Санкт-Петербург
21 октября 2026
Санкт-Петербург
21 октября 2026
Первый форум-фестиваль от команды TS Solution
Сумма технологий
MaxPatrol EDR Getting Started: первый шаг к защите конечных узлов

Рекомендации по настройке модулей и работе с событиями MaxPatrol EDR

В предыдущем разделе мы разобрали порядок настройки продукта через интерфейс. Теперь углубимся в детали: как правильно настроить каждый модуль, как организовать обнаружение и реагирование и как эффективно работать с потоком событий.

Сбор событий в MaxPatrol EDR

За настройку уровня журналирования и сбор событий с конечных устройств отвечают разные модули — в зависимости от семейства ОС.

Linux

Установщик auditd
 Устанавливает и настраивает компонент auditd на Linux-узлах. Для корректной работы модуля на конечном устройстве должны быть доступны репозитории с компонентом и пакетный менеджер (apt, dnf, yum или pacman).

В параметрах модуля можно:
  • задать собственные правила журналирования (содержимое /etc/audit/audit.rules);
  • изменить конфигурацию службы (содержимое /etc/audit/audit.conf);
  • указать, нужно ли принудительно заменять текущие настройки auditd на агенте (проверка выполняется каждые 10 минут).

⚠️ Если на узле уже используется другое ПО для управления auditd, устанавливать этот модуль не рекомендуется во избежание конфликтов конфигурации.
Рисунок 1. Модуль «Установщик auditd»

Windows

Установщик Sysmon
Устанавливает и настраивает утилиту Sysmon с конфигурацией от экспертов Positive Technologies. Если Sysmon уже установлен, в параметрах модуля можно выбрать опцию «Не заменять исполняемый файл Sysmon на агенте». Конфигурацию утилиты можно расширить или, напротив, сузить — в зависимости от того, какой набор событий необходим в вашей инфраструктуре.
Рисунок 2. Модуль «Установщик Sysmon»
 
Конфигуратор аудита Windows
Автоматически определяет роль узла (контроллер домена, сервер или рабочая станция) и настраивает расширенную политику аудита (Advanced Audit Policy, AAP) в соответствии с заданными параметрами. Базовая конфигурация подготовлена экспертами PT ESC, но её можно адаптировать под свои потребности.

Каждые 30 минут модуль проверяет параметры политики аудита в ОС и восстанавливает их, если они изменились.

Практическая рекомендация. Модуль особенно полезен для недоменных Windows-узлов: групповые политики (GPO) до них не добираются, а расширенный аудит настроить всё равно нужно. Если же на узлах уже применяется GPO для управления AAP — модуль лучше не использовать, чтобы не создавать конфликтов конфигурации.
Рисунок 3. Модуль «Конфигуратор аудита Windows»

WinEventLog: сбор данных из журнала событий Windows
Передаёт события из журналов Windows в модуль «Нормализатор» и сторонние системы. В параметрах можно указать любые журналы Windows и настроить фильтрацию событий с помощью запросов на языке XPath 1.0.
Рисунок 4. Модуль «WinEventLog: сбор данных из журнала событий Windows».

ETW: трассировка событий Windows
Запускает сеанс трассировки событий и подписывается на четыре провайдера:
  • Microsoft-Windows-WMI-Activity
  • Microsoft-Windows-Kernel-Process
  • Microsoft-Windows-Win32k
  • Microsoft-Windows-Sysmon
Необработанные данные передаются в модуль «Нормализатор», а при необходимости — в MaxPatrol SIEM и сторонние системы. ETW-события дают расширенную картину активности в ОС и помогают выявить подозрительное и вредоносное поведение.
В параметрах можно отменить подписку на отдельные провайдеры или настроить фильтрацию событий по идентификаторам.

Важно: если в политике одновременно присутствуют модули ETW и WinEventLog, и WinEventLog уже настроен на обработку канала Microsoft-Windows-Sysmon — отключите подписку на провайдер Microsoft-Windows-Sysmon в ETW. Иначе события будут дублироваться.
Рисунок 5. Модуль «ETW: трассировка событий Windows»

Сбор данных из файлов журналов
Используется на Windows и Linux. Передаёт события из указанных файлов журналов в модуль «Нормализатор» и сторонние системы. В параметрах задаются пути к файлам, кодировка, разделитель строк, а также фильтры на основе регулярных выражений (PCRE2).
Рисунок 6. Модуль «Сбор данных из файлов журналов»

Нормализатор
Преобразует сырые события, полученные от модулей сбора, в нормализованный формат для последующей обработки другими модулями и отправки во внешние системы. Если для какого-либо события нет правил нормализации, оно отправляется в исходном виде. В модуле можно использовать собственные правила нормализации.

