BI.ZONE EDR обновлен до версии 1.39

BI.ZONE представила обновление BI.ZONE EDR, направленное на повышение удобства работы и ускорение анализа инцидентов за счет развития интерфейса, расширения возможностей threat hunting и усиления механизмов реагирования в Linux- и Windows-средах.

Индикаторы компрометации (IoC)

В BI.ZONE EDR добавилось выявление угроз по IoC. Пользователи могут применять данные киберразведки для обнаружения известных угроз, осуществлять интеграции со сторонними провайдерами IoC, добавляя индикаторы в мониторинг. Функция позволяет значительно ускорить ответную реакцию SOC на появление информации о новых угрозах.

Сетевая изоляция Linux и гибкие исключения

В новой версии BI.ZONE EDR реализована сетевая изоляция для Linux-узлов. Подозрительные или скомпрометированные хосты могут быть переведены в изолированный режим без потери связи с сервером управления и без остановки передачи телеметрии. Дополнительно для Windows и Linux теперь доступно управление правилами сетевых исключений для изолированных устройств. Это позволяет сохранять доступ только к критически важным сервисам даже в режиме изоляции.

TLS-мониторинг

В BI.ZONE EDR существенно расширились функциональные возможности по выявлению угроз, связанных с взаимодействием конечной точки с инфраструктурой злоумышленника. Улучшение позволяет ориентироваться в детектирующих алгоритмах на характеристики устанавливаемых TLS-соединений, в которых могут фигурировать JA*-отпечатки сетевой инфраструктуры злоумышленников, а также закладывает фундамент для улучшений сетевых технологий выявления угроз на конечных точках.

Теймур Хеирхабаров, директор по продуктам BI.ZONE: «Сегодня значительная часть вредоносной активности в Linux-средах маскируется под легитимный зашифрованный трафик. TLS-мониторинг позволяет видеть поведение соединений и выявлять аномалии, не создавая дополнительной нагрузки на инфраструктуру. Для SOC это означает более раннее обнаружение управляющих каналов и меньше слепых зон в расследовании».

Модуль Deception: поддержка Linux и новые сценарии приманок

С выходом версии 1.39 обновлен модуль Deception. Переработка архитектуры позволила расширить список поддерживаемых ОС: приманки полноценно работают в Windows- и в Linux-средах.

Расширен набор доступных приманок. Кроме подложных учетных данных система теперь поддерживает эмуляцию файловых объектов. Любая активность с такими объектами немедленно фиксируется системой и может служить ранним индикатором компрометации.

Разовые задачи для точечного расследования

В версии 1.39 расширены инструменты для проведения точечных расследований на Windows-узлах. Функция разовых задач позволяет оперативно собирать инвентаризационные данные — информацию о процессах, службах, сетевых соединениях, автозагрузке и других артефактах, важных для анализа инцидента. Разовые задачи теперь поддерживают запуск сканирования с использованием YARA-правил и индикаторов компрометации.

Ускорение анализа событий и алертов

В разделе «События» для работы с сырой телеметрией появился поиск по относительным временным интервалам — например, «Последние 30 минут» или «Последние 6 часов».

Доработан интерфейс конструктора запросов и менеджера сохраненных запросов. Названия полей теперь динамически адаптируются в зависимости от выбранного режима отображения, что делает работу удобной как для начинающих аналитиков, так и для опытных специалистов SOC. Дополнительно расширен набор преднастроенных поисковых запросов для выявления аномалий и подозрительной активности.

admin/ автор статьи
Добавить комментарий