MaxPatrol SIEM 28.0 стала обрабатывать больше событий за счет двукратной экономии памяти
Positive Technologies представила новую версию системы мониторинга событий ИБ MaxPatrol SIEM — 28.0. Теперь можно увеличить производительность SOC, не прибегая к обновлению его аппаратной составляющей. По результатам внутренних тестов, новая версия системы потребляет до 26% меньше ресурсов процессора и до 52% меньше оперативной памяти, чем предыдущая.
Команда разработки MaxPatrol SIEM оптимизировала логику ключевых компонентов системы, отвечающих за обработку событий информационной безопасности и хранение данных о них. В итоге в версии MaxPatrol SIEM 28.0 рост производительности наблюдается даже в высоконагруженных системах. Например, если компонент обработки событий MaxPatrol SIEM 27.6 работал с 20 тысячами событий в секунду, после обновления его производительность на сопоставимых аппаратных ресурсах повысилась до 40 тысяч событий. Благодаря этому мониторинг информационной безопасности остается непрерывным даже при росте IT-инфраструктуры организации.
Новая архитектура MaxPatrol SIEM сделала установку и работу приложений более гибкой. Если SOC использует MaxPatrol SIEM отдельно от других платформенных продуктов (например, MaxPatrol VM), то можно не устанавливать используемые ими роли и за счет этого высвободить дополнительные ресурсы сервера. Этот подход также позволяет команде разработки оперативнее выпускать обновления.
«При разработке новой версии MaxPatrol SIEM мы стремились позволить компаниям раскрыть возможности уже имеющихся у них ресурсов. Это отвечает запросам рынка: бизнес хочет повысить уровень киберустойчивости и при этом уменьшить затраты на необходимую инфраструктуру. Поэтому мы продолжаем развивать функции, которые помогают аналитикам SOC эффективнее решать свои задачи», — отмечает руководитель продукта MaxPatrol SIEM в Positive Technologies Денис Лобанов.
Команда продолжает развивать пользовательский опыт MaxPatrol SIEM. Обновлен ML-модуль поведенческого анализа MaxPatrol BAD: в нем появился компонент HackTracker, выявляющий злоумышленника не по использованию тех или иных инструментов, а по его поведению. Кроме того, модуль научился анализировать события с узлов под управлением ОС семейства Unix и связывать их в цепочки подозрительной активности.
Пользователи новой версии MaxPatrol SIEM также могут быстро настроить ИИ-помощника PT Naira. Он помогает создавать правила нормализации, объясняет события ИБ, позволяет разобраться в информации о событиях и искать нужные сведения в документации. Помощник способен сокращать время расследования инцидента до 50%, а трудозатраты на написание правил нормализации — до 90%. Обновления PT Naira будут доступны без привязки к выпускам следующих версий MaxPatrol SIEM.
Улучшен и общий опыт использования продукта. В карточках стандартных правил корреляции теперь отображается расширенная информация о правилах: с ней аналитики могут использовать весь имеющийся контекст правила и быстрее понять логику его работы. Интерфейс MaxPatrol SIEM получил меню с быстрым переходом к правилам, спискам, задачам и профилям, а также нативную поддержку темной темы.



