У Позитива есть принцип: «Все продукты мы сначала тестируем на себе». В кибербезе это звучит как девиз каскадеров, потому что одна ошибка
Представьте: приходим мы к клиенту и говорим: «Наш MaxPatrol EPP — просто огонь. Надежный и стабильный». А он отвечает: «А сами вы им пользуетесь?» И тут нам надо отвечать не просто «да», а «да, и уже долго — еще ни разу не подвел».
😳 Как начинался переезд
В прошлом году наш департамент ИБ стал внедрять всестороннюю защиту конечных устройств (от сбора телеметрии до противодействия массовым и целевым атакам). Несмотря на то, что сторонний антивирус работал хорошо, всех хотелок он не закрывал.
Нам нужно было покрытие разных ОС (включая российские), одинаково эффективная работа в офисе и на удаленке, автоматическая реакция на угрозы, экономия вычислительных ресурсов, гибкая настройка и возможность добавлять собственную экспертизу. Ну и, конечно, идеальный мэтч с другими позитивными продуктами.
В итоге выбрали свой собственный MaxPatrol EPP, что логично. Во-первых, он управляется теми же агентами, что и MaxPatrol EDR, с которым антивирус отлично работает в синергии, составляя непробиваемое комбо MaxPatrol Endpoint Security. Поэтому развернуть EPP получилось достаточно легко и быстро — нужно было доставить всего один новый модуль. Во-вторых, если в антивирус нужно что-то добавить, можно просто написать коллегам из R&D.
🤔 С какими сложностями мы столкнулись
Начнем с того, что мы оказались в ловушке… собственной работы. Мы занимаемся кибербезом, а значит, изучаем вредоносы и способы от них защищаться. Так что вирусы и прочее «вредное» ПО на устройствах сотрудников — это нормально. Но не для антивируса, который мог сойти с ума от такого «зоопарка».
Поэтому сначала мы провели пилот на 200 добровольцах. В список вошли те, кто чаще всего взаимодействует с ВПО: разработчики, ИБ-специалисты, антивирусная лаборатория PT ESC. Да, ложных срабатываний предсказуемо было больше, чем обычно, зато нам сразу удалось их пофиксить, провести работу с исключениями, доработать логику обнаружения угроз и реагирования.
Это была огромная работа. От начала пилота до развертывания MaxPatrol EPP на всю позитивную команду прошел год, при этом сама установка антивируса заняла всего пару недель.
🥳 Результат, который греет
В итоге антивирус живет на 2400 корпоративных устройствах. Еще на 900 серверах дежурят агенты MaxPatrol EDR. Все события с офисных компов, серверов и удаленных устройств стекаются в одно место.
А уж там с единой консоли аналитики могут реагировать на них как нужно: отключать потенциально опасные узлы от общей сети, отправлять команды на устройства, гасить подозрительные процессы. И все это — незаметно для пользователей, которых защищают.
С экономией ресурсов, кстати, тоже хорошо получилось: перестали дублироваться запросы к системе, и потребление оперативки сократилось на 20%.
✋ Почему мы это рассказываем
Потому что мы выстраиваем киберустойчивость Позитива на тех же продуктах, которые предлагаем рынку, и проверяем их на реальном трафике, при разной нагрузке и не в самой простой среде (помните про вирусы на ноутах?).
Мы делаем продукты для вас как для себя. И поверьте, сами себе мы самые строгие критики. И раз MaxPatrol EPP прошел суровую внутреннюю проверку, можем за него ручаться.
#MaxPatrolEDR #MaxPatrolEPP
@Positive_Technologies