Нормализацию можно полностью отключить — тогда все события ОС будут передаваться в необработанном виде и нормализоваться уже в MaxPatrol SIEM пользовательскими правилами.

⚠️ При отключении нормализации модули «Коррелятор» и «Обнаружение подозрительных файлов» работать не будут. Модуль «Проверка файлов по хеш-сумме» будет работать только с событиями ИБ от других модулей.
Рисунок 7. Модуль «Нормализатор»

Схема потока событий
Общая логика движения событий в MaxPatrol EDR выглядит так:
Рисунок 8. Схема потока событий в MaxPatrol EDR
 
Фильтрация событий
Снизить объём передаваемых данных без потери полезной информации можно на нескольких уровнях:
  • На уровне источника — скорректировать конфигурацию Sysmon, правила auditd, параметры расширенной политики аудита или ETW.
  • На уровне модулей сбора — задать XPath-фильтры в WinEventLog или PCRE2-фильтры в «Сбор данных из файлов журналов».
  • На уровне событий ИБ — в любом модуле, где есть блок «События», можно снять действие «Сохранить в БД» для событий, которые не нужно хранить (через кнопку Изменить или Мастер назначения действий).
Рисунок 8.1
Рисунок 8.2
Рисунок 8.3

Инвентаризация активов в MaxPatrol EDR

Для инвентаризации конечных устройств используется модуль «Сканирование в режиме аудита (MaxPatrol VM)». Он выполняет сканирование методом белого ящика и собирает:
  • детальную конфигурацию ОС;
  • перечень установленного ПО;
  • список открытых портов;
  • перечень зарегистрированных пользователей.

Результаты передаются в MaxPatrol VM для обновления карты сети и формирования перечня уязвимостей.

Сканирование можно запустить тремя способами:
  • по расписанию — задаётся в параметрах модуля;
  • автоматически — при регистрации события ИБ;
  • вручную — из интерактивного режима модуля в карточке агента.
Рисунок 9. Настройка модуля «Сканирование в режиме аудита (MaxPatrol VM)»
Рисунок 10. Запуск сканирования из карточки агента
Рисунок 10.1
 
При настройке автоматического запуска по событию рекомендуется использовать отложенный старт — это снижает пиковую нагрузку на ресурсы устройства в момент инцидента.

Обнаружение угроз на агентах

MaxPatrol EDR предоставляет несколько модулей обнаружения, которые можно комбинировать в зависимости от требуемого уровня детектирования и допустимой нагрузки на конечные устройства.

Проверка файлов по хеш-сумме
Сравнивает хеш-суммы файлов (MD5 и SHA-256) на устройстве с одним из двух источников:
  • Стандартная экспертиза — база из более чем 65 000 регулярно обновляемых хеш-сумм вредоносных инструментов, включая как новый инструментарий злоумышленников, так и классику вроде Mimikatz.
  • Табличный список MaxPatrol 10 — собственные данные, которые вы добавляете самостоятельно.

Проверка выполняется автоматически на основе потока нормализованных событий от «Нормализатора» (для файлов, которые в этих событиях фигурируют). Также можно проверить конкретный файл вручную или в рамках автоматического реагирования.
Рисунок 11. Модуль «Проверка файлов по хеш-сумме»
 
Обнаружение подозрительных файлов
Модуль помогает контролировать каналы попадания файлов на устройство, которые традиционные СЗИ могут не отслеживать: мессенджеры, браузеры с шифрованным соединением, утилиты удалённого управления.

Критерии подозрительности задаёте вы сами: директории, расширения файлов или процессы, которые будут отслеживаться.

