MaxPatrol BAD
Модуль поведенческого анализа для MaxPatrol SIEM: правила корреляции ловят то, что уже описано, а BAD находит нетипичное поведение, под которое правил ещё нет, и снижает поток ложных срабатываний. Покупается дополнительно к лицензии SIEM; объём считается по активам и потоку событий в секунду.
Подберите лицензию модуля
1.1Режим сбора событий
1.2Объём анализируемого потока
Готово к заказу
| Позиция | Цена | Кол-во | Сумма |
|---|---|---|---|
|
|
|
|
— |
|
Итого
|
|||
| Позиция | Цена | Кол-во | Сумма | |
|---|---|---|---|---|
| Стандартный | ||||
| MaxPatrol BAD, ML-модуль для анализа событий MaxPatrol SIEM, до 100 активов и 300 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-H100 | по запросу |
|
||
| MaxPatrol BAD, ML-модуль для анализа событий MaxPatrol SIEM, до 250 активов и 750 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-H250 | по запросу |
|
||
| MaxPatrol BAD, ML-модуль для анализа событий MaxPatrol SIEM, до 500 активов и 1 500 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-H500 | по запросу |
|
||
| MaxPatrol BAD, ML-модуль для анализа событий MaxPatrol SIEM, до 1 000 активов и 3 000 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-H1000 | по запросу |
|
||
| MaxPatrol BAD, ML-модуль для анализа событий MaxPatrol SIEM, до 2 000 активов и 6 000 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-H2000 | по запросу |
|
||
| MaxPatrol BAD, ML-модуль для анализа событий MaxPatrol SIEM, до 5 000 активов и 15 000 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-H5000 | по запросу |
|
||
| MaxPatrol BAD, ML-модуль для анализа событий MaxPatrol SIEM, до 10 000 активов и 30 000 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-H10000 | по запросу |
|
||
| MaxPatrol BAD, ML-модуль для анализа событий MaxPatrol SIEM, до 20 000 активов и 60 000 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-H20000 | по запросу |
|
||
| Расширенный | ||||
| MaxPatrol BAD, ML-модуль для расширенного потока событий MaxPatrol SIEM, до 100 активов и 500 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-HX100 | по запросу |
|
||
| MaxPatrol BAD, ML-модуль для расширенного потока событий MaxPatrol SIEM, до 250 активов и 1 250 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-HX250 | по запросу |
|
||
| MaxPatrol BAD, ML-модуль для расширенного потока событий MaxPatrol SIEM, до 500 активов и 2 500 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-HX500 | по запросу |
|
||
| MaxPatrol BAD, ML-модуль для расширенного потока событий MaxPatrol SIEM, до 1 000 активов и 5 000 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-HX1000 | по запросу |
|
||
| MaxPatrol BAD, ML-модуль для расширенного потока событий MaxPatrol SIEM, до 2 000 активов и 10 000 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-HX2000 | по запросу |
|
||
| MaxPatrol BAD, ML-модуль для расширенного потока событий MaxPatrol SIEM, до 5 000 активов и 25 000 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-HX5000 | по запросу |
|
||
| MaxPatrol BAD, ML-модуль для расширенного потока событий MaxPatrol SIEM, до 10 000 активов и 50 000 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-HX10000 | по запросу |
|
||
| MaxPatrol BAD, ML-модуль для расширенного потока событий MaxPatrol SIEM, до 20 000 активов и 100 000 событий в секунду, обновления 12 месяцев PT-MPSIEM-BAD-HX20000 | по запросу |
|
||
О MaxPatrol BAD
MaxPatrol BAD (Behaviour Anomaly Detection) — модуль поведенческого анализа, который работает внутри MaxPatrol SIEM. Правила корреляции ловят то, что уже описано; BAD находит нетипичное поведение, под которое правила ещё не написаны.
Модуль обучается на данных вашей инфраструктуры и работает без ручной настройки: первые результаты появляются через одну-две недели, наиболее точные — примерно через месяц. Для оператора это второе мнение: вместо сотни мелких оповещений он видит несколько событий с высоким приоритетом.
Модуль лицензируется отдельно от базовой лицензии MaxPatrol SIEM — на тот же объём потока, что и лицензия на сбор и обработку событий.
Что делает MaxPatrol BAD
Характеристики
| Возможности модуля | |
| Модели машинного обучения | Более 70 |
| Поддерживаемые системы | 14 популярных систем: Windows, Unix-подобные ОС и прикладное ПО |
| Установка модуля | Менее часа |
| Первые результаты | Через 1–2 недели, наиболее точные — через месяц |
| Скорость выдачи данных при атаке | 90% релевантных событий за час |
| Оценка достоверности | По стобалльной шкале для каждой сработки |
| Лицензирование | |
| Условие покупки | Приобретается дополнительно к лицензии на сбор и обработку событий MaxPatrol SIEM |
| Единица лицензирования | Активы и события в секунду |
| Стандартный режим | От 100 активов и 300 событий в секунду до 20 000 активов и 60 000 событий в секунду |
| Расширенный режим | От 100 активов и 500 событий в секунду до 20 000 активов и 100 000 событий в секунду |
| Число компонентов | Лицензия покрывает неограниченное количество компонентов BAD |
| Срок обновлений | 12 месяцев |
Что входит
Как выбрать лицензию модуля
Объём модуля повторяет лицензию на сбор и обработку событий MaxPatrol SIEM: сколько активов и событий обслуживает она — столько же анализирует BAD.
Как лицензируется
| Дополнение к SIEM | Модуль работает внутри MaxPatrol SIEM и покупается вместе с лицензией на сбор и обработку событий соответствующего объёма. |
| По активам и событиям | Лицензия ограничивает и число активов, и поток событий в секунду. |
| Неограниченное число компонентов | Внутри выбранного объёма количество компонентов BAD не ограничено. |
| Срок | Обновления действуют 12 месяцев. |
НДС и документы
| НДС не облагается | Передача прав на программы из реестра российского ПО освобождена от НДС по статье 149 Налогового кодекса. |
| Документы | Счёт, договор и закрывающие документы оформляем на юридическое лицо. |
| Обоснование закупки | По запросу приложим выписку из реестра российского ПО и сведения о сертификатах соответствия. |
Другие версии
Другие продукты «Positive Technologies»
Частые вопросы
Нет. Это модуль поведенческого анализа внутри MaxPatrol SIEM: он анализирует поток событий, который собирает SIEM, и лицензируется дополнительно к лицензии на сбор и обработку событий того же объёма.
Правила описывают известные сценарии атак. BAD ищет отклонения от обычного поведения инфраструктуры — нетипичные цепочки процессов, редкие сетевые обращения, необычные аргументы запуска, — то есть то, под что правило ещё не написано.
Установка занимает меньше часа. Первые релевантные результаты появляются через одну-две недели, наиболее точные — примерно через месяц: столько модели учатся на данных вашей инфраструктуры.
Модели адаптируются к конкретной инфраструктуре, а входящие в модуль экспертные правила снижают риск некорректных результатов. Вендор заявляет минимум ложных срабатываний без участия человека.
14 популярных систем, включая Windows, Unix-подобные операционные системы и прикладное программное обеспечение.
Возьмите ту же полосу активов, что указана в вашей лицензии на сбор и обработку событий MaxPatrol SIEM. Пришлите действующую спецификацию — сверим и подберём точно.