Migsoft
0
Positive Technologies Работает в составе MaxPatrol SIEM Более 70 ML-моделей НДС не облагается

MaxPatrol BAD

Модуль поведенческого анализа для MaxPatrol SIEM: правила корреляции ловят то, что уже описано, а BAD находит нетипичное поведение, под которое правил ещё нет, и снижает поток ложных срабатываний. Покупается дополнительно к лицензии SIEM; объём считается по активам и потоку событий в секунду.

MaxPatrol BAD
1

Подберите лицензию модуля

Объём выбирают под лицензию сбора событий MaxPatrol SIEM — подскажем, какая полоса вам соответствует.

1.1Режим сбора событий

Режим повторяет вашу лицензию сбора событий в MaxPatrol SIEM: стандартную или расширенную.
Расширенный
К лицензии расширенного сбора событий — для более плотного потока с того же числа активов.
Запросить
Стандартный
К лицензии стандартного сбора и обработки событий MaxPatrol SIEM.
Запросить

1.2Объём анализируемого потока

Полоса совпадает с объёмом лицензии сбора событий MaxPatrol SIEM.
100 активов
Запросить
250 активов
Запросить
500 активов
Запросить
1 000 активов
Запросить
2 000 активов
Запросить
5 000 активов
Запросить
10 000 активов
Запросить
20 000 активов
Запросить

Готово к заказу

Позиция Цена Кол-во Сумма
Итого
Конфигурация не выбранаСоберите комплект выше — он появится здесь для добавления в заказ.
·
Лицензия поставляется только с сертификатом сопровождения — выберите уровень.
Все позиции по артикулу Цены указаны с учётом НДС — налог выделяется в счёте отдельной строкой. Добавьте нужные SKU прямо в корзину или запросите КП.
Позиция Цена Кол-во Сумма
Стандартный — 8 шт.
MaxPatrol BAD, ML-модуль для анализа событий MaxPatrol SIEM, до 100 активов и 300 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-H100 по запросу
MaxPatrol BAD, ML-модуль для анализа событий MaxPatrol SIEM, до 250 активов и 750 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-H250 по запросу
MaxPatrol BAD, ML-модуль для анализа событий MaxPatrol SIEM, до 500 активов и 1 500 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-H500 по запросу
MaxPatrol BAD, ML-модуль для анализа событий MaxPatrol SIEM, до 1 000 активов и 3 000 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-H1000 по запросу
MaxPatrol BAD, ML-модуль для анализа событий MaxPatrol SIEM, до 2 000 активов и 6 000 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-H2000 по запросу
MaxPatrol BAD, ML-модуль для анализа событий MaxPatrol SIEM, до 5 000 активов и 15 000 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-H5000 по запросу
MaxPatrol BAD, ML-модуль для анализа событий MaxPatrol SIEM, до 10 000 активов и 30 000 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-H10000 по запросу
MaxPatrol BAD, ML-модуль для анализа событий MaxPatrol SIEM, до 20 000 активов и 60 000 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-H20000 по запросу
Расширенный — 8 шт.
MaxPatrol BAD, ML-модуль для расширенного потока событий MaxPatrol SIEM, до 100 активов и 500 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-HX100 по запросу
MaxPatrol BAD, ML-модуль для расширенного потока событий MaxPatrol SIEM, до 250 активов и 1 250 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-HX250 по запросу
MaxPatrol BAD, ML-модуль для расширенного потока событий MaxPatrol SIEM, до 500 активов и 2 500 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-HX500 по запросу
MaxPatrol BAD, ML-модуль для расширенного потока событий MaxPatrol SIEM, до 1 000 активов и 5 000 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-HX1000 по запросу
MaxPatrol BAD, ML-модуль для расширенного потока событий MaxPatrol SIEM, до 2 000 активов и 10 000 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-HX2000 по запросу
MaxPatrol BAD, ML-модуль для расширенного потока событий MaxPatrol SIEM, до 5 000 активов и 25 000 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-HX5000 по запросу
MaxPatrol BAD, ML-модуль для расширенного потока событий MaxPatrol SIEM, до 10 000 активов и 50 000 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-HX10000 по запросу
MaxPatrol BAD, ML-модуль для расширенного потока событий MaxPatrol SIEM, до 20 000 активов и 100 000 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-HX20000 по запросу

О MaxPatrol BAD

Что это и для каких задач применяется

MaxPatrol BAD (Behaviour Anomaly Detection) — модуль поведенческого анализа, который работает внутри MaxPatrol SIEM. Правила корреляции ловят то, что уже описано; BAD находит нетипичное поведение, под которое правила ещё не написаны.

Модуль обучается на данных вашей инфраструктуры и работает без ручной настройки: первые результаты появляются через одну-две недели, наиболее точные — примерно через месяц. Для оператора это второе мнение: вместо сотни мелких оповещений он видит несколько событий с высоким приоритетом.

