PT NAD 13.0: облачная верификация и блокировка атак
Наш партнер Positive Technologies представил релиз платформы PT Network Attack Discovery 13.0. Ключевое изменение — интеграция с облачным сервисом PT Expert Cloud, которая позволяет дополнять локальные результаты анализа трафика внешними данными об IP-адресах, доменах и срабатываниях, зафиксированных в других инфраструктурах. При обнаружении признаков DNS-туннелирования сервис проверяет сведения о домене по обезличенной статистике клиентов, согласившихся на передачу данных, и возвращает в PT NAD верифицированную информацию для оценки соединения. Такой механизм сокращает время, затрачиваемое сотрудниками SOC на проверку срабатываний, и повышает точность классификации угроз.
В новой версии реализованы средства сдерживания атак непосредственно из интерфейса платформы. Специалист может инициировать изоляцию скомпрометированного хоста или блокировку учётной записи с использованием компонента MaxPatrol EDR либо механизма External Dynamic Lists, поддерживаемого рядом межсетевых экранов нового поколения. Автоматическая блокировка без участия аналитика не предусмотрена — решение остаётся за сотрудником службы информационной безопасности. При этом разработчики сократили число промежуточных операций между обнаружением подозрительной активности, её проверкой и началом реагирования.
Существенно расширены возможности несигнатурного анализа сетевых протоколов, в том числе с применением методов машинного обучения. PT NAD 13.0 распознаёт соединения платформы Xray, включая VLESS и VMess, а также конфигурации REALITY и XTLS. Указанные технологии используются для организации прокси-соединений и способны маскировать трафик под штатные TLS-сессии, что ранее затрудняло их классификацию стандартными средствами мониторинга. Дополнительно усовершенствована интеграция с сетевыми песочницами Positive Technologies и сторонних производителей — результаты проверки подозрительных объектов могут пополнять общий контекст анализа.
Обновлена политика хранения архивных метаданных: теперь их можно переносить в S3-совместимые объектные и сетевые файловые хранилища. Это позволяет организациям использовать более экономичные накопители для долгосрочного хранения и увеличивать срок сохранности информации без значительного роста затрат. Архивные данные остаются доступными для восстановления цепочки атак, проверки гипотез о компрометации и ретроспективного поиска угроз. В версии 13.0 также обновлены стандартные панели мониторинга — добавлен виджет с наиболее опасными атаками, расширены инструменты централизованного управления распределёнными установками PT NAD.
Обновлённая платформа PT NAD 13.0 предлагает заказчикам более глубокий контекст для анализа угроз, сокращает время реагирования на инциденты и обеспечивает гибкость в управлении данными. Интеграция с облачной аналитикой, расширенное распознавание современных протоколов и возможность оперативной изоляции узлов делают решение востребованным инструментом для центров мониторинга безопасности, сохраняя при этом необходимый уровень контроля со стороны аналитика.




