MaxPatrol SIEM выявляет аномальную активность пользователей в Microsoft Active Directory

В MaxPatrol SIEM загружен пакет экспертизы, который позволяет выявлять аномалии в активности пользователей в Microsoft Active Directory. Такие активности внутри сети могут свидетельствовать о развитии атаки на IT-инфраструктуру организации, что может привести к неограниченному контролю в управлении учетными записями и компьютерами локальной сети.

Новые правила корреляции, вошедшие в пакет экспертизы, выявляют действия злоумышленника с помощью профилирования активности пользователей. Для каждой учетной записи и сетевого узла в инфраструктуре автоматически формируется модель поведения на основе истории легитимных действий. Когда пользователь совершит отклоняющееся от модели действие, MaxPatrol SIEMзарегистрирует аномалию.

На данный момент реализовано три сценария:

·         вход в систему Windows,

·         обращение к сетевым ресурсам общего доступа и именованным каналам,

·         запрос сессионных билетов для аутентификации через Kerberos.

Если любой из перечисленных выше сценариев выполнен успешно и реализуется от имени учетной записи или с сетевого узла, которые не выполняли таких действий на протяжении длительного времени, оператор MaxPatrol SIEM получит уведомление об инциденте ИБ с описанием типа и ключевых атрибутов аномалии.

Эксперты Positive Technologies планируют постепенно расширять набор правил корреляции для выявления аномальной активности в инфраструктуре. В течение месяца будет добавлено правило для выявления запуска подозрительных для узла процессов от имени учетной записи с максимальными привилегиями в системе.

11 апреля, 2019

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

28.08.2026
Reco: Большинство инструментов ИИ работает бесконтрольно
27.08.2026
Атака на электростанцию стала тревожным сигналом для CNI
27.08.2026
NIST указал на риски безопасности в многооблачных средах
27.08.2026
TCG — о стандарте квантовой безопасности оборудования
27.08.2026
В «СёрчИнформ Файловый аудитор» появился контроль данных в «Яндекс Трекер»
27.08.2026
DDoS-атака парализовала на время госслужбы Норвегии
27.08.2026
Средний размер страховых выплат в киберсфере растёт
26.08.2026
Телеком готовится принимать цифровые рубли
26.08.2026
Wildberries представила собственный мессенджер
26.08.2026
Банкиры просят допустить брокеров до «белого списка»

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных