Обновление позволяет увеличить производительность SOC, не прибегая к обновлению его аппаратной составляющей. По результатам внутренних тестов, новая версия системы потребляет до 26% меньше ресурсов процессора и до 52% меньше оперативной памяти, чем предыдущая.
Основные обновления:
1. Оптимизация ключевых компонентов системы
Команда разработки MaxPatrol SIEM оптимизировала логику компонентов системы, отвечающих за обработку событий информационной безопасности и хранение данных о них. В итоге в версии MaxPatrol SIEM 28.0 рост производительности наблюдается даже на высоконагруженных системах. Например, если компонент обработки событий MaxPatrol SIEM 27.6 работал с 20 тысячью событий в секунду, после обновления его производительность на сопоставимых аппаратных ресурсах повышается до 40 тысяч событий. Благодаря этому мониторинг информационной безопасности остается непрерывным даже при масштабировании IT-инфраструктуры организации.
2. Новая архитектура MaxPatrol SIEM
Новая архитектура сделала установку и работу приложений более гибкой. Если SOC использует MaxPatrol SIEM отдельно от других платформенных продуктов (таких как MaxPatrol VM), то можно не устанавливать используемые ими роли и за счет этого высвободить дополнительные ресурсы сервера. Этот подход также позволяет команде разработки продукта оперативнее выпускать обновления.
3. Обновление пользовательского опыта MaxPatrol SIEM
Обновлен ML-модуль поведенческого анализа MaxPatrol BAD: в нем появился компонент HackTracker, выявляющий действия злоумышленника не по использованию тех или иных инструментов, а по почерку его поведения. Также модуль научился анализировать события с узлов на системах семейства Unix и связывать их в цепочки подозрительной активности.
Пользователи новой версии MaxPatrol SIEM также могут быстро настроить ИИ-помощника PT Naira. Он помогает создавать правила нормализации, объясняет события информационной безопасности, позволяет разобраться в информации о событиях и искать нужные сведения в документации. Помощник способен сокращать время расследования инцидента до 50%, а трудозатраты на написание правил нормализации — до 90%. Обновления PT Naira будут доступны без привязки к выпускам следующих версий MaxPatrol SIEM.
Улучшен и общий опыт использования продукта. В карточках стандартных правил корреляции теперь отображается расширенная информация о правилах: с ней аналитики могут использовать весь имеющийся контекст правила и быстрее понять логику его работы. Интерфейс MaxPatrol SIEM получил меню с быстрым переходом к правилам, спискам, задачам и профилям, а также нативную поддержку темной темы.
«При разработке новой версии MaxPatrol SIEM мы стремились позволить компаниям раскрыть возможности уже имеющихся у них ресурсов. Это отвечает запросам рынка: бизнес хочет повысить уровень киберустойчивости и при этом уменьшить затраты на необходимую инфраструктуру. Поэтому мы продолжаем развивать функции, которые помогают аналитикам SOC эффективнее решать свои задачи», — Денис Лобанов, руководитель продукта MaxPatrol SIEM в Positive Technologies
Заполните форму обратной связи для получения бесплатной консультации по решениям Positive Technologies.