SOT

Security Orchestration Tools

SIEM
Security Information and Event Management

Мониторинг событий ИБ

EDR
Endpoint Detection and Response

Защита конечных точек

SOAR
Security Orchestration, Automation and Response

Автоматизация реагирования на инциденты ИБ

NG SOAR
Next Generation SOAR

Автоматизация реагирования на инциденты ИБ со встроенной базовой корреляцией, сбором сырых событий непосредственно с СЗИ, динамическими плейбуками, выстраиванием цепочки атаки и объектно-ориентированным подходом

AM
Asset Management

Инвентаризация и управление ИТ-активами

VM
Vulnerability Management

Устранение уязвимостей с автопатчингом

VS
Vulnerability Scanner

Поиск технических уязвимостей на активах

SPC
Security Profile Compliance

Управление конфигурациями безопасности активов

ГосСОПКА
Государственная Система Обнаружения Предупреждения и Ликвидации Последствий Компьютерных Атак

Двустороннее взаимодействие с НКЦКИ

FinCERT
Financial Computer Emergency Response Team

Двустороннее взаимодействие с ЦБ

Напишите нам на sales@securityvision.ru или закажите демонстрацию

Security Vision объявляет о выходе новых версий продуктов UEBA и Anomaly Detection

Security Vision объявляет о выходе новых версий продуктов UEBA и Anomaly Detection
25.04.2023



Security Vision UEBA автоматически выстраивает типовые модели поведения (пользователей, учетных записей, устройств, процессов и др.) и находит отклонения, анализируя сырые потоки данных по сетевому трафику, прокси-серверов, почтовых серверов, Windows/Linux серверов и рабочих станций.


Security Vision Anomaly Detection расширяет возможности выявления аномалий в корпоративной инфраструктуре, применяя большое количество разных моделей и методик Machine Learning, стекируя результаты отдельных моделей и объединяя полученные события в инциденты для дальнейшего расследования.

Наиболее значимые возможности Security Vision UEBA:

Интеграция с источниками данных

Продукт Security Vision UEBA содержит настроенные коннекторы для получения, нормализации и анализа сырых данных от всех популярных SIEM систем (KUMA SIEM, MaxPatrol SIEM, Pangeo RADAR, RuSIEM, NEURODAT SIEM, ArcSight SIEM, QRadar, Splunk и др.), возможность получения событий в универсальных форматах (CEF, LEEF и др.), коннекторы к NGFW и сетевым устройствам (Cisco, CheckPoint, PaloAlto, Juniper и др.), прокси серверам (Squid, Blue Coat), «озерам данных» (Kafka, Elasticsearch), а также получение логов напрямую с Windows/Linux устройств и рабочих станций.


Встроенные в платформу конструкторы интеграций позволяют в режиме no-code быстро реализовывать дополнительные интеграции с любыми иными источниками данных по большому количеству протоколов, включая графический конструктор по нормализации получаемых данных.


Настраиваемые правила и аналитический движок

Пользователям доступно несколько десятков встроенных правил для статистического анализа различных параметров активностей пользователей, учетных записей, хостов, процессов, а также объемных показателей трафика, количества соединений и др. Функционал продукта позволяет гибко расширять и настраивать новые правила анализа, настраивать их активность, оценку и порог влияния на создание итогового инцидента.


Также в платформу встроен полноценный движок правил корреляции, используя который, можно настраивать правила любой глубины и сложности. Для примера в поставку продукта включены sigma-правила и типовые правила корреляции.


Инциденты и реагирование

Все выявленные отклонения автоматически объединяются относительно объекта сработки. При превышении заданных пороговых значений система генерирует инцидент, в котором отражена вся детальная информация об объекте инцидента, связанных объектах и всех выявленных аномальных событиях.


Для обработки инцидентов в продукте настроены автоматизированные действия: отправка в системы IRP/SOAR, отправка в SIEM, добавления в Active List’ы SIEM, добавление в листы блокировки на NGFV, блокировка в сервисе каталогов и др. Пользователь может настройками регулировать выполняемые действия: включать их выполнение автоматически или вручную, управлять их видимостью на карточке инцидента. Аналогичным образом можно управлять и оповещениями по инциденту.


Система автоматически создает отдельные объекты для всех связанных атрибутов инцидента (устройства, учетные записи и др.). По каждому объекту автоматически запускаются сбор и обогащения дополнительными данными из инфраструктуры заказчика или из внешних аналитических сервисов. Процесс сбора данных и обогащения регулируется настройками системы.


Для работы с выявленными инцидентами и связанными объектами в продукте реализованы встроенные рабочие процессы, которые управляют жизненным циклом инцидента, обогащениями, а также позволяют выполнять действия. Встроенный в платформу конструктор рабочих процессов позволяет пользователям кастомизировать необходимый процесс реагирования и настраивать взаимодействие с внешними системами.


