Модульная архитектура продукта позволяет адаптировать его под любую инфраструктуру и внедрять поэтапно. Ниже — три базовых сценария, которые можно реализовывать как последовательно, так и в сочетании друг с другом.
Сценарий 1. Инвентаризация и сбор событийМинимальный вариант внедрения — агент работает как инструмент сбора данных и инвентаризации активов.
Подходит, если основная цель — обогатить SIEM качественной телеметрией с конечных устройств или получить актуальную карту активов для MaxPatrol VM.
Преимущества:- быстрое и простое внедрение;
- минимальная нагрузка на конечные устройства;
- возможность сэкономить на лицензии (достаточно MaxPatrol EDR Lite или Lite Plus).
Сценарий 2. Сбор событий и ручное реагированиеРасширенный вариант: к сбору телеметрии добавляется возможность реагировать на угрозы вручную — непосредственно с рабочего места аналитика.
Подходит, когда SOC-команда хочет сохранить контроль над каждым действием на хосте, не автоматизируя реагирование.
Преимущества:- баланс между функциональностью и нагрузкой на инфраструктуру;
- аналитик может изолировать устройство, заблокировать процесс или собрать артефакты непосредственно из интерфейса SIEM;
- не требует тонкой настройки правил автоматики.
Сценарий 3. Полноценный EDR: обнаружение и автоматическое реагированиеМаксимальный сценарий — продукт работает в полную силу: поведенческий анализ, сигнатурное обнаружение, проверка IoC и автоматизированное реагирование без участия оператора.
Подходит для зрелых SOC-команд, которые доверяют настроенным правилам и хотят минимизировать время реакции на угрозы.
Преимущества:- угрозы обнаруживаются непосредственно на хосте — без необходимости передавать все данные в SIEM;
- комбинирование корреляций, YARA и IoC обеспечивает многоуровневую проверку;
- автоматическое реагирование сокращает время от обнаружения до локализации угрозы.