MaxPatrol SIEM получил многопараметрическую группировку и новые ML-модели

MaxPatrol SIEM получил многопараметрическую группировку и новые ML-модели

MaxPatrol SIEM получил многопараметрическую группировку и новые ML-модели

Positive Technologies выпустила новую версию MaxPatrol SIEM 27.6. Обновление в основном про две вещи: более удобную работу с данными внутри самой системы и расширение AI/ML-возможностей модуля MaxPatrol BAD. Одно из заметных изменений — возможность группировать события сразу по нескольким параметрам прямо в интерфейсе SIEM.

Например, по времени, адресу и типу события. Данные при этом показываются в виде древовидной структуры, а сама иерархия сохраняется даже при экспорте.

Проще говоря, аналитикам SOC теперь должно быть проще разбирать большие массивы событий без постоянных прыжков между разными инструментами.

Ещё одна новая функция — кластеризация однотипных событий с помощью ML. Система может объединять в кластеры записи, которые не полностью совпадают, но выглядят похожими.

Для таких кластеров автоматически строятся регулярные выражения. Это может пригодиться там, где нужно быстро разгрести длинные табличные списки и выделить повторяющиеся паттерны.

 

Серьёзно доработали и MaxPatrol BAD, который отвечает за поведенческую аналитику. По данным компании, производительность модуля выросла почти вдвое, и теперь он способен обрабатывать до 25 тысяч событий в секунду.

Кроме того, в BAD добавили 15 новых ML-моделей. В частности, модуль теперь умеет выявлять попытки несанкционированного доступа к базам данных, включая ClickHouse и PostgreSQL, а также признаки атак AS-REP Roasting и Kerberoasting. Это те сценарии, которые нередко сложно ловить обычными статическими правилами.

Есть и более прикладные доработки. Например, появилась возможность отправлять данные на syslog-сервер, а при переполнении SSD система теперь может автоматически удалять старые данные.

Ещё одно изменение — подозрительная активность процессов, которую обнаруживает MaxPatrol BAD, теперь регистрируется в MaxPatrol SIEM как исходные события. Это значит, что их можно дальше нормализовать и использовать в правилах корреляции.

Для борьбы с кибермошенниками в ОП призвали перекрыть VPN в России

Член комиссии Общественной палаты по общественной экспертизе законопроектов и иных нормативных актов Евгений Машаров предложил ужесточить подход к VPN-сервисам в России. На круглом столе в ОП он заявил, что для борьбы с кибермошенничеством доступ к таким сервисам следует ограничивать, а у Роскомнадзора, по его мнению, для этого уже есть все технические возможности.

По словам Машарова, речь идёт о том, чтобы фактически перекрыть работу VPN на территории страны.

Он также добавил, что отказываться от иностранных мессенджеров нужно «начинать с себя» и делать ставку на площадки, которые соблюдают российское законодательство.

Отдельно он высказался и за ограничение доступа подростков к соцсетям до 16 лет, объяснив это тем, что многие несовершеннолетние, по его оценке, попадают к мошенникам именно через социальные платформы.

При этом важно понимать: пока это именно инициатива и публичная позиция представителя Общественной палаты, а не объявленное решение регулятора. Более того, ранее Роскомнадзор официально опровергал сообщения о том, что в России якобы уже прекращён прямой доступ к зарубежным VPN-серверам. Ведомство заявляло, что такие формулировки не соответствуют действительности.

Тем не менее давление на VPN действительно усиливается. По данным, которые в конце февраля приводили СМИ со ссылкой на Роскомнадзор, в России уже ограничен доступ к 469 VPN-сервисам. Кроме того, в прошлом месяце в России начались массовые сбои протокола VLESS.

На этом фоне заявления Машарова выглядят как продолжение уже идущей линии на ужесточение контроля за средствами обхода блокировок. Вопрос в том, перерастут ли эти идеи в конкретные законодательные меры и войдут ли они в новый пакет инициатив по борьбе с дистанционным мошенничеством, о котором он сам и говорит.

RSS: Новости на портале Anti-Malware.ru