Вдвое меньше памяти, больше событий: MaxPatrol SIEM 28.0 выжимает максимум из того же сервера

3379
Вдвое меньше памяти, больше событий: MaxPatrol SIEM 28.0 выжимает максимум из того же сервера

Организации смогут дольше наращивать нагрузку без обязательного расширения инфраструктуры.

image

Positive Technologies выпустила версию MaxPatrol SIEM 28.0, которая при той же серверной инфраструктуре способна обрабатывать заметно больше событий безопасности. По данным внутренних тестов компании, новый релиз расходует до 52% меньше оперативной памяти и до 26% меньше ресурсов процессора, а производительность одного из ключевых компонентов в тестовом сценарии удвоилась.

MaxPatrol SIEM собирает и анализирует события из корпоративных систем, чтобы специалисты центра мониторинга безопасности, или SOC, могли замечать атаки и расследовать инциденты. Чем крупнее инфраструктура, тем больше журналов и других данных приходится обрабатывать. Поэтому рост нагрузки обычно требует дополнительных вычислительных ресурсов, однако разработчики версии 28.0 попытались увеличить запас производительности за счет оптимизации самой системы.

Команда переработала логику компонентов, отвечающих за обработку событий и хранение информации. В тестах компонент MP SIEM Server, который в версии 27.6 обрабатывал 20 тысяч событий в секунду, после обновления справлялся уже с 40 тысячами на сопоставимом оборудовании. Positive Technologies отдельно предупреждает, что такой прирост нельзя считать гарантированным для любой установки: результат зависит от состава и интенсивности потока данных, правил корреляции и архитектуры конкретного внедрения.

Архитектуру MaxPatrol SIEM также сделали более модульной. Организации, которые используют систему отдельно от других продуктов платформы, теперь могут не устанавливать ненужные им компоненты. Такой подход освобождает часть ресурсов сервера и одновременно упрощает выпуск отдельных обновлений.

В MaxPatrol BAD, модуле поведенческого анализа, появился компонент HackTracker. По описанию разработчиков, механизм пытается распознавать злоумышленника не по конкретной программе или инструменту, а по характерной последовательности действий. Модуль также получил поддержку событий из систем семейства Unix и научился объединять их в цепочки подозрительной активности.

Версия 28.0 упрощает подключение ИИ-помощника PT Naira. Сервис помогает составлять правила нормализации, объясняет события безопасности и ищет сведения в документации. Positive Technologies заявляет, что применение помощника способно сократить время расследования инцидентов до 50%, а трудозатраты на подготовку правил нормализации — до 90%. Обновления PT Naira компания планирует выпускать независимо от новых версий MaxPatrol SIEM.

Доработан и интерфейс системы. Карточки стандартных правил корреляции теперь показывают больше информации об их логике, появилось меню быстрого перехода к правилам, спискам, задачам и профилям, а также встроенная темная тема. Пользователи MaxPatrol SIEM уже могут самостоятельно обновить систему до версии 28.0.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗
АО «Позитив Текнолоджиз»