Средство защиты не должно становиться уязвимостью
Платформа, которой доверяют журналы всей сети, должна быть самым защищённым узлом в ней. Вот как это устроено.
Восемь решений, принятых заранее
Данные остаются у вас
Анализ, улики и решения не покидают ваш сервер. Платформа работает без интернета. Он нужен только для обновления базы уязвимостей, и этот файл можно перенести с другой машины.
Подпись на каждой записи
Каждая запись связана хешем SHA-256 с предыдущей и подписана ключом Ed25519, который не покидает сервер. Экспорт содержит открытый ключ и точную схему: журнал можно проверить вне платформы, не доверяя ей.
Короткие токены
Токен доступа живёт 15 минут и привязан к устройству. Роли с минимальными правами. Перед действием, которое может нарушить работу, нужна повторная аутентификация. Отказы тоже записываются.
Учётные данные агента почти ничего не стоят
Они лежат без присмотра на сотнях машин, поэтому агент может только доставлять события: не читать дела, не утверждать действия, не открывать консоль. Один агент присылает не больше 60 000 событий в минуту.
Только из названных сетей
У syslog нет доказательства отправителя, поэтому приём «откуда угодно» не включается. Записывается и заявленное имя узла, и адрес, с которого строка пришла.
Без улик
Письмо, вебхук или syslog в SIEM сообщают, что найдено и насколько платформа уверена, но не несут улик: они проходят через системы вне вашего контура.
Без привилегий
В Docker платформа работает от непривилегированного пользователя, с файловой системой только для чтения и ограниченной памятью.
SBOM в поставке
С продуктом поставляется перечень всех компонентов и их лицензий.
Три смысла, все реализованы
Непрерывная оценка
Оценка доверия каждого пользователя, устройства и сеанса пересчитывается при каждом запросе, с перечнем факторов, которые её дали.
Проверка политик
Фактический доступ сравнивается с записанными политиками доступа, сегментации и привилегий. Расхождения считаются отдельными находками, а не инцидентами.
Сама платформа
Короткие токены, привязка к устройству, минимальные роли, повторное подтверждение перед разрушительными действиями, каждое решение и отказ записаны в журнал.
Международные рамки, а не требования одной страны
Платформа опирается на международные стандарты, поэтому понятна в любой юрисдикции. Каждое рекомендуемое действие сопоставлено с пунктами NIST CSF 2.0 и ISO/IEC 27001:2022.
- NIST CSF 2.0функции и категории
- ISO/IEC 27001:2022меры приложения A
- MITRE ATT&CKтехники и тактики
- NIST SP 800-207нулевое доверие
Профили стран
Профиль напоминает, кого и в какой срок нужно уведомить об инциденте, со ссылкой на источник. В поставке профили ЕС (NIS2) и Великобритании; собственный добавляется файлом.
Сопоставление с рамками не является сертификатом, а профиль страны служит напоминанием, а не юридической консультацией.
Шесть официальных языков ООН
Интерфейс и объяснения на русском, английском, арабском (справа налево), китайском, испанском и французском. Объяснения строятся из одних фактов и детерминированы: через годы та же запись даёт те же слова.
- Русский
- English
- العربية
- 中文
- Español
- Français
Проверьте на своих данных
Пилот разворачивается на одном сервере внутри вашей сети. Вы увидите, что платформа находит у вас и сколько тревог больше не доходит до аналитиков.
Запросить пилот →