MaxPatrol SIEM
Встроенный ML-помощник повышает эффективность обнаружения атак
Система мониторинга событий ИБ MaxPatrol SIEM дополнена новыми правилами обнаружения угроз. Обновления коснулись 18 пакетов экспертизы, помогающих выявлять актуальные техники атак на Microsoft Active Directory и Microsoft Exchange, а также активность хакерских фреймворков, действия злоумышленников с применением тактик по матрице MITRE ATT&CK1 и сетевые аномалии во время удаленной работы.
Ежедневно хакеры изобретают новые методы нападений, совершенствуют и модифицируют уже известные и ищут аналоги тем своим инструментам, которые уже покрыты детектами систем безопасности. Чтобы обеспечивать результативную защиту и оперативно предупреждать инциденты ИБ, специалисты Positive Technologies следят за трендами и новейшими подходами киберпреступников и непрерывно расширяют экспертный контент MaxPatrol SIEM. Суммарно в рамках масштабного обновления экспертизы было разработано 60 правил корреляции и нормализации. С их помощью система среди прочего теперь выявляет:
«Хакеры не теряют интереса к службе сертификации Microsoft: в последние месяцы атаки на Active Directory обрели большую популярность и, как и прежде, остаются в числе самых опасных для компаний. Обусловлено это тем, что служба играет важную роль в работе домена, но при этом имеет множество слабых мест в защите, которые активно эксплуатируются как до выхода патчей, так и после, если намеченные жертвы не установили исправленные версии приложения. Успешная реализация атаки, как правило, позволяет з...
Дополнительно специалисты Positive Technologies актуализировали выпущенные ранее пакеты для обнаружения техник атакующих, относящихся по матрице MITRE ATT&CK к тактикам «Получение учетных данных» (Credential Access), «Разведка» (Discovery), «Повышение привилегий» (Privilege Escalation), «Закрепление» (Persistence) и другим.
Чтобы начать использовать новые правила, необходимо обновить MaxPatrol SIEM до версии 8.2 и установить обновления пакетов экспертизы.