерфейсе SIEM.

Например, по времени, адресу и типу события. Данные при этом показываются в виде древовидной структуры, а сама иерархия сохраняется даже при экспорте.

Проще говоря, аналитикам SOC теперь должно быть проще разбирать большие массивы событий без постоянных прыжков между разными инструментами.

Ещё одна новая функция — кластеризация однотипных событий с помощью ML. Система может объединять в кластеры записи, которые не полностью совпадают, но выглядят похожими.

Для таких кластеров автоматически строятся регулярные выражения. Это может пригодиться там, где нужно быстро разгрести длинные табличные списки и выделить повторяющиеся паттерны.

 

Серьёзно доработали и MaxPatrol BAD, который отвечает за поведенческую аналитику. По данным компании, производительность модуля выросла почти вдвое, и теперь он способен обрабатывать до 25 тысяч событий в секунду.

Кроме того, в BAD добавили 15 новых ML-моделей. В частности, модуль теперь умеет выявлять попытки несанкционированного доступа к базам данных, включая ClickHouse и PostgreSQL, а также признаки атак AS-REP Roasting и Kerberoasting. Это те сценарии, которые нередко сложно ловить обычными статическими правилами.

Есть и более прикладные доработки. Например, появилась возможность отправлять данные на syslog-сервер, а при переполнении SSD система теперь может автоматически удалять старые данные.

Ещё одно изменение — подозрительная активность процессов, которую обнаруживает MaxPatrol BAD, теперь регистрируется в MaxPatrol SIEM как исходные события. Это значит, что их можно дальше нормализовать и использовать в правилах корреляции.

Минцифры усилят два новых заместителя министра

Определены кандидатуры на должности двух заместителей главы Министерства цифрового развития, связи и массовых коммуникаций. Один из кандидатов уже работает в ведомстве, другой имеет опыт как на госслужбе, так и в бизнесе. Изменения связывают с «усилением управленческой команды».

О новых назначениях в Минцифры сообщает ТАСС со ссылкой на источники. По их данным, назначения должны состояться в ближайшее время.

Имена кандидатов источник не раскрывает. Однако, по его словам, один из будущих заместителей министра уже работает в Минцифры, а другой имеет опыт работы и в бизнесе, и в сфере государственного управления.

Такой выбор объясняется необходимостью, с одной стороны, сохранить преемственность в управлении ключевыми процессами ведомства, а с другой — расширить экспертизу за счёт привлечения внешних кадров.

Кадровые изменения, по мнению источника, связаны с трансформацией ИТ-отрасли: «Вслед за отраслью меняется и министерство, в том числе — на уровне управленческой команды. Кадровые решения по заместителям министра цифрового развития готовились с конца прошлого года».

О реорганизации Минцифры стало известно в среду. В её рамках существенно перераспределяются структура и полномочия части департаментов. Также сообщалось о возможном уходе со своих постов двух действующих заместителей главы Минцифры — Сергея Кучушева и Александра Шойтова.

RSS: Новости на портале Anti-Malware.ru