Система мониторинга событий ИБ MaxPatrol SIEM дополнена новыми правилами обнаружения угроз. Обновления коснулись 18 пакетов экспертизы, помогающих выявлять актуальные техники атак на Microsoft Active Directory и Microsoft Exchange, а также активность хакерских фреймворков, действия злоумышленников с применением тактик по матрице MITRE ATT&CK[1] и сетевые аномалии во время удаленной работы.
Ежедневно хакеры изобретают новые методы нападений, совершенствуют и модифицируют уже известные и ищут аналоги тем своим инструментам, которые уже покрыты детектами систем безопасности. Чтобы обеспечивать результативную защиту и оперативно предупреждать инциденты ИБ, специалисты Positive Technologies следят за трендами и новейшими подходами киберпреступников и непрерывно расширяют экспертный контент MaxPatrol SIEM. Суммарно в рамках масштабного обновления экспертизы было разработано 60 правил корреляции и нормализации. С их помощью система среди прочего теперь выявляет:
«Хакеры не теряют интереса к службе сертификации Microsoft: в последние месяцы атаки на Active Directory обрели большую популярность и, как и прежде, остаются в числе самых опасных для компаний. Обусловлено это тем, что служба играет важную роль в работе домена, но при этом имеет множество слабых мест в защите, которые активно эксплуатируются как до выхода патчей, так и после, если намеченные жертвы не установили исправленные версии приложения. Успешная реализация атаки, как правило, позволяет злоумышленникам получить максимальные привилегии и достичь поставленных целей в кратчайший срок, — отмечает Сергей Щербаков, старший специалист группы обнаружения продвинутых атак, Positive Technologies. — Этот пакет экспертизы — один из первых загруженных в MaxPatrol SIEM — не раз получал обновления. Мы серьезно переработали его, объединив предыдущие правила корреляции с новыми и выделив отдельный пакет для атак на службу сертификации Active Directory. Это позволит компаниям еще эффективнее выявлять и своевременно останавливать вредоносную активность, нацеленную на Active Directory».
Дополнительно специалисты Positive Technologies актуализировали выпущенные ранее пакеты для обнаружения техник атакующих, относящихся по матрице MITRE ATT&CK к тактикам «Получение учетных данных» (Credential Access), «Разведка» (Discovery), «Повышение привилегий» (Privilege Escalation), «Закрепление» (Persistence) и другим.
Чтобы начать использовать новые правила, необходимо обновить MaxPatrol SIEM до версии 8.2 и установить обновления пакетов экспертизы.