Введение в продукт и место в экосистеме
Задача | Что даёт интеграция |
Управление сбором событий | Централизованная настройка Sysmon и auditd прямо из консоли MaxPatrol EDR. Сбор событий с устройств вне домена и за пределами корпоративной сети. Раздельные потоки событий из журналов ОС и модулей EDR. |
Расширенный контекст для аналитика | Корреляция и YARA-анализ выполняются на агенте. Перед отправкой в SIEM события нормализуются, фильтруются и обогащаются дополнительными полями. При срабатывании правил автоматически запускается сбор данных и анализ файлов в PT Sandbox. |
Оперативное реагирование | Реагирование доступно прямо из карточки события в SIEM. Поддерживаются автоматические сценарии, массовые операции на группах агентов и последовательные цепочки действий. |
Снижение зависимости от ИТ-отдела | После согласования политик SOC-аналитики могут самостоятельно управлять сбором данных и реагировать на угрозы, не привлекая ИТ-коллег. |
Задача | Что даёт интеграция |
Сканирование без привилегированных учёток | Агент обладает достаточными правами для сбора данных — привилегированные сервисные учётные записи не нужны. |
Охват устройств, недоступных для сетевого сканирования | Агентское сканирование работает с хостами вне домена и удалёнными устройствами, до которых сетевой сканер MaxPatrol VM не добирается. |
Более частое обновление данных об активах | Сканирование выполняется параллельно на всех агентах в группе и не ограничено производительностью централизованного сканирующего ядра. |
Снижение нагрузки на сеть | Агент сканирует устройство локально и отправляет на сервер только результаты — без входящего трафика от сетевого сканера. |
Задача | Что даёт интеграция |
Углублённый анализ файлов | Агент обнаруживает загружаемые файлы и автоматически передаёт их в PT Sandbox для статического и поведенческого анализа в изолированной среде. |
Превентивная блокировка | Результат анализа в Sandbox становится доступен на всех агентах, что позволяет заблокировать угрозу до её распространения. |