MaxPatrol SIEM 8.0:用于行为分析的 ML,降低了硬件要求,每秒可处理超过 50 万个信息安全事件

Positive Technologies 发布了 MaxPatrol SIEM 信息安全事件监控和事件检测系统的第八个版本。更新后的产品将使该公司在需要超大型安装的公司和需要使用人工智能技术的政府机构中的市场份额增加近三分之一。

主要变化包括降低了硬件要求,提高了系统性能(最高可达每秒 54 万个事件),以及由于使用了内部开发的LogSpace DBMS,数据存储容量或时间增加了六倍。

新版 MaxPatrol SIEM 大大降低了对硬件资源的要求:例如,现在要部署一个每秒处理多达 5000 个事件的系统,所需的处理器(vCPU)和 RAM 只有以前的一半。这将使公司降低硬件购置成本,并使系统更易于安装。这些都是与所有国内公司息息相关的重要参数--因为购买新设备的成本不断上升,而且困难重重。

此外,MaxPatrol SIEM 的性能也得到了显著提高:在单个内核上使用所有专家规则,更新后的产品每秒可处理超过 54 万个信息安全事件。有了这一成果,就可以对大型事件流进行监控,而不会降低检测质量,在选择专业软件包时也不会打折扣。性能的提高使我们能够为大型地理分布式基础设施提供有效的网络安全,这些基础设施将数百个 MaxPatrol SIEM 组件集成到一个监控点中。

MaxPatrol SIEM 8.0 引入了行为异常检测(BAD)ML 模块,可使用 MITRE ATT&CK模型(执行、指挥和控制以及水平移动战术)检测恶意攻击,并验证相应的相关规则。ML 模块减轻了 SIEM 分析师的认知负担,使其能够更快、更准确地对信息安全事件做出决策。BAD 作为第二意见系统运行。该模块包含 38 个机器学习模型,这些模型是在 Positive Technologies 20 年事件调查经验的基础上开发的。BAD 可收集和分析事件、用户、事件背景流程的相关数据,并为其分配一定的风险分数。

Positive Technologies 公司 MaxPatrol SIEM 产品经理 Ivan Prokhorov 评论说:"MaxPatrol SIEM 是一款成熟的产品,它能有效检测出企图破坏公司网络复原力的行为,以及导致在组织、行业和国家范围内发生不可接受事件的信息安全事件。MaxPatrol SIEM 8.0 的专家内容以及与行为异常检测模块的集成使该产品既能检测已知攻击,也能检测不为人知的攻击和异常情况。一站式监控多个地理分布的设施,使信息安全分析人员能够对此类威胁做出快速反应"。自 7.0 版起,SIEM 系统支持 Positive Technologies 专门开发的 LogSpace 事件存储。在新版本中,通过减少进入 MaxPatrol SIEM 的信息安全事件的大小,LogSpace 中的数据量或保留时间比开源数据库管理系统增加了六到三倍。

Positive Technologies MaxPatrol SIEM 开发经理 Roman Sergeyev 说:"我们看到了市场需求,即降低存储事件所需的处理器功率、内存和磁盘空间。客户希望通过 syslog 协议传输到 SIEM 系统的事件数量成倍增加。此外,越来越多拥有大型地理分布基础设施的公司与我们联系。为了满足这些需求,我们的开发团队进行了全面的工作,以提高 MaxPatrol SIEM 的性能"。

MaxPatrol SIEM 的一系列改进旨在提高信息安全分析师调查事件时的工作效率和便利性。新的信息安全事件卡侧重于提供来自第三方服务(包括内部正向技术和外部服务)的事件相关附加信息,以及在不改变上下文的情况下分析与事件相关的事件的能力。来自第三方服务的数据被分组并显示在 MaxPatrol SIEM 的单个屏幕中,用户无需切换到其他窗口或滚动屏幕。因此,通过上下文过滤器、内置的跨服务集成、使用 PDQL4 查询的最新搜索以及用户体验优化,操作员在不改变上下文的情况下处理每个网络事件的速度比前一版本产品快两倍。

为了简化假设检验任务,我们扩展了与 Positive Technologies 产品和第三方服务的集成:现在可以从事件卡向 PT Network Attack Discovery、PT Endpoint Detection and Response (PT EDR)、RST Cloud、Whois7 和其他系统发送交叉服务请求。

