Byte/RE ИТ-издание

Обновленное NDR-решение «Гарда»

Компания «Гарда» представила обновление «Гарда NDR», которое позволяет быстрее выявлять и устранять киберугрозы, снижает нагрузку на аналитиков и повышает эффективность работы центров ИБ. Новые инструменты автоматизации и визуализации усиливают контроль над сетевой безопасностью и сокращают время реагирования на атаки.

Для ускорения первичного анализа и принятия решений по устранению угроз в новой версии «Гарда NDR» в интерфейсе появились разделы «Инциденты» и «Дашборды». Карточки инцидентов содержат данные о классификаторах MITRE, количестве уникальных событий и хостов по каждой ИБ-политике, теперь в них предлагаются и рекомендации по реагированию.

Аналитические функции в «Гарда NDR» стала удобнее благодаря фильтрации инцидентов по матрице MITRE ATT&CK. Система позволяет применять детектирующую логику и фильтровать инциденты по тактикам, техникам и подтехникам, а также по IP-адресам и группам активов. Такой подход помогает командам центров SOC точнее формулировать гипотезы и быстрее выявлять признаки сложных атак типа «горизонтального перемещения» с использованием легальных инструментов (Living off the Land). Новые фильтры упрощают поиск угроз, снижают трудозатраты аналитиков и сокращают время реагирования.

Расширенные возможности ретроспективного поиска по полезной нагрузке (payload) во всем сетевом трафике позволяют быстро находить нужные его фрагменты. Поддержка управляющих последовательностей аналогично wireshark и работа с символами прямо из слепка трафика делают расследования гибкими и наглядными. Аналитики могут в одно нажатие добавить детально отображаемый аналогично wireshark в интерфейсе payload в поисковый запрос без перехода во внешние среды, что ускоряет поиск первопричины инцидента и формирование отчета.

Добавлена функция декодирования команд протокола идентификации Kerberos. Теперь атаки kerberoasting фиксируются без использования сигнатур. Новая версия «Гарда NDR» анализирует трафик Kerberos для TCP и UDP, позволяя строить виджеты и фильтры по параметрам протокола.

Точность машинного анализа также выросла: улучшенные ML-модели теперь эффективнее определяют аномалии и снижают количество ложных срабатываний. Дополнительно реализована возможность массового изменения политик и мониторинг сетевых метрик – application и network delay, что помогает точнее оценивать качество связи и реагировать на сетевые сбои.

Вам также могут понравиться