Модуль лицензируется отдельно от базовой лицензии MaxPatrol SIEM — на тот же объём потока, что и лицензия на сбор и обработку событий.

Что делает MaxPatrol BAD

Находит то, что не покрывают правила
Определяет аномалии, которые невозможно обнаружить стандартными правилами и сигнатурами: нетипичные пути запуска процессов, редкие цепочки, необычные аргументы командной строки.
Снижает информационный шум
Классифицирует сложные события и расставляет приоритеты: оператор видит несколько действительно опасных инцидентов вместо сотни мелких оповещений.
Работает без ручной настройки
Не требует написания и обновления правил. Автономные механизмы обучения запускаются сразу после установки.
Подстраивается под инфраструктуру
Обучается на данных вашей сети и за счёт этого снижает количество ложных срабатываний.
Расширяет контекст расследования
ML-модели разбирают цепочку запусков процессов и связанные с ними события, а результат показывают в одном окне — аналитику не приходится собирать картину вручную.
Проверяет вердикт оператора
Работает как система second opinion: оценивает достоверность сработки альтернативным методом, снижая риск пропустить реальный инцидент при работе с белыми списками.

Характеристики

Возможности модуля
Модели машинного обучения Более 70
Поддерживаемые системы 14 популярных систем: Windows, Unix-подобные ОС и прикладное ПО
Установка модуля Менее часа
Первые результаты Через 1–2 недели, наиболее точные — через месяц
Скорость выдачи данных при атаке 90% релевантных событий за час
Оценка достоверности По стобалльной шкале для каждой сработки
Лицензирование
Условие покупки Приобретается дополнительно к лицензии на сбор и обработку событий MaxPatrol SIEM
Единица лицензирования Активы и события в секунду
Стандартный режим От 100 активов и 300 событий в секунду до 20 000 активов и 60 000 событий в секунду
Расширенный режим От 100 активов и 500 событий в секунду до 20 000 активов и 100 000 событий в секунду
Число компонентов Лицензия покрывает неограниченное количество компонентов BAD
Срок обновлений 12 месяцев

Что входит

Более 70 ML-моделей
Модели проверены в реальных инфраструктурах и поставляются в составе модуля.
Обновления 12 месяцев
Модуль развивается вместе с пакетами экспертизы MaxPatrol SIEM.
Описание модуля и документация
Материалы вендора по установке и работе с результатами анализа.
Документы для закупки
Счёт, договор и закрывающие документы на юридическое лицо.

Как выбрать лицензию модуля

Объём модуля повторяет лицензию на сбор и обработку событий MaxPatrol SIEM: сколько активов и событий обслуживает она — столько же анализирует BAD.

Стандартный режим Подходит, если в MaxPatrol SIEM используется стандартная лицензия сбора событий. Поток — до трёх событий в секунду на актив.
Расширенный режим Нужен, когда в SIEM взята лицензия расширенного сбора: с того же числа активов идёт более плотный поток событий.
Как определить полосу Возьмите ту же полосу активов, что и в лицензии сбора событий. Если не уверены в текущей конфигурации — пришлите спецификацию, сверим.

Как лицензируется

Дополнение к SIEM Модуль работает внутри MaxPatrol SIEM и покупается вместе с лицензией на сбор и обработку событий соответствующего объёма.
По активам и событиям Лицензия ограничивает и число активов, и поток событий в секунду.
Неограниченное число компонентов Внутри выбранного объёма количество компонентов BAD не ограничено.
Срок Обновления действуют 12 месяцев.

НДС и документы

НДС не облагается Передача прав на программы из реестра российского ПО освобождена от НДС по статье 149 Налогового кодекса.
Документы Счёт, договор и закрывающие документы оформляем на юридическое лицо.
Обоснование закупки По запросу приложим выписку из реестра российского ПО и сведения о сертификатах соответствия.

Другие версии

MaxPatrol SIEM
SIEM-система: собирает события безопасности с рабочих станций, серверов, сетевого оборудования и средств защиты и показывает, что из этого потока действительно является атакой. Экспертные правила PT ESC дополняются машинным обучением модуля MaxPatrol BAD. Лицензия считается по числу активов — от 1 000 до 100 000.
по запросу
MaxPatrol 360
Единый центр работы SOC: анализ событий, расследование инцидентов, плейбуки реагирования, отчётность и управление тенантами в одной консоли. Продукт рассчитан на команды мониторинга, которые ведут несколько площадок или обслуживают заказчиков. Поставка и объём лицензии рассчитываются под конкретную инсталляцию.
по запросу
PT Threat Analyzer
Платформа знаний об угрозах: собирает индикаторы компрометации из внутренних источников — песочниц, анализаторов кода — и внешних поставщиков данных, обогащает их и раздаёт в средства защиты. Лицензия считается по числу активов — от 100 до объёма свыше 50 000, отдельно или в комплекте с фидами.
по запросу
PT Threat Intelligence Feeds
Потоки данных об индикаторах компрометации от экспертного центра Positive Technologies: вредоносные домены, IP-адреса, ссылки и хеш-суммы файлов. Загружаются в SIEM-систему и другие средства защиты, чтобы находить атаки по следам инфраструктуры атакующих. Лицензия считается по числу активов — от 100 до объёма свыше 5 000.
по запросу

