Вышел MaxPatrol SIEM 8.2 с новыми сценариями использования ML-алгоритмов
Акция от Infosecurity! Обучайте сотрудников с выгодойПодключайте сервис TRAINING CENTER. Организацию и контроль обучения берем на себя:
• Разработаем индивидуальные шаблоны учебного фишинга.
• Сформируем учебные группы и проведем учебные фишинговые атаки.
• Проконтролируем процесс и определим результаты.

При заключении договора сроком на 1 год и более – сопровождение бесплатно.
Набор и стоимость услуг зависят от количества пользователей, и размер скидки уточняйте у менеджера.

Оставить заявку →
Реклама. Рекламодатель ООО «ИС», ИНН 7705540400, 18+

Вышел MaxPatrol SIEM 8.2 с новыми сценариями использования ML-алгоритмов

Вышел MaxPatrol SIEM 8.2 с новыми сценариями использования ML-алгоритмов

Positive Technologies выпустила новую версию системы мониторинга событий ИБ и управления инцидентами — MaxPatrol SIEM 8.2. Аналитики теперь смогут эффективнее выявлять атаки и снять с себя часть рутинных задач, повышая скорость реакции на инциденты. В версии 8.2 также расширены сценарии использования алгоритмов машинного обучения.

Главное в релизе MaxPatrol SIEM 8.2 — использование ML-алгоритмов не только для получения second opinion (второго мнения), но и для выявления целенаправленных атак и неизвестных уязвимостей и угроз.

Обновлен мониторинг источников, что позволяет исключить слепые зоны и обеспечить непрерывный контроль инфраструктуры. Кроме того, появилась возможность хранить в два раза больше данных на вычислительных ресурсах, аналогичных ресурсам open-source-решений, по всей геораспределенной инфраструктуре и при этом осуществлять централизованный поиск из единого окна на базе СУБД LogSpace.

«Мы повышаем результативность MaxPatrol SIEM. Каждый релиз направлен на повышение удобства и эффективности работы операторов в части обнаружения атак и ориентирован на снижение нагрузки на специалистов. У продуктов этого класса результативность складывается из нескольких составляющих: система знает, где искать, что искать, а также подсказывает, что делать с найденным. Обновленный мониторинг источников, дальнейшее развитие ML-алгоритмов, горизонтальное масштабирование LogSpace вместе с уже известными пользователям функциями гарантируют качественный детект и помогают операторам быстрее и правильнее среагировать на атаку», — комментирует Иван Прохоров, руководитель продукта MaxPatrol SIEM, Positive Technologies.

Еще с версии 8.0 MaxPatrol SIEM получил интеграцию с ML-модулем поведенческого анализа — BAD (Behavioral Anomaly Detection). В своем первом релизе ML-помощник работал как система second opinion: применяя машинное обучение, модуль подтверждал срабатывание правил корреляции.

Таким образом когнитивная нагрузка аналитиков снижалась, что позволяло им быстрее и точнее принимать решения по инцидентам ИБ. В новой версии интеграция с BAD расширилась: ML-алгоритмы помогают выявлять даже неизвестные атаки злоумышленников и те, которые направлены на обход стандартных правил корреляции.

В модуль встроено порядка 50 моделей машинного обучения, разработанных на основе 20-летнего опыта Positive Technologies в расследовании инцидентов. BAD собирает и анализирует данные о событиях, пользователях, процессах в контексте событий и присваивает им определенный уровень риска (risk score). Операторы смогут обнаруживать аномалии не только в событиях Windows, но и Unix-подобных систем и сетевого оборудования.

Чтобы не пропустить инцидент ИБ, необходимо непрерывно отслеживать состояние источников событий, потока и качества данных от них, исключая слепые зоны. Обновленный мониторинг источников в MaxPatrol SIEM 8.2 позволяет контролировать полноту и качество сбора данных со всех источников.

Так, например, SIEM-система среди прочего обнаруживает те источники, для которых по каким-либо причинам не настроен мониторинг (возможное нарушение регламента ИБ). Новая функциональность также подскажет аналитику, как следует настроить мониторинг, чтобы обеспечить максимально качественное обнаружение угроз. MaxPatrol SIEM содержит экспертные знания о том, как правильно отслеживать более 350 источников событий и какие требования к потоку событий (допустимый диапазон, отклонение от среднего) и к наличию необходимых идентификаторов в нем необходимо соблюдать. Рекомендации обновляются регулярно на основе опыта специалистов экспертного центра безопасности Positive Technologies (PT Expert Security Center).

Ряд значимых обновлений коснулись СУБД LogSpace, разработанной специально для хранения больших объемов информации о событиях ИБ и ИТ из разных источников. Теперь LogSpace доступна для организаций с географически распределенными инфраструктурами.

Новая версия, поддерживающая горизонтальное масштабирование, позволяет в одном приложении фильтровать события, которые собираются, обрабатываются и хранятся в разных конвейерах. Благодаря поддержке горячего и теплого хранения стоимость долгосрочного хранения событий сокращается до четырех раз, при этом сохраняется возможность их оперативного анализа.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Процессы NIST NVD ускорились, но анализа все еще ждут 17 тыс. уязвимостей

В этом году обработка отчетов об уязвимостях и публикация записей в базе NVD сильно замедлились. Привлечение сторонних специалистов помогло NIST сократить бэклог, однако не в той мере, как думалось; в настоящее время анализа ждут более 17 тыс. CVE.

В VulnCheck просмотрели статусы новых уязвимостей в базе NVD за период с 12 февраля по 21 сентября и обнаружили, что до третьей декады мая 93,4% поданных отчетов оставались необработанными.

Куратор репозитория (NIST) объяснил торможение процессов ростом объемов софта и числа выявляемых уязвимостей. Чтобы повысить темпы, пришлось ограничить охват наиболее опасными угрозами, выделить дополнительные кадры и запросить помощь со стороны.

Благодаря этим мерам с июня ситуация улучшилась, и появилась надежда на возврат к прежним темпам к концу финансового год (в США — 30 сентября). Судя по результатам исследования VulnCheck, эти ожидания не оправдались.

По состоянию на 21 сентября бэклог NVD составлял 18 358 CVE. К вечеру 3 октября (17:40 Мск) показатель снизился до 17 725.

 

Печально, что среди очередников встречаются уязвимости, используемые в атаках. Многие из них содержатся в продуктах Adobe, Apache, Cisco, Microsoft, VMware и других популярных вендоров.

 

Публикацию CVE тормозит в основном процесс обогащения данных: получив отчет, аналитики начинают собирать информацию из открытых источников (описания, PoC-эксплойты, патчи и т. д.), чтобы определить тип уязвимости, степень опасности угрозы, затронутые продукты, а также возможные вопросы пользователей по всем этим позициям.

В комментарии для The Register представитель Qualys, отметив высокую популярность NVD, указал на аналог, способный на время заменить более авторитетный источник. Те, кто остро нуждается в данных для приоритизации рисков, пока могут воспользоваться услугами Vulnrichment, проекта CISA (Агентства кибербезопасности США) по обогащению CVE.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru