PT Sandbox

PT Sandbox

Технические возможности

Песочница для обнаружения сложного и неизвестного вредоносного ПО.
Защищает от файловых атак и бесфайловых угроз

Обзор продукта
Технические возможности
Программные обновления

О продукте

PT Sandbox — система централизованной многоуровневой проверки файлов, ссылок и других объектов, поступающих из различных источников ИТ — и ИБ-инфраструктуры, с целью выявления вредоносной активности и потенциальных угроз информационной безопасности.

Техническая документация

Перейдите на портал PT Help, где собраны руководства, технические материалы, описание функций и требования к продукту

Проверка объектов выполняется с использованием

  • статического анализа;
  • динамического (поведенческого) анализа;
  • антивирусного сканирования;
  • проверки по YARA-правилам;
  • проверки по индикаторам компрометации (IoC);
  • ретроспективного анализа.

Интеграция и обработка трафика

Источники данных и поддерживаемые протоколы

PT Sandbox поддерживает подключение источников различных типов, обеспечивая унифицированную проверку объектов независимо от точки их поступления.

Поддерживаемые классы источников
 

Схема потоков интеграции Sandbox
 

Протоколы интеграции

ICAPдля inline- и near-inline-проверки HTTP (S) и файлового трафика
SMTPдля почтовых потоков
REST API (HTTP/HTTPS)для асинхронной передачи объектов
Syslog (UDP/TCP)для передачи событий и телеметрии

Режимы проверки объектов

Для каждого источника настраивается режим обработки объектов с учётом SLA и допустимого уровня воздействия на бизнес-процессы. Режимы могут комбинироваться в рамках одной инсталляции.

Поддерживаемые режимы
 

Интеграция с SOC-инфраструктурой

PT Sandbox предоставляет механизмы передачи результатов анализа и событий во внешние системы.

Интеграция с продуктами Positive Technologies

Портал продуктовой документации

На PT Help вы можете ознакомиться с подробным описанием PT ISIM техническими характеристиками, требованиями к инфраструктуре и ограничениями

Эксплуатация, архитектура и контроль состояния

Архитектура решения

Поддерживает горизонтальное масштабирование и отказоустойчивые конфигурации.

Сценарии отказов

При использовании отказоустойчивого кластера PT Sandbox выход из строя аппаратных компонентов, сервера или потеря сетевого доступа к одному из узлов не прерывают проверку файлов. При этом возможна кратковременная недоступность отдельных компонентов, ухудшение производительности или частичная потеря данных.

Сценарии отказов компонентов PT Sandbox

КомпонентПотерянные данныеНедоступность компонентов и функцийУхудшение производительности
Служба высокой доступности KeepalivedРезультаты проверки файлов, которые проверялись на момент отказаCAP-сервер, почтовый сервер в режиме зеркалирования, почтовый сервер в режиме фильтрации — 40 секунд
Веб-интерфейсВеб-интерфейс: до 5 минут
База данныхЗавершенные заданияЗапись в базу данных: 20 секунд
API базы данныхТекущие задания в веб-интерфейсеЗапись в базу данных: 90 секунд
Ядро проверкиЧасть файлов у трети текущих заданий
Хранилище файловФайлыМодуль поведенческого анализа, скачивание файлов
Модуль поведенческого анализаМодуль поведенческого анализа

Поведенческий анализ

Динамический анализ выполняется в изолированных виртуальных машинах. Поведенческий анализ используется как дополнительный этап проверки при необходимости углублённого исследования объектов.

  • статического анализа;
  • динамического (поведенческого) анализа;
  • антивирусного сканирования;
  • проверки по индикаторам компрометации (IoC);
  • ретроспективного анализа.
  • проверки по YARA-правилам;

Мониторинг и наблюдаемость

Для мониторинга состояния системы используется встроенный стек
наблюдаемости на базе Grafana.

Доступные дашборды
  • очереди обработки (RabbitMQ);
  • состояние модулей анализа;
  • производительность узлов;
  • статистика ICAP- и почтовых источников;
  • состояние Kubernetes-кластера.
Почтовые уведомления
  • недоступности компонентов;
  • частичной деградации;
  • завершении обновлений.

Обновление и сопровождение

PT Sandbox поддерживает (обновление выполняется без остановки проверки объектов
 

Резервное копирование и восстановление

К рабочим станциям администраторов PT Sandbox, выдвигаются следующие аппаратные и программные требования.

Поддерживается резервное копирование
  • системных параметров;
  • параметров источников;
  • пользовательских правил и настроек
Особенности
  • лицензия не включается в резервную копию;
  • данные хранилищ (PostgreSQL, MinIO) требуют отдельного сохранения;
  • восстановление возможно только при совпадении версии и конфигурации узлов

Управление доступом

Эксплуатационные ограничения

При внедрении необходимо учитывать