Переход на седьмую версию базы данных Elasticsearch увеличил скорость работы продукта более чем на треть. Предыдущая версия MaxPatrol SIEM обрабатывала до 30 тысяч событий в секунду (events per second – EPS), теперь же показатель EPS превышает 40 тысяч на одной инсталляции. За счет новой архитектуры базы данных Elasticsearch пользователи MaxPatrol SIEM 5.1 теперь могут оперативно извлекать архивные данные и работать с ними без потребности восстановления событий из резервных копий.
«За три года производительность MaxPatrol SIEM выросла в два-три раза — в зависимости от типа сервера и собираемых событий, — комментирует Максим Филиппов, директор по развитию бизнеса Positive Technologies в России. — Это позволяет нам реализовывать крупнейшие проекты по внедрению MaxPatrol SIEM в России, в том числе и по мониторингу крупных иерархических инфраструктур».
В MaxPatrol SIEM 5.1 появилась гибкая модель управления ролями пользователей. Если ранее в системе можно было задать две роли — «Администратор» или «Оператор», то теперь SIEM-администраторы смогут создавать дополнительные роли, предоставляя или ограничивая доступ к определенным разделам продукта. Такая функциональность особенно актуальна для компаний с иерархической или географически распределенной инфраструктурой, когда необходимо дать возможность пользователям работать только с теми данными, которые относятся к их области мониторинга.
В новой версии MaxPatrol SIEM появился еще один способ обнаружить атаку, которая произошла в прошлом. Ранее система ретроспективно выявляла инциденты с помощью индикаторов компрометации, теперь это также возможно по правилам корреляции (правилам детектирования угроз). Так, создав новое правило или загрузив очередной пакет экспертизы[1], пользователи могут проверять полученные ранее события на наличие в них угроз безопасности.
Использование и загрузка пакетов экспертизы стали удобнее. Для установки пакета из базы знаний достаточно двух кликов, а описание состава пакета с рекомендациями по настройке и реагированию на инциденты доступно прямо в интерфейсе продукта.
Чтобы помочь пользователям снизить трудозатраты на реагирование на схожие подозрительные события, в MaxPatrol SIEM была реализована возможность настройки их агрегации в один инцидент (ранее инциденты объединялись только автоматически). Для этого пользователю нужно задать условия агрегации по любым параметрам событий. К примеру, несколько последовательных срабатываний на попытки подбора пароля к одной учетной записи можно задать как один инцидент.
Для анализа и обработки событий ИБ из разных систем события нужно привести к единому формату. Для этого в SIEM-системах используются формулы нормализации. Ранее пользователи MaxPatrol SIEM видели только события, уже приведенные к единому формату. С новой версией им доступна возможность просмотра «сырых» событий до их нормализации. Это важно, поскольку системы, подключенные к SIEM, регулярно обновляются, что может повлиять на формат передаваемых данных. Анализ «сырых» событий поможет пользователям MaxPatrol SIEM выявить ошибки и учесть их в формулах нормализации, чтобы получать все необходимые данные для выявления инцидентов в полном объеме.
Для перехода на MaxPatrol SIEM 5.1 необходимо обратиться к партнерам Positive Technologies или в техническую поддержку.