MaxPatrol SIEM — система управления событиями информационной безопасности, предназначенная для сбора, хранения и анализа данных из ИТ-инфраструктуры. Решение выявляет комплексные кибератаки, преобразует поток событий в приоритизированные инциденты и предоставляет контекст для их расследования. В состав MaxPatrol SIEM входит технология Asset Management, которая позволяет контролировать состояние ИТ-инфраструктуры, отслеживать изменения и оценивать полноту и качество поступления событий от источников.
Для анализа событий MaxPatrol SIEM использует экспертные правила корреляции и технологии машинного обучения. Модуль MaxPatrol BAD дополняет анализ обнаружением аномалий и ранее неизвестных атак. Для хранения больших объемов данных используется специализированная СУБД LogSpace. Такое сочетание позволяет применять решение как SIEM для бизнеса с распределенной ИТ-инфраструктурой и большим количеством источников событий.
Преимущества
При выборе SIEM-решения важно учитывать такие параметры, как возможности подключения источников, производительность и инструменты анализа. MaxPatrol SIEM позволяет централизовать мониторинг событий ИБ и расследование инцидентов в инфраструктурах различного масштаба.
- более 350 источников доступны для подключения «из коробки»;
- более 1300 экспертных правил поставляются в составе решения;
- производительность достигает 540 000 событий в секунду на одном ядре при использовании всех экспертных правил;
- встроенный контроль источников помогает оценивать полноту и качество поступающих событий;
- MaxPatrol BAD дополняет правила корреляции анализом аномального поведения;
- из карточки события можно просматривать контекст атаки и выполнять действия по реагированию.
Возможности
Система мониторинга информационной безопасности собирает данные об активах и событиях, анализирует их с помощью правил корреляции и помогает расследовать инциденты. В том числе решение поддерживает функции, необходимые для построения системы обнаружения инцидентов ИБ: ретроспективный анализ событий, поиск индикаторов компрометации и использование репутационных списков.
- инвентаризация сетевых узлов и связей между ними;
- сбор событий с поддерживаемого оборудования и программного обеспечения;
- анализ событий для выявления инцидентов ИБ;
- визуализация активов, событий и инцидентов в веб-интерфейсе;
- автоматизация работы с активами;
- использование репутационных списков вредоносных IP-адресов и хеш-сумм;
- ретроспективная корреляция ранее полученных событий;
- поиск индикаторов компрометации;
- отправка уведомлений об изменениях инфраструктуры и выявленных инцидентах;
- интеграция с PT NAD для регистрации инцидентов на основе сессий и атак.
Для организаций, планирующих внедрение SIEM системы, специалисты «Системного софта» помогут подобрать решение с учетом особенностей ИТ-инфраструктуры и задач информационной безопасности. При необходимости можно купить MaxPatrol SIEM в составе проекта с подбором лицензирования и услуг внедрения.
Наши услуги
Компания «Системный софт» оказывает полный комплекс услуг по внедрению и сопровождению SIEM-систем. Наши специалисты помогут подобрать оптимальное решение, выполнить развертывание системы и обеспечить ее стабильную работу на всех этапах эксплуатации.
Типовой проект внедрения включает следующие этапы:
- Аудит инфраструктуры и анализ текущей модели безопасности для выявления приоритетных источников данных.
- Проектирование архитектуры SIEM с учётом бизнес-процессов и масштаба инфраструктуры.
- Подбор и адаптацию SIEM-платформы, соответствующей задачам и бюджету заказчика.
- Настройку сбора, нормализации и хранения событий с ключевых систем (сетевое оборудование, серверы, рабочие станции, СЗИ, Active Directory, облачные сервисы).
- Разработку правил корреляции для обнаружения сложных атак и аномальной активности.
- Создание дашбордов, отчётности и оповещений для аналитиков и руководства.
- Интеграцию с другими системами безопасности (SOAR, IDS/IPS, DLP, EDR, NGFW, TI) для автоматизации реагирования.
- Обучение специалистов заказчика и постпроектное сопровождение.
Почему выбирают нас
«Системный софт» является Авторизованным Professional Advanced-партнёром Positive Technologies, что подтверждает компетенции компании в работе с решениями производителя и позволяет реализовывать комплексные проекты по внедрению и сопровождению MaxPatrol SIEM.
При проектировании и реализации проекта наши специалисты учитывают особенности ИТ- и ИБ-инфраструктуры заказчика. Мы помогаем определить состав решения, подключить необходимые источники событий, настроить мониторинг и адаптировать систему под задачи организации.
Выбирая «Системный софт», вы получаете надёжного партнера по внедрению MaxPatrol SIEM. Мы поможем спроектировать архитектуру решения, выполнить необходимые настройки и интеграцию с инфраструктурой заказчика, чтобы обеспечить централизованный сбор и анализ событий информационной безопасности.

