BI.ZONE представила обновление BI.ZONE EDR, направленное на повышение удобства работы и ускорение анализа инцидентов за счет развития интерфейса, расширения возможностей threat hunting и усиления механизмов реагирования в Linux- и Windows-средах.
Индикаторы компрометации (IoC)
В BI.ZONE EDR добавилось выявление угроз по IoC. Пользователи могут применять данные киберразведки для обнаружения известных угроз, осуществлять интеграции со сторонними провайдерами IoC, добавляя индикаторы в мониторинг. Функция позволяет значительно ускорить ответную реакцию SOC на появление информации о новых угрозах.
Сетевая изоляция Linux и гибкие исключения
В новой версии BI.ZONE EDR реализована сетевая изоляция для Linux-узлов. Подозрительные или скомпрометированные хосты могут быть переведены в изолированный режим без потери связи с сервером управления и без остановки передачи телеметрии. Дополнительно для Windows и Linux теперь доступно управление правилами сетевых исключений для изолированных устройств. Это позволяет сохранять доступ только к критически важным сервисам даже в режиме изоляции.
TLS-мониторинг
В BI.ZONE EDR существенно расширились функциональные возможности по выявлению угроз, связанных с взаимодействием конечной точки с инфраструктурой злоумышленника. Улучшение позволяет ориентироваться в детектирующих алгоритмах на характеристики устанавливаемых TLS-соединений, в которых могут фигурировать JA*-отпечатки сетевой инфраструктуры злоумышленников, а также закладывает фундамент для улучшений сетевых технологий выявления угроз на конечных точках.
Теймур Хеирхабаров, директор по продуктам BI.ZONE: «Сегодня значительная часть вредоносной активности в Linux-средах маскируется под легитимный зашифрованный трафик. TLS-мониторинг позволяет видеть поведение соединений и выявлять аномалии, не создавая дополнительной нагрузки на инфраструктуру. Для SOC это означает более раннее обнаружение управляющих каналов и меньше слепых зон в расследовании».
Модуль Deception: поддержка Linux и новые сценарии приманок
С выходом версии 1.39 обновлен модуль Deception. Переработка архитектуры позволила расширить список поддерживаемых ОС: приманки полноценно работают в Windows- и в Linux-средах.
Расширен набор доступных приманок. Кроме подложных учетных данных система теперь поддерживает эмуляцию файловых объектов. Любая активность с такими объектами немедленно фиксируется системой и может служить ранним индикатором компрометации.
Разовые задачи для точечного расследования
В версии 1.39 расширены инструменты для проведения точечных расследований на Windows-узлах. Функция разовых задач позволяет оперативно собирать инвентаризационные данные — информацию о процессах, службах, сетевых соединениях, автозагрузке и других артефактах, важных для анализа инцидента. Разовые задачи теперь поддерживают запуск сканирования с использованием YARA-правил и индикаторов компрометации.
Ускорение анализа событий и алертов
В разделе «События» для работы с сырой телеметрией появился поиск по относительным временным интервалам — например, «Последние 30 минут» или «Последние 6 часов».
Доработан интерфейс конструктора запросов и менеджера сохраненных запросов. Названия полей теперь динамически адаптируются в зависимости от выбранного режима отображения, что делает работу удобной как для начинающих аналитиков, так и для опытных специалистов SOC. Дополнительно расширен набор преднастроенных поисковых запросов для выявления аномалий и подозрительной активности.