В платформе доступны гибкие возможности по созданию и настройке дополнительных действий по реагированию, сбору и обогащению данными как полученного инцидента, так и всех связанных с ним объектов инфраструктуры заказчика или внешних систем.


Визуализация и отчетность

В карточке инцидента все выявленные события по объекту отображены в виде Timeline с соблюдением хронологии их возникновения. Большое количестве ссылок на связанные объекты (устройства, учетные записи, процессы и др.) позволяет переходить на их карточки для получения дополнительных данных и анализа.


Дополнительно все связанные объекты и атрибуты отображаются в виде графа, который позволяет выстроить связи между объектами инцидента и быстро перейти на детальную информацию по ним. Пользователь может добавлять дополнительные действия на графе для реагирования, обогащения данными или построения дополнительных связей.


Общие представления и дашборды позволяют посмотреть сводную информацию по всем выявленным объектам, в соответствии с рассчитанным рейтингом. Drill-down позволяет просмотреть детализацию по каждой группе анализа.


По каждому объекту в системе реализована возможность выгрузки отчетов, содержащих всю детальную информацию о выявленных сработках и объектах нарушений. Сводные отчеты за период могут быть выгружены вручную или получены по расписанию по различным каналам: по электронной почте, Telegram и др.


Конструктор отчетности и дашбордов, встроенный в платформу, позволяет пользователям самостоятельно настраивать требуемую отчетность и визуализацию данных в режиме no-code без использования каких-либо внешних продуктов и тулов.

Наиболее значимые возможности Security Vision Anomaly Detection:

В дополнение ко всем указанным выше возможностям пользователь получает большое количество преднастроенных и обученных моделей Machine Learning, которые существенно расширяют возможности по детекту аномальных и подозрительных действий в корпоративной инфраструктуре, не выявляемых правилами корреляции и функционалом стандартных СЗИ.


В продукте применяются различные методики ML, обученные модели на различных датасетах, связанных с активностью ботнетов, ВПО, DDOS атак и др., модели «без учителя», автоматически апроксимирующих активности и выявляющих отклонения по различным комбинациям параметров, нейросети, учитывающих последовательность событий и их взаимосвязи и др. Полученные в результате сработки автоматически обрабатываются, группируются в наборы событий, применяется дедупликация данных.


Применяемые в продукте модели автоматически регулярно переобучаются на данных заказчика, адаптируясь под настройки инфраструктуры, сетевую, техническую и пользовательскую активность. Используется как ручной, так и автоматический подбор параметров моделей для повышения качества выявляемых сработок.


В продукте встроены возможности применения «белых списков» для настройки исключений. Также модели автоматически учитывают сработки false-positive при последующем переобучении моделей.

Управление ИБ Практика ИБ Machine Learning UEBA Обновления SV

Похожие новости

Пять главных заблуждений об ИИ: статья Руслана Рахметова в «АиФ»
Пять главных заблуждений об ИИ: статья Руслана Рахметова в «АиФ»
Павел Винокуров назвал АГН «Москва» главные схемы кибермошенников на фоне ситуации с АЗС
Павел Винокуров назвал АГН «Москва» главные схемы кибермошенников на фоне ситуации с АЗС
Данила Луцив в эфире AM Live расскажет о современных подходах к безопасной разработке ПО
Данила Луцив в эфире AM Live расскажет о современных подходах к безопасной разработке ПО
Спортсмены Security Vision завоевали золото и серебро на Республиканском турнире по грэпплингу в Башкирии
Спортсмены Security Vision завоевали золото и серебро на Республиканском турнире по грэпплингу в Башкирии
Фёдор Боков расскажет в эфире AM Live, как автоматизация ИБ помогает снижать риски и повышать эффективность защиты
Фёдор Боков расскажет в эфире AM Live, как автоматизация ИБ помогает снижать риски и повышать эффективность защиты
Масштабное обновление Security Vision SIEM
Масштабное обновление Security Vision SIEM
«Рынок труда по-прежнему нуждается в кадрах, способных создавать сложные ИТ-продукты»: комментарии Виктора Гончарова на РБК ТВ
«Рынок труда по-прежнему нуждается в кадрах, способных создавать сложные ИТ-продукты»: комментарии Виктора Гончарова на РБК ТВ
Данила Луцив выступит на квартирнике по безопасной разработке с докладом о роли ASOC в DevSecOps
Данила Луцив выступит на квартирнике по безопасной разработке с докладом о роли ASOC в DevSecOps
Николай Гончаров в комментарии АГН «Москва» рассказал о новых угрозах в сезон распродаж
Николай Гончаров в комментарии АГН «Москва» рассказал о новых угрозах в сезон распродаж
Искусственный интеллект – новая реальность кибербезопасности: комментарий Леонида Ильина в TAdviser
Искусственный интеллект – новая реальность кибербезопасности: комментарий Леонида Ильина в TAdviser
Кибератаки на госсектор: Максим Репко рассказал об угрозах и способах защиты
Кибератаки на госсектор: Максим Репко рассказал об угрозах и способах защиты