您还可以从事件卡向 PT Threat Analyzer 子系统发送交叉服务请求。它有助于根据入侵指标(有关攻击者及其攻击工具的信息)建立事件检测和优先级排序。PT Threat Analyzer从各种来源收集威胁数据,包括PT Threat Intelligence Feeds服务以及其他商业和开源数据源。

要升级到 MaxPatrol SIEM 8.0,请联系 Positive Technologies 合作伙伴。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/125513.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

【Windows】线程同步之信号量(Semaphores)

概述: semaphores 的说明和使用 微软官方文档: Semaphore Objects - Win32 apps | Microsoft Learn Semaphores是解决各种 producer/consumer问题的关键要素。这种问题会存有一个缓冲区,可能在同一时间内被读出数据或被写入数据。 理论可以证…

招生报名缴费小程序开发笔记(上)

前期调研 1.数字化趋势: 随着社会的数字化转型,越来越多的教育机构倾向于采用数字工具来简化和优化他们的招生和报名过程。招生报名缴费小程序是应对这一趋势的一种解决方案,可以提供高效、方便、快速的在线招生渠道。2.用户需求&#xff1a…

Jtti:Apache服务的反向代理及负载均衡怎么配置

配置Apache服务的反向代理和负载均衡可以帮助您分散负载并提高应用程序的可用性和性能。下面是一些通用的步骤,以配置Apache反向代理和负载均衡。 1. 安装和配置Apache: 确保您已经安装了Apache HTTP服务器。通常,Apache的配置文件位于/etc…

VSCode-C/C++环境配置

0.下载VSCode VSCode官网 Visual Studio Code - Code Editing. Redefined 1.安装VSCode 2.编译器下载与配置 2.1下载编译器安装包 编译器的安装包分为两种一种是在线的一种是离线的,其区别的特点如下 在线安装(只是个下载器,打开后还要下载各种东西…

RocketMQ生产者消息发送出去了,消费者一直接收不到怎么办?(Rocket MQ订阅关系一致性)

问题: 使用RocketMQ消息队列,生产者将数据发送出去了,但是生产者一致没接收到(或者是间隔好几分钟,突然接收到一条数据)怎么办?并且通过rocket web控制台查看消息的状态为NOT_ONELINE或者NOT_CONSUME&#…

韦东山D1S板子——利用xfel工具初始化内置64MB内存,并直接下载程序到内存运行

1、前言 (1)最近使用韦东山老师的D1S板子学习RISC-V架构知识,我是结合《RISC-V体系结构编程与实践》这本书的进行学习,其中韦东山老师对书中的代码做了部分移植,到MMU模块就没有在移植书中代码; &#xff0…

java毕业设计基于springboot+vue高校本科学生综评系统

项目介绍 本系统是利用Spring Boot框架而设计的一款结合用户的实际情况而设计的平台,利用VUE技术来将可供学生和管理员来使用的所有界面来显示出来,利用Java语言技术来编程实现用户和管理员所执行的各类操作业务逻辑,以MySQL数据库来存取系统…

把Qt6.2.4内置的标签打印了一遍

2023年10月31日&#xff0c;周二晚上 #include <QGridLayout> #include <QPushButton> #include <QLabel> #include <QApplication> #include <QStyle>int main(int argc, char *argv[]) {QApplication a(argc, argv);QWidget widget;widget.set…

Python 数学函数和 math 模块指南

Python 提供了一组内置的数学函数&#xff0c;包括一个广泛的数学模块&#xff0c;可以让您对数字执行数学任务。 内置数学函数。min() 和 max() 函数可用于在可迭代对象中查找最低或最高值&#xff1a; 示例&#xff1a;查找可迭代对象中的最低或最高值&#xff1a; x min…

