Импортозамещение инфраструктурного ПО – задача непростая. Но перенести системы на отечественный софт – это полдела. Нужно еще и обеспечить их защиту. А с ИБ в последнее время сплошной «хардкор»: угроз стало значительно больше, а решений – значительно меньше.
Поэтому сегодня поговорим об импортозамещении в ИБ. А конкретнее – о продуктах, которые обеспечат комплексную защиту всей инфраструктуры.
Речь пойдет о ПО компании Positive Technologies, которая в излишних рекомендациях не нуждается. Ее платформа MaxPatrol объединяет целый ряд продуктов инфраструктурного класса. Расскажем о решениях, предназначенных для эффективного мониторинга ИБ.
Выявляем инциденты
Мы уже кратко рассказывали, что такое SIEM-система. Вернее, об одном из аспектов ее использования. Если коротко, то сама SIEM-платформа не предназначена для отражения атак киберпреступников. Зато она анализирует входящую информацию – от антивирусов, DLP-системы, файерволов, маршрутизаторов, серверов. И на основе этого находит отклонения от нормы и предупреждает администраторов.
MaxPatrol SIEM обеспечивает прозрачность инфраструктуры и оперативно выявляет инциденты. У ПО собственные механизмы мониторинга, которые постоянно обновляются актуальными данными из аналитического центра вендора.
Для отслеживания информации MaxPatrol SIEM использует множество протоколов: Syslog, ODBS, SSH, OPSEC. А если не хватает коннекторов, их всегда можно дополнить – у вендора «запас» на все случаи.
Каждое из событий система анализирует, приводит к общему показателю, а затем формализует и стандартизирует. При этом базовые параметры события можно дополнять вручную.
Затем те происшествия, что не относятся к ИБ, отфильтровываются, а для остальных выполняется анализ взаимосвязей. Именно на их основе (а ведь речь идет о миллионах событий!) и проводится выявление инцидентов. Как только взаимосвязь событий обнаружена, система фиксирует инцидент и сообщает о нем специалисту.
Чтобы понять, в каких масштабах работает MaxPatrol SIEM, достаточно всего одной характеристики – 60 000 EPS.
Особенность решения еще в том, что оно многокомпонентное. За централизованное управление отвечает Core («ядро»), хранение и агрегацию собранной информации – Server, а за сканирование – многомодульная подсистема Agent.
MaxPatrol SIEM актуальна для инфраструктур любого масштаба. Но для компаний среднего бизнеса – особенно. Их инфраструктуры становятся все сложнее, интерес хакеров все выше, а «безопасники» могут просто не успевать отслеживать все инциденты.
Управляем уязвимостями
Постоянно искать бреши в обороне, ломать голову, какие из них «заделать» в первую очередь, переживать, где появятся очередные «дыры» и удастся ли вообще когда-нибудь обеспечить нормальную защиту – это классика. А вот управлять уязвимостями – уже новая школа. И для этого у Positive Technologies есть РТ MaxPatrol VM.
В основе продукта известный принцип управления активами – Secure Asset Management (SAM). По сути, MaxPatrol VM – аналитическая система, которая позволяет увидеть реальную картину в ИБ компании.
А что конкретно делает решение?
⚙️ Собирает информацию о состоянии ИТ-активов онлайн. ПО сканирует инфраструктуру и одновременно получает данные из разных источников (каталоги Active Directory, гипервизоры, другие ИБ-системы).
⚙️ Классифицирует и приоритезирует. Это позволяет выделять наиболее важные и уязвимые узлы. Активы группируются по самым разным признакам, для каждого сегмента можно задать условия отслеживания изменений.
⚙️ Выявляет уязвимости, определяет их приоритет. MaxPatrol VM использует полученные ранее данные, а также обращается к аналитической базе вендора. Там система изучает, какие уязвимости сейчас активно используются хакерами. Полученная информация сопоставляется с данными об инфраструктуре и как итог – формируется заключение о наиболее критичных узлах.
⚙️ Структурирует все собранные и обработанные данные в отчет.
#экспертиза #PositiveTechnologies #ИБ
Post #1296
296