Санкт-Петербург
21 октября 2026
Санкт-Петербург
21 октября 2026
Первый форум-фестиваль от команды TS Solution
Сумма технологий
MaxPatrol EDR Getting Started: первый шаг к защите конечных узлов

Введение в продукт и место в экосистеме

Почему важно защищать конечные узлы?

Endpoint Detection and Response (EDR) — класс решений для мониторинга конечных устройств (рабочих станций, серверов), обнаружения угроз и реагирования на них в реальном времени.

EDR ведёт непрерывное наблюдение за тем, что происходит на устройстве: какие процессы запущены, какие файлы созданы или изменены, какие сетевые соединения установлены. При обнаружении аномалий система фиксирует инцидент и предоставляет аналитику инструменты для расследования и устранения угрозы.

Почему злоумышленники атакуют именно конечные узлы? На это есть несколько причин:
  1. Широкая поверхность атаки. Рабочие станции и серверы постоянно подключены к корпоративной сети, имеют доступ к данным и нередко управляются сотрудниками с избыточными привилегиями — всё это делает их привлекательной точкой входа.
  2. Человеческий фактор. Подавляющее большинство атак эксплуатирует поведение пользователей: клик по фишинговой ссылке, открытие вредоносного вложения, использование слабого пароля. Конечное устройство — там, где живёт человек, и именно там начинается большинство инцидентов.
  3. Слабая защищённость. Устаревшее П О без обновлений, отсутствие средств защиты, мягкие политики безопасности — всё это превращает endpoint в наиболее уязвимое звено инфраструктуры.
  4. Маскировка под легитимную активность. Оказавшись на конечном устройстве, атакующий может действовать от имени реального пользователя: запускать привычные инструменты, собирать данные, закрепляться в системе — не вызывая подозрений у традиционных средств защиты.
  5. Плацдарм для развития атаки. Захваченный endpoint становится отправной точкой для горизонтального перемещения по инфраструктуре, кражи учётных данных и атак на серверы, Active Directory и критические бизнес-системы.

Статистика атак на конечные узлы

  • 76% успешных кибератак начинаются с компрометации конечных устройств.

  • Вредоносное ПО применялось в 66% успешных атак. Наиболее распространённые виды:
  1. программы-шифровальщики — 42% атак на организации;
  2. средства удалённого управления — 38%;
  3. шпионское ПО — 20%.

  • Социальная инженерия и фишинг использовались в каждой второй атаке (50%):
  1. основной канал — электронная почта (84% случаев);
  2. растёт доля соцсетей (22%) и мессенджеров (18%);
  3. фишинговые сайты задействованы в 28% атак.

  • Эксплуатация уязвимостей в ПО и ОС — один из самых эффективных методов: применяется в 32% успешных атак.

  • Компрометация учётных данных фиксируется в 13% случаев.
Злоумышленники активно внедряют инструменты на базе искусственного интеллекта, повышая скорость и точность атак.

Назначение MaxPatrol EDR

MaxPatrol EDR — система защиты конечных устройств, построенная на базе платформы MaxPatrol 10. Она собирает и анализирует данные об активности на хостах, выявляет сложные угрозы и целевые атаки, а также обеспечивает автоматическое и ручное реагирование на них.

Ключевые возможности продукта

Глубокий мониторинг. Система собирает детальную телеметрию с устройств — достаточную для полноценного расследования инцидентов. Администратор гибко управляет составом и интенсивностью сбора данных.

Поведенческий анализ. Встроенный корреляционный движок обнаруживает сложные угрозы, анализируя цепочки событий непосредственно на защищаемом устройстве.

Широкий арсенал реагирования. Более 40 вариантов автоматического и ручного реагирования позволяют оперативно изолировать угрозу, не дожидаясь ручного вмешательства.

Нативная интеграция с продуктами Positive Technologies. MaxPatrol EDR взаимодействует с PT Sandbox для анализа файлов, передаёт данные инвентаризации в MaxPatrol VM и отправляет события безопасности в MaxPatrol SIEM.

Открытый интеграционный потенциал. Продукт поддерживает отправку событий через Syslog, передачу файлов по HTTPS и публичный API для интеграции с IRP/SOAR-системами.

Экспертная база знаний от PT ESC:
  • более 1000 корреляционных правил для поведенческого анализа;
  • покрытие 60% техник, атакующих из матрицы MITRE ATT&CK;
  • свыше 6000 YARA-правил;
  • база из более чем 65 000 актуальных хеш-сумм.

