Maxpatrol SIEM с инструментом контроля актуальности данных
Компания Positive Technologies выпустила версию 6.1 своей системы выявления инцидентов безопасности Maxpatrol SIEM. Она позволяет быстро находить и актуализировать ИТ-активы с устаревшими данными, хранить инциденты в базе данных PostgreSQL и следить за загруженностью коррелятора.
Ранее при запуске процесса сбора данных задачи на сканирование сети сразу распределялись по агентам, что могло приводить к неравномерной загруженности агентов и накоплению очередей. Теперь задачи распределяются по мере освобождения ресурсов агентов, в результате они нагружаются более равномерно и данные об ИТ-активах в сети актуализируются быстрее.
Чтобы постоянно поддерживать актуальность информации об ИТ-инфраструктуре, пользователи версии 6.1 могут задавать срок устаревания сведений об активах. Отслеживать активы с неактуальными данными можно с помощью специального виджета и фильтрации активов.
При расследовании инцидентов важно отслеживать изменения на ИТ-активах. Ранее фильтрация по базе данных позволяла увидеть данные об активах только по состоянию на текущий момент, для поиска сведений об их состоянии в прошлом приходилось заходить в карточку каждого отдельного актива. В Maxpatrol SIEM 6.1 в строке поиска можно задавать конкретный момент или период времени в прошлом: для этого предусмотрены специальные поля в интерфейсе и PDQL-запросы.
Выявленные инциденты безопасности в Maxpatrol SIEM теперь хранятся в системе управления базами данных PostgreSQL. Ранее в продукте использовалась СУБД Microsoft SQL Server, которая ограничивала размер базы данных величиной в 10 Гбайт, далее приходилось очищать базу вручную или докупать лицензию на SQL Server без лимита. С переходом на PostgreSQL пользователи Maxpatrol SIEM не ограничены в объеме сведений об инцидентах, которые могут храниться и обрабатываться в продукте.
Кроме того, отмечают в Positive Technologies, СУБД PostgreSQL была выбрана как кроссплатформенная, она работает и на Windows, и на Linux. Это важно, поскольку в следующей версии Maxpatrol SIEM компания планирует дать пользователям возможность полностью устанавливать продукт на Linux.
В Maxpatrol SIEM 6.1 появились дополнительные возможности для работы с дашбордами. Теперь пользователи могут разместить на дашборде любое количество виджетов в оптимальном порядке. Ширину виджета можно менять. Дашбордами можно также делиться с коллегами: для этого дашборд нужно сохранить как шаблон, которым могут воспользоваться другие пользователи текущей инсталляции Maxpatrol SIEM. Появились также два новых виджета, которые позволяют контролировать количество активов без указанного уровня значимости и актуальность сведений об активах (предварительно нужно задать срок их устаревания).
Добавлены новые поля событий, связанные с аутентификацией пользователей, действиями с учетными записями и группами, запуском процессов и выполнением запросов. Их можно начать применять в правилах нормализации событий и правилах обнаружения угроз (правилах корреляции).
Версия 6.1 определяет правила корреляции, которые потребляют больше всего оперативной памяти и дополнительно нагружают коррелятор. Это позволяет понять, какие правила стоит переписать или донастроить, чтобы они срабатывали точнее — без долгого ожидания недостающих условий срабатывания.
Наконец, Maxpatrol SIEM 6.1 поддерживает импорт данных в базу знаний PT Knowledge Base, новые версии поискового движка Elasticsearch и операционной системы Debian. Продукт обновляется и устанавливается на 25% быстрее за счет оптимизации инсталлятора.