Санкт-Петербург
21 октября 2026
Санкт-Петербург
21 октября 2026
Первый форум-фестиваль от команды TS Solution
Сумма технологий
MaxPatrol EDR Getting Started: первый шаг к защите конечных узлов

Обновление и обслуживание системы

После успешного внедрения MaxPatrol EDR начинается не менее важный этап — регулярное обслуживание. Необновлённая система теряет актуальность экспертизы, а устаревшие агенты могут стать точкой отказа в самый неподходящий момент. В этом разделе разберём, как грамотно обновлять компоненты системы, защищать конфигурацию резервными копиями, управлять устаревшими агентами и готовиться к миграции на новую версию.

Обновление серверной части и агентов

Общая логика обновлений в MaxPatrol EDR

В MaxPatrol EDR существует два независимых потока обновлений:
  • Обновления продукта — новые версии компонентов серверной части и агентов. Распространяются через инсталлятор.
  • Обновления экспертизы — новые версии пакетов корреляционных правил, YARA-правил, хеш-сумм и конфигураций модулей по умолчанию. Загружаются автоматически через компонент edr_update с серверов Positive Technologies.
Эти потоки независимы: экспертиза может обновляться без обновления самого продукта, и наоборот.

Обновление пакетов экспертизы

При наличии доступа к серверам обновлений Positive Technologies (update.ptsecurity.com) компонент edr_update загружает актуальные пакеты экспертизы автоматически. Никаких дополнительных действий не требуется.

В изолированных инфраструктурах пакеты экспертизы передаются вручную:
  1. на сервере с установленным MaxPatrol EDR выполните команду edr-update. Скопируйте архив на сервер с ролью Deployer.
  2. если обновление прошло успешно, в журнале контейнера последнее сообщение будет done. Вы можете проверить его с помощью команды sudo docker logs modules.EDR-Application.EDR.

Обновление серверной части

При выходе новой версии MaxPatrol EDR установочный архив автоматически загружается с сервера обновлений Positive Technologies в каталог:
/opt/edr/updates/EDR/<Версия продукта>
Проверка обновлений выполняется ежедневно. Если автоматическая проверка и загрузка были отключены при установке, запустите проверку вручную:
edr-update

Важно: порядок обновления версий

Обновление рекомендуется выполнять только с предыдущей версии. Например, переход с 9.0 на 9.1 допустим напрямую. Если нужно обновить более раннюю версию — обновление выполняется поэтапно:
8.3 → 9.0 → 9.1

⚠️ После обновления с пропуском промежуточной версии может потребоваться переустановка всех агентов.

Подготовка к обновлению

Перед запуском обновления необходимо:
  1. Обновить все агенты до последней версии, поддерживаемой текущей версией сервера.
  2. Проверить соответствие серверов актуальным аппаратным и программным требованиям.
  3. Если управляющий сервер MaxPatrol EDR установлен не на сервере с ролью Deployer — скопировать архив с дистрибутивом новой версии из каталога /opt/edr/updates/EDR/<Версия продукта> на сервер с ролью Deployer.
  4. Распаковать архив с дистрибутивом.

Запуск обновления
Перейдите в каталог с установочным комплектом:
cd edr-installer/
Запустите установочный скрипт и дождитесь завершения обновления.

Обычная установка:
sudo ./edr_installer

Отказоустойчивый кластер:
sudo ./edr_installer --cluster

Особые случаи

Новые параметры в манифесте. Если в новой версии MaxPatrol EDR в манифест были добавлены новые параметры, установщик выдаст соответствующее сообщение. Для продолжения установки дополните манифест по пути, указанному в сообщении, и введите 1.
Запуск обновления с другого сервера. Если обновление запускается с сервера, на котором MaxPatrol EDR не установлен, скопируйте на него файл manifest.json с управляющего сервера и запустите установочный скрипт с параметром:
sudo ./edr_installer --use-manifest manifest.json

Ошибка определения FQDN. При возникновении ошибки:
We were unable to determine the FQDN of the host where the API component is installed automatically
Запустите установочный скрипт с параметром --wan-hostname.

PT MC версии 101.1 и выше. После запуска скрипта выберите способ лицензирования.

Завершение обновления

После успешного завершения удалите установочный комплект и архив:
cd <Имя каталога>
rm -rf edr-installer
rm edr-installer.<Версия продукта>.tar.gz
После обновления MaxPatrol EDR необходимо выйти из системы и заново войти.

Обновление агентов

Обновление агентов рекомендуется выполнять из интерфейса MaxPatrol EDR — без ручного вмешательства на конечных устройствах.

Если для агента доступно обновление, его версия в таблице будет выделена жёлтым цветом. Обновлять можно только авторизованные агенты. Обновление выполняется до последней доступной версии.

Порядок обновления
  1. В главном меню выберите Агенты.
  2. Выберите один или несколько агентов.
  3. Нажмите Обновить агенты.

Запустится процесс обновления. После его завершения в таблице отобразится новая версия агента.

Если агент в момент запуска обновления отключён — он будет обновлён автоматически после восстановления подключения к серверу агентов.

Резервное копирование и восстановление конфигурации

Резервное копирование защищает от потери настроек при сбое сервера, ошибочных изменениях конфигурации или перед обновлением системы.

Что входит в резервную копию
Резервная копия охватывает:
  • конфигурацию серверов агентов MaxPatrol EDR;
  • компонент dbms — базу данных PostgreSQL и объектное хранилище MinIO на управляющем сервере.

Когда пригодится резервная копия
  • Физический сбой сервера — установите MaxPatrol EDR на другой сервер и восстановите конфигурацию из резервной копии.
  • Некорректная настройка системы — откатитесь к последней удачной конфигурации.