Похожие статьи

Пять главных заблуждений об ИИ: статья Руслана Рахметова в «АиФ»
Пять главных заблуждений об ИИ: статья Руслана Рахметова в «АиФ»
Павел Винокуров назвал АГН «Москва» главные схемы кибермошенников на фоне ситуации с АЗС
Павел Винокуров назвал АГН «Москва» главные схемы кибермошенников на фоне ситуации с АЗС
Данила Луцив в эфире AM Live расскажет о современных подходах к безопасной разработке ПО
Данила Луцив в эфире AM Live расскажет о современных подходах к безопасной разработке ПО
Спортсмены Security Vision завоевали золото и серебро на Республиканском турнире по грэпплингу в Башкирии
Спортсмены Security Vision завоевали золото и серебро на Республиканском турнире по грэпплингу в Башкирии
Фёдор Боков расскажет в эфире AM Live, как автоматизация ИБ помогает снижать риски и повышать эффективность защиты
Фёдор Боков расскажет в эфире AM Live, как автоматизация ИБ помогает снижать риски и повышать эффективность защиты
Масштабное обновление Security Vision SIEM
Масштабное обновление Security Vision SIEM
«Рынок труда по-прежнему нуждается в кадрах, способных создавать сложные ИТ-продукты»: комментарии Виктора Гончарова на РБК ТВ
«Рынок труда по-прежнему нуждается в кадрах, способных создавать сложные ИТ-продукты»: комментарии Виктора Гончарова на РБК ТВ
Данила Луцив выступит на квартирнике по безопасной разработке с докладом о роли ASOC в DevSecOps
Данила Луцив выступит на квартирнике по безопасной разработке с докладом о роли ASOC в DevSecOps
Николай Гончаров в комментарии АГН «Москва» рассказал о новых угрозах в сезон распродаж
Николай Гончаров в комментарии АГН «Москва» рассказал о новых угрозах в сезон распродаж
Искусственный интеллект – новая реальность кибербезопасности: комментарий Леонида Ильина в TAdviser
Искусственный интеллект – новая реальность кибербезопасности: комментарий Леонида Ильина в TAdviser
Кибератаки на госсектор: Максим Репко рассказал об угрозах и способах защиты
Кибератаки на госсектор: Максим Репко рассказал об угрозах и способах защиты

Рекомендуем

Компания Security Vision представила обновленный продукт Security Vision КИИ
Компания Security Vision представила обновленный продукт Security Vision КИИ
Security Vision представила обновление платформы: новые возможности аутентификации, улучшенные рабочие процессы и обновленный интерфейс
Security Vision представила обновление платформы: новые возможности аутентификации, улучшенные рабочие процессы и обновленный интерфейс
ИБ-платформа Security Vision получила новую функциональность
ИБ-платформа Security Vision получила новую функциональность
Интернет-магазин Softline станет первой площадкой для продаж сканера безопасности Security Vision
Интернет-магазин Softline станет первой площадкой для продаж сканера безопасности Security Vision
Вячеслав Касимов (МКБ): Платформа Security Vision помогает существенно упростить анализ применимых нормативных требований и контроль их выполнения
Вячеслав Касимов (МКБ): Платформа Security Vision помогает существенно упростить анализ применимых нормативных требований и контроль их выполнения
Security Vision сертифицирована ФСБ России
Security Vision сертифицирована ФСБ России
Платформа Security Vision получила новую функциональность
Платформа Security Vision получила новую функциональность
Проект Security Vision для детей и подростков стал лауреатом Премии Рунета
Проект Security Vision для детей и подростков стал лауреатом Премии Рунета

Рекомендуем

Компания Security Vision представила обновленный продукт Security Vision КИИ
Компания Security Vision представила обновленный продукт Security Vision КИИ
Security Vision представила обновление платформы: новые возможности аутентификации, улучшенные рабочие процессы и обновленный интерфейс
Security Vision представила обновление платформы: новые возможности аутентификации, улучшенные рабочие процессы и обновленный интерфейс
ИБ-платформа Security Vision получила новую функциональность
ИБ-платформа Security Vision получила новую функциональность
Интернет-магазин Softline станет первой площадкой для продаж сканера безопасности Security Vision
Интернет-магазин Softline станет первой площадкой для продаж сканера безопасности Security Vision
Вячеслав Касимов (МКБ): Платформа Security Vision помогает существенно упростить анализ применимых нормативных требований и контроль их выполнения
Вячеслав Касимов (МКБ): Платформа Security Vision помогает существенно упростить анализ применимых нормативных требований и контроль их выполнения
Security Vision сертифицирована ФСБ России
Security Vision сертифицирована ФСБ России
Платформа Security Vision получила новую функциональность
Платформа Security Vision получила новую функциональность
Проект Security Vision для детей и подростков стал лауреатом Премии Рунета
Проект Security Vision для детей и подростков стал лауреатом Премии Рунета