PT NAD 13.0: облачная верификация и блокировка атак

Наш партнер Positive Technologies представил релиз платформы PT Network Attack Discovery 13.0. Ключевое изменение — интеграция с облачным сервисом PT Expert Cloud, которая позволяет дополнять локальные результаты анализа трафика внешними данными об IP-адресах, доменах и срабатываниях, зафиксированных в других инфраструктурах. При обнаружении признаков DNS-туннелирования сервис проверяет сведения о домене по обезличенной статистике клиентов, согласившихся на передачу данных, и возвращает в PT NAD верифицированную информацию для оценки соединения. Такой механизм сокращает время, затрачиваемое сотрудниками SOC на проверку срабатываний, и повышает точность классификации угроз.

В новой версии реализованы средства сдерживания атак непосредственно из интерфейса платформы. Специалист может инициировать изоляцию скомпрометированного хоста или блокировку учётной записи с использованием компонента MaxPatrol EDR либо механизма External Dynamic Lists, поддерживаемого рядом межсетевых экранов нового поколения. Автоматическая блокировка без участия аналитика не предусмотрена — решение остаётся за сотрудником службы информационной безопасности. При этом разработчики сократили число промежуточных операций между обнаружением подозрительной активности, её проверкой и началом реагирования.

Существенно расширены возможности несигнатурного анализа сетевых протоколов, в том числе с применением методов машинного обучения. PT NAD 13.0 распознаёт соединения платформы Xray, включая VLESS и VMess, а также конфигурации REALITY и XTLS. Указанные технологии используются для организации прокси-соединений и способны маскировать трафик под штатные TLS-сессии, что ранее затрудняло их классификацию стандартными средствами мониторинга. Дополнительно усовершенствована интеграция с сетевыми песочницами Positive Technologies и сторонних производителей — результаты проверки подозрительных объектов могут пополнять общий контекст анализа.

Обновлена политика хранения архивных метаданных: теперь их можно переносить в S3-совместимые объектные и сетевые файловые хранилища. Это позволяет организациям использовать более экономичные накопители для долгосрочного хранения и увеличивать срок сохранности информации без значительного роста затрат. Архивные данные остаются доступными для восстановления цепочки атак, проверки гипотез о компрометации и ретроспективного поиска угроз. В версии 13.0 также обновлены стандартные панели мониторинга — добавлен виджет с наиболее опасными атаками, расширены инструменты централизованного управления распределёнными установками PT NAD.

Обновлённая платформа PT NAD 13.0 предлагает заказчикам более глубокий контекст для анализа угроз, сокращает время реагирования на инциденты и обеспечивает гибкость в управлении данными. Интеграция с облачной аналитикой, расширенное распознавание современных протоколов и возможность оперативной изоляции узлов делают решение востребованным инструментом для центров мониторинга безопасности, сохраняя при этом необходимый уровень контроля со стороны аналитика.

Этот сайт использует файлы Cookies.

Нажимая ПРИНЯТЬ или продолжая просмотр сайта, Вы разрешаете их использование. Подробнее

ПРИНЯТЬ