Недавно специалисты компании Positive Technologies представили новую версию системы MaxPatrol SIEM 5.1, предназначенной для выявления киберинцидентов. Команда разработчиков и продуктового маркетинга рассказала Anti-Malware.ru о новых возможностях продукта и продемонстрировала их.
- Введение
- Ускоряем работу на 30%
- Ищем атаки в прошлом с помощью правил корреляции
- Управляем ролями пользователей
- Объединяем похожие события в один инцидент
- Зашел, увидел, загрузил: как установить пакеты экспертизы в два «клика»
- Анализируем «сырые» события
- Называйте как хотите: кастомизация полей в виджетах
- Выводы
Введение
В марте Positive Technologies выпустила новую версию системы для выявления инцидентов MaxPatrol SIEM. В MaxPatrol SIEM 5.1 теперь есть возможность уменьшить время реагирования на похожие инциденты, гибко управлять ролями пользователей, проводить ретроспективный анализ по правилам корреляции, анализировать «сырые» события и устанавливать пакеты экспертизы в два щелчка мышью. При этом скорость обработки данных на одной инсталляции выросла благодаря переходу на новую версию поисковой системы.
Ускоряем работу на 30%
MaxPatrol SIEM «переехал» на версию 7.4 ядра Elasticsearch. Внутреннее тестирование показало, что обновление увеличило скорость работы продукта на треть. Версия 5.0 обрабатывала до 30 тысяч событий в секунду (EPS, events per second) на одной инсталляции; теперь в таких же условиях EPS достигает 40 тысяч. Это важно для компаний с большой инфраструктурой, требующей высокой скорости.
Ищем атаки в прошлом с помощью правил корреляции
Представьте, что в новостях появилась информация об атаке на компании вашей отрасли. Вы хотите проверить, не взломана ли ваша инфраструктура по той же схеме. В этом случае поможет ретроспективный анализ — проверка сохранённых событий ИБ на наличие в них данных об угрозах, о которых стало известно только сейчас.
Пользователи MaxPatrol SIEM 5.1 могут делать это двумя способами: по индикаторам компрометации и по правилам детектирования угроз (правилам корреляции). Соответственно, после установки последних можно ещё раз «проиграть» поток поступивших ранее событий и применить к ним новые правила. Это особенно полезно для тех, кто пишет собственные правила и использует пакеты экспертизы (то есть наборы способов обнаружения атак и рекомендаций по реагированию, разработанные Positive Technologies).
Чтобы ретроспективный анализ заработал, нужно:
- создать профиль для задачи ретроспективного анализа,
- указать в нём период, за который нужно проверить данные, и параметры выполнения задачи (продолжительность и скорость выполнения, ограничение по количеству срабатываний правил),
- создать и запустить задачу на ретроспективную корреляцию событий для созданного профиля.
Если вы ничего не поняли, или поняли, но не всё, то посмотрите видеоролик — в нём всё понятно и наглядно показано (и озвучка приятная):
Управляем ролями пользователей
Ранее в системе можно было задать две роли — администратора или оператора. Теперь SIEM-администраторы смогут создавать другие новые роли и разрешать им доступ к определённым разделам продукта. Смотрите, как это можно сделать за три минуты:
Гибкое управление ролями пользователей особенно полезно для компаний с иерархической или географически распределённой инфраструктурой, когда нужно дать пользователям возможность работать только с теми данными, которые относятся к их области мониторинга. Именно такие компании настойчиво просили об этой «фиче».
В следующую версию мы добавим возможность ограничить доступ не только к разделам, но и к группам активов и событий. Иначе говоря, можно будет выбрать определённый набор активов, с которыми могут работать пользователи с одной ролью, и отказать им в доступе ко всем остальным активам. Сейчас такое возможно реализовать, если задать права каждому пользователю по отдельности.
Объединяем похожие события в один инцидент
Чтобы избавить пользователей от потока одинаковых инцидентов и помочь им снизить трудозатраты на реагирование на похожие подозрительные события, мы добавили в MaxPatrol SIEM возможность настраивать их агрегацию в один инцидент.
