Positive Technologies представила PT NAD 13.0: облачная проверка угроз и мгновенная блокировка атак

5878
Positive Technologies представила PT NAD 13.0: облачная проверка угроз и мгновенная блокировка атак

Новая версия распознает VLESS, VMess, REALITY и XTLS — технологии, которые еще недавно легко обманывали системы мониторинга.

image

В PT Network Attack Discovery 13.0 появились облачная проверка сетевых угроз и инструменты для сдерживания атак прямо из интерфейса системы. Новая версия платформы Positive Technologies также позволяет хранить архивные метаданные во внешних хранилищах и распознавать больше разновидностей VPN- и прокси-трафика.

PT NAD 13.0 интегрировали с облачным сервисом PT Expert Cloud. Локальные результаты анализа сетевого трафика можно дополнять сведениями об IP-адресах и доменах, а также информацией о срабатываниях, обнаруженных в других инфраструктурах. Дополнительный контекст помогает аналитикам отличать потенциально опасную активность от легитимных соединений с похожими признаками.

PT Expert Cloud анализирует обезличенную статистику клиентов, согласившихся передавать соответствующие данные. Например, после обнаружения признаков DNS-туннелирования сервис может проверить сведения о домене и предоставить PT NAD дополнительную информацию для оценки соединения.

Отдельные угрозы, обнаруженные внутри инфраструктуры клиента, облачный сервис может дополнительно верифицировать. После проверки информация возвращается в PT NAD и появляется в ленте активностей. Positive Technologies рассчитывает, что механизм сократит время, необходимое специалистам SOC для проверки срабатываний.

В PT NAD 13.0 также добавили средства сдерживания атак. После анализа сетевой активности специалист может из консоли системы инициировать изоляцию скомпрометированного компьютера или блокировку учетной записи. Для выполнения действий используется компонент MaxPatrol EDR либо механизм External Dynamic Lists, который поддерживают некоторые межсетевые экраны нового поколения.

Автоматической блокировки без участия специалиста разработчики не предусматривают. Решение об изоляции узла или учетной записи принимает сотрудник службы информационной безопасности. В Positive Technologies пояснили, что разработчики стремились сократить время между обнаружением подозрительной активности, проверкой угрозы и началом реагирования.

Новая версия позволяет переносить архивные метаданные в S3-совместимые объектные и сетевые файловые хранилища. Подход дает организациям возможность использовать более дешевые накопители для старых данных и увеличивать срок хранения информации. Архивные метаданные можно использовать при восстановлении цепочки атаки, проверке гипотез о компрометации и ретроспективном поиске угроз.

Разработчики продолжили развивать несигнатурный анализ сетевых протоколов, включая механизмы с применением машинного обучения. PT NAD 13.0 распознает соединения платформы Xray, включая VLESS и VMess, а также конфигурации REALITY и XTLS. Подобные технологии применяются для организации прокси-соединений и способны маскировать трафик под обычные TLS-сессии, усложняя классификацию стандартными средствами мониторинга.

Изменения затронули интеграцию с сетевыми песочницами Positive Technologies и сторонних производителей. PT NAD может дополнять результаты анализа трафика сведениями, полученными после проверки подозрительных объектов в подобных системах.

В версии 13.0 разработчики также обновили стандартные панели мониторинга, добавили виджет с наиболее опасными атаками и расширили инструменты централизованного управления распределенными установками PT NAD.