Логика проверки: (директория ИЛИ процесс) И расширение файла.
При обнаружении соответствия модуль регистрирует событие ИБ.
Рисунок 12.  Модуль «Обнаружение подозрительных файлов»

 YARA-сканер
Выполняет сигнатурный анализ файлов и процессов на основе YARA-правил. При обнаружении вредоносных или подозрительных объектов регистрирует события ИБ.
В параметрах настраиваются:
  • каталоги и файлы, исключённые из проверок;
  • список правил, которые не применяются;
  • объекты для быстрой проверки (критически важные пути);
  • расписание автоматического сканирования;
  • максимальный размер проверяемого файла;
  • максимальное количество ядер CPU для одной задачи сканирования.
Рисунок 13. Модуль «YARA-сканер»

⚠️Важно: при сканировании модуль резервирует память, соизмеримую с размером проверяемого объекта. Проверка крупных файлов или процессов при автоматическом реагировании может вызвать резкий рост потребления ресурсов.

Рекомендуемый порядок использования детектирующих механизмов:
  1. Сначала — проверка по хеш-сумме. Минимальная нагрузка, максимальная скорость. Если совпадение найдено — реагировать.
  2. Если хеш не найден — отправить файл в PT Sandbox (при наличии) для статического или поведенческого анализа.
  3. Если PT Sandbox недоступен — подключить YARA-сканирование. При этом:
  • тщательно выбирайте директории для быстрой проверки;
  • не запускайте YARA-сканер слишком часто при автоматическом реагировании на события коррелятора — минимальный сценарий использования: YARA как реакция на injection-корреляции;
  • помните: чем крупнее файл, тем дороже его проверка по ресурсам.
Сканирование можно запустить вручную, по расписанию или автоматически при регистрации события ИБ другого модуля.

Коррелятор

Модуль поведенческого анализа, который в режиме реального времени обрабатывает весь поток нормализованных событий с помощью правил корреляции. При обнаружении подозрительной или вредоносной активности регистрирует корреляционные события ИБ.
Если событие имеет признак correlation_type = «incident» — в MaxPatrol 10 автоматически создаётся инцидент на странице Инциденты.

В системе предусмотрены отдельные корреляторы для Windows и Linux.
Рисунок 14. модуль «Коррелятор (Linux)»
Рисунок 14.1. модуль «Коррелятор (Windows)»

Настройка исключений

Без адаптации под особенности вашей инфраструктуры коррелятор будет генерировать ложные срабатывания. Исключения добавляются двумя способами.

Способ 1: регулярные выражения (PCRE2) в параметрах модуля.
Наиболее гибкий подход: можно указать произвольные поля событий, использовать логическое ИЛИ между переменными и логическое И между условиями. Настройка выполняется в блоке «Список исключений»: указываете переменные и регулярное выражение, которое к ним применяется.
Рисунок 15. Добавление исключений
Рисунок 15.1
Рисунок 15.2
Рисунок 15.3

Способ 2: табличные списки PT KB.
Стандартные табличные списки для исключений:
  • Common_blacklist_regex / Common_blacklist_value
  • Common_IP_Subnet_Whitelist
  • Common_whitelist_auto_thresholds
  • Common_whitelist_for_labeling / Common_whitelist_for_labeling_regex
  • Common_whitelist_regex / Common_whitelist_value
Записи в табличных списках вступают в силу после установки пакета экспертизы в MaxPatrol SIEM и синхронизации с MaxPatrol EDR (каждые 30 минут).
Быстрый способ добавить исключение — прямо из карточки события нажать «Добавить исключение». В этом случае устанавливать пакет экспертизы не требуется.
Рисунок 16. Добавление исключений из карточки события
 
Совет: шаблоны политик «Обнаружение угроз» и «Обнаружение угроз и реагирование» уже содержат преднастроенный список часто встречающихся исключений. Используйте их как отправную точку при создании собственных политик обнаружения.

Модули реагирования на узлах

MaxPatrol EDR предоставляет широкий набор инструментов реагирования — как для сдерживания угрозы, так и для её расследования и устранения.

Изоляция узлов

Блокирует сетевой трафик на устройстве. Поддерживает два режима:
  • Полная изоляция — отключаются все сетевые адаптеры.
  • Частичная изоляция — блокируется весь трафик, кроме соединения с сервером агентов и адресов из списка исключений (можно указать конкретные IP-адреса, подсети и направление трафика).

