Преимущества RuSIEM Analytics:
- автоматическое выявление угроз
- система работает на основе поведения и выявляет отклонения без ручных сценариев
- гибкая настройка аналитики
- создание baseline-правил под любые параметры
- прозрачность
- все действия фиксируются и визуализируются
- реальная картина активов
- данные об оборудовании, соединениях и пользователях в одном месте.
Возможности RuSIEM Analytics:
- Обнаружение аномалий и правила Baseline. Поведенческий анализ предназначен для выявления на ранних стадиях инцидентов информационной безопасности, связанных с аномалиями в поведении пользователей или сущностей. Дополнительно модуль поведенческого анализа позволяет отслеживать аутентификацию пользователей и предоставляет возможность генерации инцидентов при входе любого пользователя в любую систему-источник с IР-адреса, вход с которого ранее не осуществлялся данным пользователем, либо на хост, вход на который ранее не осуществлялся данным пользователем. Функция поведенческого анализа также предоставляет возможность создания пользовательских сценариев входа и выхода.
- Отслеживание аутентификации. Отслеживание аутентификации - благодаря статистике, работе машинного обучения (ML) система определяет легитимные действия. При создании триггера можно выявлять подозрительные\не легитимные действия, которые нельзя обнаружить обычными правилами корреляции.
- Управление уязвимостями. Система содержит регулярно обновляемую базу уязвимостей с возможностью поиска по CVE, CVSS и ключевым словам. Данные берутся из БДУ ФСТЭК, Nist и cwe.mitre.org.
- Управление ИТ-активами. RuSIEM Analytics собирает информацию об оборудовании, сети, пользователях и дисковом пространстве. Наполнение активов происходит как активными, так и пассивными методами.
Пример работы Baseline
Пользователь user111 обычно удаляет 20 файлов по понедельникам и 40 по четвергам. Вдруг он удаляет 200 файлов за час, что не похоже на его обычную активность в данное время.Реакция системы:
- Baseline фиксирует аномалию.
- Запускается корреляция и создается инцидент.
- Отслеживаются попытки входа, изменение конфигураций, частые ошибки, атаки и сбои.
Лицензирование:
- Мы предлагаем гибкую модель лицензирования.
- Лицензирование от 500 EPS и выше.
- Без ограничений на количество источников.
- Адаптация под требования заказчика.