Рисунок 13. Модуль «YARA-сканер»⚠️
Важно: при сканировании модуль резервирует память, соизмеримую с размером проверяемого объекта. Проверка крупных файлов или процессов при автоматическом реагировании может вызвать резкий рост потребления ресурсов.
Рекомендуемый порядок использования детектирующих механизмов:- Сначала — проверка по хеш-сумме. Минимальная нагрузка, максимальная скорость. Если совпадение найдено — реагировать.
- Если хеш не найден — отправить файл в PT Sandbox (при наличии) для статического или поведенческого анализа.
- Если PT Sandbox недоступен — подключить YARA-сканирование. При этом:
- тщательно выбирайте директории для быстрой проверки;
- не запускайте YARA-сканер слишком часто при автоматическом реагировании на события коррелятора — минимальный сценарий использования: YARA как реакция на injection-корреляции;
- помните: чем крупнее файл, тем дороже его проверка по ресурсам.
Сканирование можно запустить вручную, по расписанию или автоматически при регистрации события ИБ другого модуля.
КорреляторМодуль поведенческого анализа, который в режиме реального времени обрабатывает весь поток нормализованных событий с помощью правил корреляции. При обнаружении подозрительной или вредоносной активности регистрирует корреляционные события ИБ.
Если событие имеет признак correlation_type = «incident» — в MaxPatrol 10 автоматически создаётся инцидент на странице
Инциденты.
В системе предусмотрены отдельные корреляторы для Windows и Linux.