Другие продукты «Positive Technologies»

MaxPatrol 360
Единый центр работы SOC: анализ событий, расследование инцидентов, плейбуки реагирования, отчётность и управление тенантами в одной консоли. Продукт рассчитан на команды мониторинга, которые ведут несколько площадок или обслуживают заказчиков. Поставка и объём лицензии рассчитываются под конкретную инсталляцию.
по запросу
MaxPatrol 8
Система контроля защищённости и соответствия стандартам: в одном продукте тестирование на проникновение, системные проверки с учётной записью и контроль соответствия требованиям. Подходит службам ИБ, которым нужен и аудит конфигураций, и проверка периметра. Лицензия считается по режиму проверок и компонентам системы.
по запросу
MaxPatrol Carbon
Проактивное управление киберустойчивостью: система строит возможные маршруты атак по вашей инфраструктуре, оценивает риск каждого и показывает, что укреплять в первую очередь, чтобы недопустимое событие не случилось. Лицензия считается по числу активов — от 1 000 до 100 000, серверный компонент на тот же объём.
по запросу
MaxPatrol EDR
Защита конечных устройств от сложных и целевых атак: продукт находит цепочку действий злоумышленника, останавливает её и сохраняет телеметрию для расследования. Ставится тем же агентом и той же серверной частью, что и MaxPatrol EPP, — различается набор модулей. Лицензия считается по числу подключённых агентов.
по запросу
MaxPatrol EPP
Антивирусная защита серверов, рабочих компьютеров и удалённых рабочих мест: находит вирусы, трояны и программы-вымогатели, блокирует запуск вредоносного кода и закрывает доступ через порты и подозрительные приложения. Работает на Windows, Astra Linux и «РЕД ОС». Лицензия считается по числу агентов, цена за агента снижается с объёмом.
от 2 000 ₽
MaxPatrol O2
Автономное расследование кибератак: система берёт на себя работу дежурной смены центра мониторинга — разбирает поток инцидентов, собирает контекст, выстраивает взаимосвязи и доводит расследование до понятного вывода. Лицензия считается по числу активов — от 1 000 до 100 000, серверный компонент на тот же объём.
по запросу
MaxPatrol SIEM
SIEM-система: собирает события безопасности с рабочих станций, серверов, сетевого оборудования и средств защиты и показывает, что из этого потока действительно является атакой. Экспертные правила PT ESC дополняются машинным обучением модуля MaxPatrol BAD. Лицензия считается по числу активов — от 1 000 до 100 000.
по запросу
MaxPatrol VM
Управление уязвимостями: система находит узлы сети, ведёт актуальную карту активов, показывает, какие уязвимости опасны именно для вашей инфраструктуры, и контролирует, что их действительно устранили. Лицензия считается по числу активов — от 1 000 до 100 000, серверный компонент входит в поставку.
по запросу

Частые вопросы

Нет. Это модуль поведенческого анализа внутри MaxPatrol SIEM: он анализирует поток событий, который собирает SIEM, и лицензируется дополнительно к лицензии на сбор и обработку событий того же объёма.

Правила описывают известные сценарии атак. BAD ищет отклонения от обычного поведения инфраструктуры — нетипичные цепочки процессов, редкие сетевые обращения, необычные аргументы запуска, — то есть то, под что правило ещё не написано.

Установка занимает меньше часа. Первые релевантные результаты появляются через одну-две недели, наиболее точные — примерно через месяц: столько модели учатся на данных вашей инфраструктуры.

Модели адаптируются к конкретной инфраструктуре, а входящие в модуль экспертные правила снижают риск некорректных результатов. Вендор заявляет минимум ложных срабатываний без участия человека.

14 популярных систем, включая Windows, Unix-подобные операционные системы и прикладное программное обеспечение.

Возьмите ту же полосу активов, что указана в вашей лицензии на сбор и обработку событий MaxPatrol SIEM. Пришлите действующую спецификацию — сверим и подберём точно.

Подберём модуль под вашу конфигурацию SIEM
Пришлите текущую спецификацию MaxPatrol SIEM — подскажем нужную полосу и выставим счёт.