Инструмент резервного копирования

Создание резервной копии и восстановление конфигурации выполняются с помощью установочного скрипта из дистрибутива MaxPatrol EDR.

На сервере, с которого выполняется резервное копирование или восстановление, должна быть установлена утилита sshpass.

Подробно о параметрах установочного скрипта вы можете посмотреть в документации к продукту.

Создание резервной копии

Резервное копирование можно выполнять с любого сервера, на котором есть установочный скрипт MaxPatrol EDR и инвентарный файл.

Шаг 1. Перейдите в каталог с установочным скриптом:
cd /opt/edr/

Шаг 2. Запустите установочный скрипт с параметром --backup:
sudo ./edr_installer --backup
При необходимости дополните команду параметрами --inventory, --backup-folder и/или --limit. Например, чтобы создать резервную копию только для конкретного сервера агентов и компонента dbms:
sudo ./edr_installer --backup --limit "10.0.11.25, dbms"

Восстановление из резервной копии

Восстановление можно выполнять с любого сервера, на котором есть установочный скрипт MaxPatrol EDR, инвентарный файл и архив с резервной копией.

Шаг 1. Перейдите в каталог с установочным скриптом:
cd /opt/edr/

Шаг 2. Запустите установочный скрипт с параметрами --restore и --backup-file:
sudo ./edr_installer --restore --backup-file <Путь к файлу с резервной копией>
Например:
sudo ./edr_installer --restore --backup-file /opt/edr_backup/ edr_backup_202509031500.tar.gz

Рекомендации по резервному копированию
  • Выполняйте резервное копирование перед каждым обновлением — это позволит откатиться при возникновении проблем.
  • Настройте регулярное автоматическое резервное копирование через cron или планировщик задач ОС.
  • Периодически проверяйте резервные копии: убедитесь, что дамп не повреждён и восстановление проходит корректно.
  • Учитывайте срок хранения: для большинства инфраструктур достаточно хранить копии за последние 30 дней с еженедельной глубиной.

Миграция на новую версию

Миграция отличается от планового обновления тем, что, как правило, сопровождается значительными изменениями в архитектуре или требованиях. Например: переход на новую мажорную версию, смена конфигурации развёртывания (standalone → многосерверная) или перенос на новое железо.

Подготовка к миграции

Шаг 1. Изучите Release Notes новой версии. Обратите особое внимание на:
  • изменения в требованиях к PT MC;
  • изменения в структуре манифеста установки;
  • устаревшие параметры конфигурации;
  • изменения в поддерживаемых версиях агентов.

Шаг 2. Проверьте совместимость агентов. После обновления сервера некоторые версии агентов могут выйти из списка поддерживаемых. Составьте список агентов, которые потребуют обновления, и запланируйте его заблаговременно.

Шаг 3. Создайте резервную копию конфигурации (см. раздел 7.2).

Шаг 4. Подготовьте манифест. Если структура манифеста изменилась в новой версии, обновите его на основе шаблона manifest_template.json из нового дистрибутива, перенеся значения из текущего рабочего манифеста.

Шаг 5. Запланируйте окно обслуживания. На время обновления серверной части агенты переходят в автономный режим — продолжают выполнять все функции, но не передают события на сервер. Накопленные события будут отправлены после восстановления соединения. Тем не менее окно обслуживания лучше планировать в период низкой активности.

Порядок миграции
  1. Выполните резервное копирование.
  2. Обновите PT MC до требуемой версии (если необходимо).
  3. Обновите серверную часть MaxPatrol EDR (порядок описан в разделе 7.1).
  4. Убедитесь в корректной работе серверных компонентов.
  5. Обновите агенты — начните с тестовой группы, убедитесь в стабильности, затем распространяйте обновление на остальные группы.
  6. Проверьте дашборды Grafana: метрики агентов, потоки событий, состояние очередей.

Управление устаревшими агентами

Со временем в любой инфраструктуре накапливаются агенты, требующие внимания: на устройствах, которые были выведены из эксплуатации, переустановлены или давно недоступны. Если не управлять этим активно, такие агенты засоряют интерфейс и затрудняют мониторинг.

Рекомендации по управлению парком агентов
  • Проводите плановую инвентаризацию агентов не реже раза в месяц: сверяйте список в MaxPatrol EDR со списком активных устройств в CMDB или AD.
  • Внедрите процедуру вывода из эксплуатации: при плановом отключении устройства удаляйте агент корректно, до изъятия из сети.
  • Используйте метки и группы осмысленно: агент без группы не получает политику и не защищён. Неавторизованные агенты — не норма, а сигнал к действию.
  • Используйте планировщик для автоматического обновления агентов в нерабочее время, чтобы не создавать нагрузку в пиковые часы.

Заключение

В этом курсе мы изучили роль MaxPatrol EDR в защите конечных узлов, его архитектуру и модульную структуру, освоили установку и настройку системы, включая работу с группами, политиками и конфигурацию модулей сбора, обнаружения и реагирования. Мы также научились анализировать события, настраивать исключения и автоматическое реагирование, освоили инструменты диагностики, решение типовых проблем и процедуры обновления и резервного копирования.

Полученные знания позволяют самостоятельно внедрять и эксплуатировать MaxPatrol EDR, адаптируя его под особенности вашей инфраструктуры. Помните: эффективная защита строится на грамотной настройке, регулярном обслуживании и постоянном мониторинге — применяйте знания на практике и оставайтесь на шаг впереди угроз.

Спасибо за прочтение! Ждём вас в новых курсах TS University!
Может быть интересно