⚠️ Обязательно настройте таймеры длительности изоляции. По умолчанию задано значение 0 — бессрочная изоляция. Если таймер не задан, и изоляция сработала автоматически, снять частичную изоляцию можно из карточки агента, а снять полную изоляцию возможно только при физическом доступе к устройству.
Рисунок 17. Модуль «Изоляция узлов»
 
Завершение процессов
Завершает процессы на узле. Предоставляет широкий набор вариантов действий для автоматического реагирования — в зависимости от данных, доступных в событии ИБ.
Рисунок 18.  Модуль «Завершение процессов»

Поддерживает список исключений: исполняемые файлы процессов, которые завершаться не будут.
Рисунок 18.1. Исключения модуля «Завершение процессов»

Удаление файлов
  • Удаляет указанные файлы с устройства. Дополнительная настройка не требуется.
Рисунок 19.  Модуль «Удаление файлов»

 Блокировка по IP-адресу
Блокирует все сетевые соединения с указанными адресами или подсетями. Список блокировок задаётся в параметрах политики (снять блокировку можно только через изменение политики).
Рисунок 20. Модуль «Блокировка по IP-адресу»

IP-адреса также можно блокировать из интерактивного режима модуля. Для того чтобы выполнить разблокировку, нужно нажать Разблокировать напротив IP-адреса в списке. 
Рисунок 21. Настройка из модуля

 Перенаправление DNS-запросов (sinkholing)
Перенаправляет трафик с подозрительных или вредоносных доменов на заданный IP-адрес. В качестве адреса назначения можно указать:
  • специальный сервер для анализа входящего трафика;
  • неиспользуемый внутренний адрес для глухой блокировки (например, 127.0.0.1).
Список доменов для перенаправления задаётся в параметрах модуля.
Рисунок 22. Модуль «Перенаправление DNS-запросов»

 Блокировка учётных записей пользователей
Блокирует локальные учётные записи и завершает их активные сеансы. В параметрах задаются:
  • исключения — учётные записи, которые не будут блокироваться;
  • длительность блокировки при автоматическом реагировании.
Рисунок 23. Модуль «Блокировка учетных записей»

Заблокировать или разблокировать учётную запись, а также завершить сеанс можно и вручную — через интерактивный режим модуля.
Рисунок 24. Настройка из модуля

 Карантин
Помещает подозрительный файл в зашифрованное хранилище на время проверки (YARA-правилами или в PT Sandbox). В карантин перемещается копия файла — оригинал остаётся на месте.

Поэтому рекомендуется настроить автоматическое удаление исходного файла при успешном помещении копии в карантин — назначив соответствующее действие для модуля «Удаление файлов». Удалить файл вручную можно также через браузер файлов.
Рисунок 25. Модуль «Карантин»
 
Из интерактивного режима модуля файл можно скачать (архив с паролем), восстановить или безвозвратно удалить.
Рисунок 26. Настройка из модуля

Завершение работы
Завершает работу устройства, перезагружает его или переводит в спящий режим. Применяется как крайняя мера остановки атаки, либо для применения исправлений уязвимостей. Действие можно выполнить немедленно или с задержкой — в последнем случае пользователю устройства будет отправлено уведомление. Поддерживает список исключений — узлов, на которых действия выполняться не будут.
Рисунок 27. Модуль «Завершение работы»

 Запуск командной оболочки
Позволяет выполнять произвольные команды в PowerShell (Windows) или Bash (Linux) прямо из веб-интерфейса MaxPatrol EDR. Полезен, когда нужно выполнить действия, выходящие за рамки стандартного функционала агента. Все выполненные команды сохраняются в журнал, который можно выгрузить в виде архива с паролем.
Рисунок 28. Модуль «Запуск командной оболочки»
Рисунок 28. Модуль «Запуск командной оболочки»
Рисунок 28.1. Запуск модуля из интерактивного режима

Сбор данных о состоянии системы
Вспомогательный модуль для расследования инцидентов. Собирает актуальный срез состояния ОС — в момент регистрации события ИБ или по запросу пользователя. Позволяет получить:
  • список запущенных процессов;
  • активные сетевые соединения;
  • учётные записи;
  • объекты автозагрузки;
  • дамп памяти процесса.
Помогает быстро оценить обстановку на устройстве и принять обоснованное решение о дальнейших действиях.
Рисунок 29. Модуль «Сбор данных о состоянии системы»
Рисунок 29.1. Сбор данных о состоянии системы с агента

Работа с файлами и процессами
Предоставляет единый интерфейс для ручных операций на устройстве.

