Компания Positive Technologies обновила MaxPatrol SIEM[1]. В новой версии продукта в три раза увеличилась скорость обнаружения активов[2] и построения топологии сети, а темпы обработки событий безопасности (нормализация, агрегация, корреляция) выросли на 40%. В число ключевых обновлений системы вошли механизмы комплексного анализа сетевого трафика и файловой активности на компьютерах и серверах, а также собирательные метрики значимости, позволяющие автоматически обеспечивать адресный контроль критически важных рабочих станций.
Комплексный анализ сетевого трафика
Благодаря появлению компонента Network Sensor стал доступен комплексный анализ сетевых взаимодействий в реальном времени практически на всех уровнях модели OSI — от канального (L2) до уровня приложений (L7). Этот компонент позволяет точнее и быстрее выявлять новые активы и строить топологию сети, то есть видеть самую актуальную модель ИТ-инфраструктуры в режиме реального времени. Данная информация может использоваться в правилах корреляции для обнаружения широкого спектра атак и выявления нарушений политик сетевого доступа, таких как применение небезопасного протокола Telnet, передача большого объема данных от клиента или сервера, скачивание вредоносных файлов, наличие приложений для удаленного доступа (TeamViewer и др.), неправильное сегментирование внутрисетевых ресурсов и др.
Мониторинг файловой активности
Для получения информации об активах, которую невозможно обнаружить с помощью аудита сетевой инфраструктуры, в новой версии системы реализован компонент Endpoint Monitor — агент, функционирующий на уровне драйверов Windows и контролирующий файловую активность на сегментах с критичной для компании информацией – файловых серверах и рабочих станциях – для, например, обнаружения несанкционированного доступа к конфиденциальным данным.
«MaxPatrol SIEM использует целый ряд механизмов для построения наиболее полной картины состояния ИТ-инфраструктуры в динамике, что позволяет увеличить стойкость правил корреляции и оперативно обнаруживать атаки, — отмечает директор Positive Technologies по разработке MaxPatrol SIEM Алексей Андреев. — Это касается и компонентов Network Sensor и Endpoint Monitor, благодаря которым информация о каждом активе постоянно обогащается свежими данными о файловых изменениях, протоколах и приложениях. Новая функциональность дает возможность создавать более точные правила корреляции и собирать максимум данных об инфраструктуре уже на этапе запуска системы».
Повышенное внимание к ключевым активам
Появление в новой версии MaxPatrol SIEM собирательной (единой) метрики значимости актива позволяет приоритизировать инциденты в соответствии с важностью актива и, как следствие, сократить время реагирования на инцидент. Значимость актива формируется из различных наборов метрик конфиденциальности, целостности и доступности, которые задаются для каждой группы, категории или динамического списка активов. Наличие единой метрики значимости позволяет реагировать только на действительно важные инциденты и снизить нагрузку на операторов системы.
Автоматизация формирования отчетов
Возможность автоматического формирования отчетов по расписанию в распространенных форматах (PDF, DOCX, HTML, XLS, CSV, JSON, XML) сделала систему MaxPatrol SIEM более удобной для руководства и специалистов различных подразделений (например, ИТ-департамента), у которых отсутствует доступ в SIEM, но есть потребность в получении оперативной информации из системы. Сформированный отчет может автоматически отправляться администраторам по электронной почте по заданному графику.
Кроме того, в новой версии MaxPatrol SIEM реализованы новые пользовательские виджеты, журналы действий администраторов системы, шаблоны мониторинга компонентов системы и ряд других нововведений, повышающих удобство работы с продуктом.
[1] Инновационное решение класса SIEM для управления событиями, активами и инцидентами ИБ. Полнофункциональный программно-аппаратный комплекс для выявления инцидентов информационной безопасности в реальном времени.
[2] Под активом понимается любой элемент инфраструктуры или сетевой узел, идентифицируемый по различным признакам (например, одному или нескольким IP-адресам или именам).