Webpack常见的插件和模式

文章目录 一、认识插件Plugin1.认识Plugin 二、CleanWebpackPlugin三、HtmlWebpackPlugin1.生成index.html分析2.自定义HTML模板3.自定义模板数据填充 四、DefinePlugin1.DefinePlugin的介绍2.DefinePlugin的使用 五、Mode配置 一、认识插件Plugin 1.认识Plugin Webpack的另一…

django中循环生成的多个btn,只有第一个btn会弹出模态框

django中循环生成的多个btn&#xff0c;只有第一个btn会弹出模态框 需求&#xff1a;为每个button按钮都绑定同一点击事件&#xff0c;点击每个btn都可弹出模态框 原因 问题代码 <button idbtnDel type"button" class"btn btn-primary btn-lg" > […

gdb常用指令

文章目录 gdb常用指令gdb启动断点函数调用栈打印单步执行结束函数观察点查看代码查看数组内容 gdb常用指令 gdb启动 gdb <app>gdb attach <pid>gdb attach <pid>gdb -p <pidof process>断点 使用break或者b命令来设置断点 break <filename:line…

MySQL主从复制原理

1、MySQL主从复制的三个步骤及其原理图 slave会从master读取binlog来进行数据同步 MySQL复制过程分成三步&#xff1a; 1、master将改变记录到二进制日志&#xff08;binary log&#xff09;。这些记录过程叫做二进制日志事件&#xff0c;binary log events。 2、slave将ma…

AcWing 第127场周赛 构造矩阵

构造题目&#xff0c;考虑去除掉最后一行最后一列先进行考虑&#xff0c;假设除了最后一行和最后一列都已经排好了&#xff08;你可以随便排&#xff09;&#xff0c;那么分析知最后一个数字由限制以外其他都已经确定了&#xff0c;无解的情况是k为-1 并且n&#xff0c;m的奇偶…

【多线程面试题十七】、如果不使用synchronized和Lock,如何保证线程安全?

文章底部有个人公众号&#xff1a;热爱技术的小郑。主要分享开发知识、学习资料、毕业设计指导等。有兴趣的可以关注一下。为何分享&#xff1f; 踩过的坑没必要让别人在再踩&#xff0c;自己复盘也能加深记忆。利己利人、所谓双赢。 面试官&#xff1a;如果不使用synchronized…

【Linux】虚拟机部署与发布J2EE项目(Linux版本)

&#x1f389;&#x1f389;欢迎来到我的CSDN主页&#xff01;&#x1f389;&#x1f389; &#x1f3c5;我是Java方文山&#xff0c;一个在CSDN分享笔记的博主。&#x1f4da;&#x1f4da; &#x1f31f;推荐给大家我的专栏《微信小程序开发实战》。&#x1f3af;&#x1f3a…

零资源的大语言模型幻觉预防

零资源的大语言模型幻觉预防 摘要1 引言2 相关工作2.1 幻觉检测和纠正方法2.2 幻觉检测数据集 3 方法论3.1 概念提取3.2 概念猜测3.2.1 概念解释3.2.2 概念推理 3.3 聚合3.3.1 概念频率分数3.3.2 加权聚合 4 实验5 总结 摘要 大语言模型&#xff08;LLMs&#xff09;在各个领域…

FedGNN: Federated Graph Neural Network for Privacy-Preserving Recommendation

FedGNN&#xff1a;用于隐私保护推荐的联邦图神经网络 参考笔记 ICML-21-workshop 本文的主要创新工作 在具有局部差分隐私的模型训练中保护模型梯度&#xff0c;并提出一种伪交互项目采样技术来保护用户与之交互的项目。提出了一种保护隐私的用户-项目图扩展方法&#xff0…

Go学习第十七章——Gin中间件与路由

Go web框架——Gin中间件与路由 1 单独注册中间件1.1 入门案例1.2 多个中间件1.3 中间件拦截响应1.4 中间件放行 2 全局注册中间件3 自定义参数传递4 路由分组4.1 入门案例4.2 路由分组注册中间件4.3 综合使用 5 使用内置的中间件6 中间件案例权限验证耗时统计 1 单独注册中间件…

【c++|opencv】一、基础操作---3.访问图像元素

every blog every motto: You can do more than you think. https://blog.csdn.net/weixin_39190382?typeblog 0. 前言 访问图像元素 1. 访问图像像素 1.1 访问某像素 //灰度图像&#xff1a; image.at<uchar>(j, i) //j为行数&#xff0c;i为列数 //BGR彩色图像 i…