Браузер файлов позволяет:
  • искать файлы по всей файловой системе или в конкретной директории;
  • загружать или скачивать файлы;
  • удалять файлы;
  • проверять файлы (YARA, по хеш-сумме, в PT Sandbox);
  • помещать файлы в карантин;
  • отправлять файлы во внешние системы по HTTPS;
  • переходить к процессам, запущенным из файла;
  • просматривать все зарегистрированные события, связанные с файлом.
Рисунок 30. Браузер файлов.

Браузер процессов позволяет:
  • отслеживать все запущенные процессы с детальной информацией (PID, учётная запись, команда запуска, потребление ресурсов);
  • искать процессы по атрибутам;
  • завершать процессы или деревья процессов;
  • проверять процессы YARA-правилами (быстрая или полная проверка);
  • снимать дамп памяти процесса;
  • переходить к исполняемому файлу процесса;
  • просматривать все события, связанные с процессом.
Рисунок 31. Браузер процессов

Для работы браузеров файлов и процессов на агенте должны быть установлены соответствующие модули.

Ручное реагирование на узлах

MaxPatrol EDR поддерживает несколько точек запуска ручного реагирования:
  • Из карточки события ИБ — быстрый доступ к действиям прямо в контексте инцидента.
Рисунок 32

Из карточки агента — все доступные действия на конкретном устройстве в одном месте.
Рисунок 33
Рисунок 33.1

Из браузера файлов или браузера процессов — реагирование на конкретный файл или процесс, который вызывает подозрение.
Рисунок 34
Рисунок 34.1

Массово — одновременно на нескольких выбранных агентах или на всех агентах одной или нескольких групп. Все массовые действия фиксируются в журнале реагирования.
Рисунок 35

Через публичный API — для интеграции с IRP/SOAR-платформами и автоматизации реагирования во внешних системах.

Настройка автоматического реагирования

Автоматическое реагирование настраивается на уровне политики: для каждого события ИБ, которое регистрирует модуль, назначается одно или несколько действий, которые будут выполняться автоматически при его срабатывании.

По умолчанию для всех событий назначено единственное действие — «Сохранить в БД». Дополнительные действия назначаются одним из двух способов.

Способ 1. Открыть нужное событие ИБ в блоке «События» модуля → нажать «Изменить» → установить флажки напротив нужных действий → сохранить.
Рисунок 36
Рисунок 36.1

Способ 2. Использовать Мастер назначения действий: выбрать действие и указать события, при регистрации которых оно должно выполняться.
Рисунок 37
Рисунок 37.1
Рисунок 37.2

Для выполнения автоматических действий модулю требуются данные из события ИБ, передаваемые через переменные. Если событие не содержит необходимых данных — назначить на него конкретное действие не получится.

Как анализировать события

Все события MaxPatrol EDR отображаются на вкладке «События». Интерфейс поддерживает гибкую настройку отображаемых полей, фильтрацию, группировку и экспорт.
Рисунок 38. Раздел «События»

Фильтрация событий
Для поиска доступны:
  • встроенные фильтры «из коробки»;
  • конструктор пользовательских фильтров с возможностью сохранить их для повторного использования.
Рисунок 39

Также доступна группировка и возможность экспорта событий в файл.
Рисунок 40

Просмотр событий конкретного агента
В карточке агента нажмите ссылку «События» — откроется вкладка с предустановленным фильтром event_src.id = "<id_агента>". Аналогично можно вручную применить этот фильтр по идентификатору любого агента.
Рисунок 41
Рисунок 41.1

Фильтрация по модулям
Чтобы найти события от конкретного модуля, используйте фильтр:
event_src.subsys = "<название модуля>"
Примеры названий: correlator, file_watcher, file_hash_checker.
Рисунок 42. Фильтрация событий модулям

Группировка по модулям
Чтобы увидеть распределение событий по всем модулям — выполните группировку по полю event_src.subsys. Это удобно для понимания общей картины активности и выявления аномально высокого потока событий от конкретного модуля.
Рисунок 43. Группировка событий по модулям

Заключение

Мы узнали, как настроить сбор событий с разных источников, какие модули  отвечают за обнаружение угроз, какими способами можно реагировать на  инциденты и как анализировать события безопасности.

Спасибо за прочтение! До встречи в следующих статьях курса!
Может быть интересно