Контакты
Подписка 2025
ITSEC 2025
Защищенный удаленный доступ: технологии безопасной дистанционной работы
Материалы конференции Форума ITSEC 2025 →

MaxPatrol SIEM профилирует активность пользователей в инфраструктуре

22/08/23

PT-Aug-22-2023-12-11-05-7168-PM

В системе мониторинга событий информационной безопасности MaxPatrol SIEM доступны 44 новых правила корреляции, которые профилируют действия пользователей в инфраструктуре и выявляют нетипичные для нее подключения к корпоративным узлам и сервисам. Продукт отслеживает доступ к компьютерам топ-менеджмента и разработчиков, контроллерам доменов, серверам GitLab, менеджерам паролей и другим приложениям.

«Наш опыт проведения киберучений показал, что профилирование доступа к критически важным узлам — это единственный способ обнаружить авторизацию в корпоративных сервисах с ранее неизвестных IP-адресов и устройств и предотвратить атаку на ранней стадии в случае, если произошла утечка и в сети появился дамп учетных данных. Такие отклонения, как правило, указывают, что учетную запись сотрудника захватили киберпреступники, удаленно подключились к инфраструктуре и перемещаются внутри нее, — отметил Кирилл Кирьянов, руководитель группы обнаружения атак на конечных устройствах, Positive Technologies. — С новым пакетом экспертизы операторы MaxPatrol SIEM получили возможность ловить нетипичную активность, которая может казаться легитимной по общим признакам, но быть аномальной для конкретной инфраструктуры, а значит, представлять угрозу безопасности».

 

С помощью новых правил продукт анализирует авторизацию пользователей на целевых узлах инфраструктуры и в различных приложениях, среди которых серверы GitLab, продукты компании «1С», менеджеры паролей и контроллеры доменов, а также компьютеры топ-менеджеров, разработчиков и других критически важных пользователей, захват которых может позволить злоумышленникам реализовать недопустимые для компании события.

Всего реализовано три режима профилирования:

  • пассивный сбор информации о том, какими корпоративными сервисами пользуется каждый сотрудник (не предусматривает срабатывание правил корреляции);
  • автоматическое профилирование и оповещение о входе: MaxPatrol SIEM уведомляет о новых авторизациях в корпоративных сервисах и запоминает комбинации «IP-адрес устройства и имя пользователя» (в дальнейшем об этих событиях оператору не сообщается);
  • строгое профилирование: сбор данных о действиях пользователей в инфраструктуре завершен, SIEM-система мгновенно оповещает аналитика ИБ о любом доступе, отклоняющемся от нормы.

Данные для составления профилей поступают из журналов прикладного ПО, а также из журналов auditd и Windows Security с конкретных узлов. В основе MaxPatrol SIEM лежит уникальная технология управления активами (security asset management), которая собирает данные обо всех активах и делает IT-инфраструктуру прозрачной для оператора. Продукт может автоматически определить критически значимые серверы в инфраструктуре и профилировать доступ пользователей к ним. Либо аналитик ИБ может вручную внести в таблицу узлы, обращения к которым ему важно отслеживать.

Функция профилирования активности доступна в MaxPatrol SIEM версии 7.0 и выше.

Кроме того, в MaxPatrol SIEM обновлены пакеты экспертизы для выявления атак по матрице MITRE ATT&CK[1]. В частности, эксперты Positive Technologies разработали правила для обнаружения дампа процесса LSASS, в котором используются популярные среди злоумышленников хакерские утилиты PPLMedic и PPLFault, а также правило обогащения для дешифрования Base64 в строках запуска — его кодирование помогает атакующим скрывать свои действия.

Темы:Пресс-релизУгрозыпаролиGitlabMaxPatrol SIEM
КИИ
Высоконагруженные ИБ-решения для больших инфраструктур
Материалы конференции Форума ITSEC 2025 →
Статьи по темеСтатьи по теме

  • Чек-лист: как выбрать результативный SIEM
    Олег Хныков, руководитель группы продуктового маркетинга по инфраструктурной и сетевой безопасности, Positive Technologies
    Как может выглядеть один день из жизни аналитика SOC? Экран завален сотнями событий ИБ, мигают новые алерты, очередные срабатывания правил корреляций. В голове одна мысль: где-то прямо сейчас злоумышленник движется по инфраструктуре, а ты его не видишь, – в этой лавине даже опытный аналитик может пропустить главное.
  • Лишь 10% корпоративных систем поддерживают современную аутентификацию
    Последнее время стало модным говорить о беспарольном будущем. Отчеты, аналитика, блоги и форумы пестрят рассуждениями о том, как классические пароли уходят в прошлое, а на их смену приходят более удобные и безопасные способы входа в систему. Однако реальность, как это часто бывает, оказывается менее однозначной.
  • Зачем SIEM-системе машинное обучение: реальные сценарии использования
    Почему хорошая SIEM не может обойтись без машинного обучения? Какие модели уже применяются в реальных продуктах? И что ждет этот симбиоз в будущем?
  • SIEM: рекомендательный инструмент для результативной кибербезопасности
    Иван Прохоров, руководитель продукта MaxPatrol SIEM, Positive Technologies
    SIEM из экспертного инструмента в руках высококвалифицированных специалистов становятся ядром построения результативной кибербезопасности. Для этого они должны научиться выдавать оператору рекомендации на каждом этапе эксплуатации, транслировать заложенную в них экспертизу.
  • Расширения для браузеров: удобный инструмент или ворота для хакеров?
    Ксения Рысаева, Руководитель группы аналитики Центра противодействия киберугрозам Innostage CyberART
    Расширения для браузеров и недостаточное внимание к ним со стороны администраторов усиливают риски возникновения угроз для компаний
  • Видеокарты в руках хакеров или почему больше нельзя надеяться на восьмизначные пароли
    Антон Кузьмин, руководитель Центра предотвращения киберугроз CyberART ГК Innostage
    При помощи 8 флагманских видеокарт можно подобрать восьмизначный пароль всего за 48 минут

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Доверенные решения для защиты российских ОС
Материалы конференции →

Еще темы...

More...