Контакты
Подписка
МЕНЮ
Контакты
Подписка

Arcsight и MaxPatrol - Форум по вопросам информационной безопасности

Arcsight и MaxPatrol - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: huk, huk | 52582 07.07.2014 12:07
Добрый день уважаемые специалисты ИБ.
В данной сфере начал работать совсем недавно (3 месяца) поэтому прошу сильно не осуждать, если вопросы Вам покажутся легкими или может смешными...Спасибо за понимание! А вопрос следующего характера:
В чем отличие между системами ИБ 1.MaxPatrol и 2.Arcsight?
Какая я понимаю 1.MaxPatrol - делает аудит все ИТ инфраструктуры и проверяет на соответствующие стандарты. А 2.Arcsight - позволяет собирать Логи с приложений и протоколов фильтровать их, агрегировать и т.д. и визуализировать их, в том числе в реальном времени. Также 2.Arcsight позволяет брать отчеты у 1.MaxPatrol и уже непосредственно обрабатывать и работать с этими отчетами.
У меня в целом такое понимание!Поправте пожалуйста или в целом по возможности распишите, очень буду Вам благодарен.
Спасибо большое заранее!

Автор: malotavr | 52587 07.07.2014 16:50
MaxPatrol - система контроля защищенности. Выявдяет уязвимости программного обеспечения (режимы сканирования PenTest и Audit) узлов сети и отсутствие ошибок в их настойке с точке зрения безопасности (режим сканирования Compliance). ArcSight - система корелляции событий. может в качестве источника использовать отчеты MaxPatrol.

Так что все правильно.

Автор: Huk | 52588 07.07.2014 18:45
Спасибо за ответ.Наш отдел занимается не только ИБ ну и еще курирует ЦИТ. Еще один вопрос назревает -
Т.к. в нашей компании собираются внедрять данные системы (HP ArcSight Express) и MaxPAtrol, как данные системы изучить?Понятно, что внедрять их будут подрядчики, а вот работать с ними потом кто-то должен же т.е. как я понимаю должен быть администратор и. конкретная ставка под данные системы или я не правильно понимаю?! Кто нибудь вообще внедрял данные системы? как примерно вся это процедура происходит?

Автор: malotavr | 52589 07.07.2014 20:21
Могу сказать только за MaxPatrol. Есть трехдневный учебный курс в Информзащите. Ну и при внедрении обычно проводят экспресс-обучение.

Процедура внедрения простая. Монтируется сервер, на сервер устанавливается софт, делаются первоначальные настойки. Проводится первичное обучение людей, которые будут заниматсья системой.

К этому моменту вам желательно подготовить пилотную зону. Обычно рекомендуем включать в пилотную зону "всякой твари по паре" - серверы, АРм, телекоммуникационное оборудование. Из северов - виндовые, юниксовые, крайне желательно, чтобы в пилотной зоне была несколько СУБД из тех, что у вас испоьлзуются. Для сканирования этого зверинца потребуются учетные записи с определенными правами. Какими именно, прописанно в эксплуатационной документации. Рекомендую попросить подрядчика заранее вам этот документ выслать.

На этом зверинце проводится опытная экссплуатация. Внедренцы настраивают задачи на сканирования, проводят тестовые сканы, делают шаблоны отчетов. Попутно учат вас и решают технические проблемы, которые возникают при сканировании (как правило, при создании пилотной зоны админы умудряются дать не все необходимые права доступа).

Когда система развернута, регистрируетесь на support.ptsecurity.ru и дальше общаетесь напрямую с техподдержкой.

По поводу эксплуатации и ставок - все зависит от количества сканируемых узлов. периодичности сканирования и задач. которые вы планируете решать. Начнете использовать - сами определитесь. Если в договор внедрения входит разработка для вас нормативной документации, то внедренцы сделают вам типовой регламент оценки защищенности и соовтетствия стандартам. На его основе можно прикидывать необходимые ставки.

Автор: Huk | 52599 08.07.2014 12:29
malotavr, большое спасибо за уделённое Вами время. Надеюсь на дальнейшую консультацию...

Автор: Huk | 52639 10.07.2014 14:00
Основными функциями системы ArcSight являются:
- сбор событий (фильтрация, нормализация, агрегация);
- корреляция событий и реакция на них;
- автоматическая обработка событий;
- централизованное хранение событий;
- визуализация.
В процессе фильтрации система удаляет события, которые не имеют прямого отношения к инцидентам ИБ. На этапе нормализации события приводятся к единому формату сообщений ArcSight. Агрегирование позволяет удалять повторяющиеся события, описывающие один и тот же инцидент. Эта процедура позволяет значительно сократить объем информации, которая хранится и обрабатывается в системе мониторинга. Сформированные сообщения обрабатываются, используя механизмы корреляции, основанные на статистических методах, а также правилах встроенной экспертной системы.
Благодаря централизованному сбору и стандартизации событий безопасности система ArcSight позволяет получать множество различных отчетов о состоянии тех или иных аспектов информационной безопасности (Приложение № 2).
Вот как то так..Можем кому пригодится.
Если есть, что добавить, напишите пожалуйста.Спасибо

Просмотров темы: 6188

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*