Автономная работа агентов. Агенты способны проводить обнаружение и реагирование без постоянного соединения с сервером управления и без доступа в интернет — важное преимущество для изолированных сегментов сети.

Поддержка отечественных ОС. MaxPatrol EDR совместим с широким спектром операционных систем, включая Astra Linux, РЕД ОС, Альт и другие российские платформы.

Гибкая настройка под нужды SOC. Функциональность продукта настраивается на уровне групп устройств, что позволяет найти баланс между полнотой мониторинга и нагрузкой на хосты.

Интеграция с продуктами Positive Technologies
MaxPatrol EDR можно эксплуатировать как самостоятельное решение, так и в составе единой платформы информационной безопасности. Совместно с MaxPatrol SIEM и MaxPatrol VM продукт образует интегрированный комплекс, компоненты которого могут работать на общей аппаратной базе и управляться из единого интерфейса.
MaxPatrol EDR + MaxPatrol SIEM

Задача

Что даёт интеграция

Управление сбором событий

Централизованная настройка Sysmon и auditd прямо из консоли MaxPatrol EDR. Сбор событий с устройств вне домена и за пределами корпоративной сети. Раздельные потоки событий из журналов ОС и модулей EDR.

Расширенный контекст для аналитика

Корреляция и YARA-анализ выполняются на агенте. Перед отправкой в SIEM события нормализуются, фильтруются и обогащаются дополнительными полями. При срабатывании правил автоматически запускается сбор данных и анализ файлов в PT Sandbox.

Оперативное реагирование

Реагирование доступно прямо из карточки события в SIEM. Поддерживаются автоматические сценарии, массовые операции на группах агентов и последовательные цепочки действий.

Снижение зависимости от ИТ-отдела

После согласования политик SOC-аналитики могут самостоятельно управлять сбором данных и реагировать на угрозы, не привлекая ИТ-коллег.

MaxPatrol EDR + MaxPatrol VM

Задача

Что даёт интеграция

Сканирование без привилегированных учёток

Агент обладает достаточными правами для сбора данных — привилегированные сервисные учётные записи не нужны.

Охват устройств, недоступных для сетевого сканирования

Агентское сканирование работает с хостами вне домена и удалёнными устройствами, до которых сетевой сканер MaxPatrol VM не добирается.

Более частое обновление данных об активах

Сканирование выполняется параллельно на всех агентах в группе и не ограничено производительностью централизованного сканирующего ядра.

Снижение нагрузки на сеть

Агент сканирует устройство локально и отправляет на сервер только результаты — без входящего трафика от сетевого сканера.


MaxPatrol EDR + PT Sandbox

Задача

Что даёт интеграция

Углублённый анализ файлов

Агент обнаруживает загружаемые файлы и автоматически передаёт их в PT Sandbox для статического и поведенческого анализа в изолированной среде.

Превентивная блокировка

Результат анализа в Sandbox становится доступен на всех агентах, что позволяет заблокировать угрозу до её распространения.

Синергия продуктов для полной защиты устройств

MaxPatrol EDR не конкурирует с антивирусами, EPP-решениями или SIEM-системами — он дополняет их, закрывая задачи, с которыми традиционные инструменты справляются хуже:
  • Обнаружение сложных атак — таргетированных угроз, специфических тактик, техник и процедур (TTPs), и инструментов профессиональных хакерских группировок.
  • Инструменты для расследования и реагирования — как в ручном, так и в автоматическом режиме, прямо на уровне хоста.
  • Полная телеметрия — сбор детализированных данных с устройств для их последующей передачи в SIEM и использования в корреляционных сценариях.
Рисунок 1. MaxPatrol EDR в экосистеме продуктов Positive Technologies

Сертификат ФСТЭК

MaxPatrol EDR сертифицирован ФСТЭК России и подтвердил соответствие требованиям четвёртого уровня доверия.
Это означает, что продукт официально допущен к защите конечных точек в:
  • государственных информационных системах (ГИС);
  • значимых объектах критической информационной инфраструктуры (КИИ) наивысшего класса защищённости.
Наличие сертификата упрощает процесс включения MaxPatrol EDR в реестр разрешённого ПО для организаций, на которые распространяются требования регулятора.

Заключение

Мы изучили проблему защиты конечных устройств, назначение системы  MaxPatrol EDR и как продукт интегрируется с другими решениями Positive  Technologies (SIEM, VM, Sandbox), образуя единую экосистему. Далее  обсудим то, как работает MaxPatrol EDR.

Спасибо за прочтение! До встречи в следующих статьях курса!
Может быть интересно