Расширяем границы MaxPatrol SIEM: свои инструменты, правила и автоматизация
Онлайн-трансляция
3 сентября 11:00
Перейти на сайт Positive Technologies
26
дней
:
18
часов
:
15
минут
О вебинаре
MaxPatrol SIEM помогает выстроить мониторинг и обнаружение атак, а открытые механизмы системы позволяют развивать эти процессы под задачи конкретной инфраструктуры. На вебинаре покажем, как проверять полноту сбора событий, использовать внешнюю экспертизу для создания правил обнаружения и автоматизировать собственные сценарии через API.
Что мешает обеспечить полный мониторинг
Слепые зоны остаются незаметными
Новые или изменившиеся активы могут оказаться за пределами действующих политик сбора событий
Правила есть, а данных для детекта недостаточно
Правило обнаружения может быть установлено, но не работать так, как задумано, если необходимые события не поступают в SIEM-систему
Собственные решения сложно развивать и переиспользовать
Интеграции и автоматизации часто создаются под отдельные задачи, а затем требуют дополнительных усилий для масштабирования и поддержки
О чем поговорим
Найдем слепые зоны в мониторинге
Разберем, как изменения инфраструктуры влияют на сбор событий и почему отдельные активы могут оставаться вне наблюдения.
Проверим полноту мониторинга инфраструктуры
Покажем, как с помощью скрипта Events Monitor сопоставить активы с политиками сбора событий, определить, какие узлы находятся под наблюдением, найти проблемы с аудитом и понять, каким правилам обнаружения не хватает данных.
Разберем отчет на конкретных примерах
Посмотрим, как находить неизвестные и забытые активы, узлы без актуального аудита, отсутствующие события и правила, которые установлены, но не получают необходимых данных.
Автоматизируем собственные сценарии через API
Покажем, как с помощью API создавать собственные инструменты и интеграции, а также автоматизировать сценарии под задачи конкретной инфраструктуры. Обсудим, как развивать такие решения и делиться ими с техническим сообществом.
Подключим внешнюю экспертизу с помощью Sigma
В прямом эфире покажем пакетную конвертацию правил из открытого формата Sigma в язык XP для MaxPatrol SIEM и разберем, как использовать готовую экспертизу для развития собственного контента обнаружения.
Кому будет полезно
Руководителям SOC
Для оценки полноты мониторинга, поиска потенциальных слепых зон и возможностей для автоматизации без дополнительной нагрузки на команду
Инженерам ИБ
Для проверки поступления необходимых событий, анализа состояния источников и создания собственных сценариев через API
Архитекторам ИБ
Для сопоставления инфраструктуры с настройками мониторинга, оценки покрытия ключевых сегментов и подключения внешней экспертизы
Не ограничивайтесь готовыми сценариями — создавайте свои!
Я даю свое согласие АО «Позитив Текнолоджиз» на обработку своих персональных данных с целью участия в активностях компании. Мне известно о моем праве в любое время отозвать согласие, отправив обращение на e-mail privacy@ptsecurity.com
Я даю свое согласие АО «Позитив Текнолоджиз» на получение рекламных и иных маркетинговых сообщений
Сообщение об успешной отправке!
© Positive Technologies, 2002—2026
Лидер результативной кибербезопасности