Для этого в конструкторе правил корреляции пользователю нужно выбрать правило и задать параметры «склеивания»: к какому инциденту добавить события (уже закрытому или новому), как считать уровень опасности инцидента, за какой временной интервал агрегировать события и с какого момента его отсчитывать. К примеру, несколько последовательных неудачных попыток аутентификации можно задать как один инцидент. Это мы и сделали в видео:
Зашёл, увидел, загрузил: как установить пакеты экспертизы в два «клика»
Использование пакетов экспертизы стало значительно более удобным. Теперь в базе знаний появился раздел «Пакеты экспертизы», в котором наборы правил обнаружения угроз, разработанные экспертами Positive Technologies, сгруппированы в тематические папки. Вместе с правилами в папках вы найдёте белые списки, обновления параметров сбора и обработки событий ИБ, рекомендации по реагированию. Здесь же хранятся базовые правила обнаружения угроз, доступные «из коробки».
У каждого пакета экспертизы есть подробное описание: какие правила есть в его составе, как настроить источники событий, как правильно реагировать на инцидент. Описание доступно прямо из интерфейса. Если описание пакета экспертизы устраивает пользователя и он хочет установить правила на свою инсталляцию, то теперь он может это сделать в два «клика».
Посмотрите, как выглядят пакеты экспертизы в MaxPatrol SIEM 5.1:
На апрель 2020 года пользователям MaxPatrol SIEM доступны 17 пакетов экспертизы, которые содержат более 370 правил обнаружения атак. Новые пакеты мы загружаем ежемесячно.
Анализируем «сырые» события
Для анализа и обработки событий ИБ из разных систем нужно привести эти события к единому формату. Для этого в SIEM используются парсеры, которые обрабатывают события с помощью формул нормализации. Производители систем, подключённых к SIEM, регулярно обновляют свои продукты и могут изменить формат данных или добавить новые типы событий.
Чтобы получать все необходимые данные в MaxPatrol SIEM и быть уверенными в том, что формулы нормализации работают корректно, пользователи теперь могут работать с «сырыми» событиями. Исходное событие можно скопировать в один «клик» и добавить его в инструмент создания правил (Software Development Kit, SDK) для написания формулы нормализации.
Если хотите наглядности, то смотрите видео с демонстрацией того, как выглядят «сырые» события в MaxPatrol SIEM, как создать виджет для контроля их поступления и как работает полнотекстовый поиск по событиям:
Если вы предпочитаете текст, то читайте дальше. Здесь тоже коротко и весьма наглядно.
Чтобы оперативно следить за тем, попадают ли в MaxPatrol SIEM события, которые не проходят нормализацию, можно настроить виджет на панели мониторинга (дашборде) и автоматическую отправку уведомлений на почту.
Рисунок 1. Как следить с помощью виджета, поступают ли в систему события без нормализации
Содержимое всех событий — и нормализованных, и сырых — пользователи MaxPatrol SIEM могут найти по полнотекстовому поиску. Для этого в строку поиска достаточно ввести любой из признаков события. Такая функциональность полезна в случаях, когда есть время на глубокий анализ подозрительных действий. Например, можно отфильтровать события по IP-адресу или имени пользователя и увидеть всю их активность.
Называйте как хотите: индивидуализация полей в виджетах
С новой версией пользователи могут присвоить собственные названия полям событий и активов в выборках данных. Это поможет упростить понимание виджетов и отчётов, в которых такие поля используются. Покажем это на примере. Ниже приводим виджет без кастомизации названия полей (приходится догадываться, о чём он, не так ли?).
Рисунок 2. Виджет без индивидуализации названия полей
А вот тот же самый виджет после обновления MaxPatrol SIEM до версии 5.1 и после изменения названий полей.
Рисунок 3. Виджет после обновления MaxPatrol SIEM до версии 5.1
О том, как это получилось, мы рассказали в двухминутном видео:
Выводы
Мы перечислили новые возможности продукта MaxPatrol SIEM 5.1, а также продемонстрировали его преимущества. Если вы хотите протестировать нововведения, заполните короткую форму на сайте и выберите источники событий ИБ для подключения к MaxPatrol SIEM.
Если вы уже пользуетесь MaxPatrol SIEM, то для обновления до последней версии обратитесь в техническую поддержку или к вашему интегратору — партнёру Positive Technologies.