Авторы: Лейли Быстрова, инженер Innostage, и Илья Лорич, ведущий инженер-эксперт Innostage
В рамках партнерского взаимодействия с Positive Technologies мы протестировали платформу MaxPatrol 360, и в этой статье расскажем о ее возможностях и особенностях применения в процессах SOC.

Еще одна платформа для SOC?
Современные центры мониторинга кибербезопасности работают в условиях высокой насыщенности инструментами: SIEM (Security Information and Event Management) собирает события ИБ и выявляет из всего потока подозрения на инциденты; EDR (Endpoint Detection and Response) ловит сложные атаки на конечных точках; NTA (Network Traffic Analysis) анализирует сетевой трафик, а отдельные классы решений помогают с инвентаризацией активов и управлением уязвимостями.
При расследовании инцидентов аналитики многих SOC по‑прежнему вынуждены переключаться между несколькими консолями, вручную поддерживать единообразие экспертизы и синхронизировать процессы через почту и мессенджеры. В холдингах и корпорациях с географически распределенной инфраструктурой возникают дополнительные сложности: часть информации теряется, подходы к детектированию и реагированию начинают различаться от филиала к филиалу, от сети к сети, от контура к контуру, за которыми следит SOC.
Продукт Positive Technologies MaxPatrol 360 появился как ответ на этот разрыв между набором инструментов и цельной операционной картиной. Он решает задачи централизованного управления расследованиями, запуска защитных мер, управления экспертизой и не только. Обо всем по порядку.
От отдельных модулей к единой платформе
В апреле 2026 года Positive Technologies выпустила MaxPatrol 360. В основе продукта — модули, уже знакомые по решениям классов IRP (Incident Response Platform) / SOAR (Security Orchestration, Automation and Response): Central Management Console (CMC), отвечающая за управление тенантами и экспертизой, и Incident Management (IM) для работы с процессингом над инцидентами. В новой платформе они стали ядром единой операционной среды SOC.
Идея продукта — всесторонне поддерживать деятельность SOC: от сбора инцидентов и действий аналитиков до обновления правил детектирования в одном интерфейсе в собственной экосистеме.
Как устроен MaxPatrol 360
В базовую конфигурацию продукта входят компоненты:
-
Central Management Console — управление тенантами и их параметрами, интеграцией с SIEM и другими источниками.
-
Incident Management — единая очередь инцидентов с полным жизненным циклом обработки.
-
Reporting Portal — подсистема визуализации и контроля.
-
Playbooks — движок автоматизации, запускающий сценарии реагирования по событиям и условиям.
-
Requests — сервис запросов и задач между ИБ и ИТ‑подразделениями.
-
Knowledge Base — хранилище экспертизы SIEM и пакетов, которые можно централизованно распространять по тенантам.

MaxPatrol 360, как и другие продукты своей линейки, управляется через привычную среду PT MC. В ней доступны функциональность управления доступами, создания пользователей, регистрации сервисов и приложений.
Источником инцидентов для MaxPatrol 360 может выступать как продукт MaxPatrol SIEM, так и внешние системы. Поддержка REST API дает возможность как создавать, так и обогащать инциденты, что позволяет строить работу SOC поверх уже существующего стека, не ограничиваясь только продуктами Positive Technologies.
Получение данных (источники инцидентов и алертов):
-
MaxPatrol SIEM в качестве нативного источника;
-
MaxPatrol EDR — детекты сложных атак на конечных точках;
-
PT Network Attack Discovery, PT Application Firewall — сетевые и прикладные детекты;
-
Сторонние SIEM и системы безопасности — через REST API (создание и обогащение инцидентов).
Развертывание выполняется через стандартный инструмент Positive Technologies для установки компонентов на базе Docker‑контейнеров. Поддерживаются Linux‑системы с ядром 5.10/5.15, включая отечественные дистрибутивы. Базовая инсталляция системы занимает около часа, что в реалиях сбора разного рода многокомпонентных систем не может не радовать. Коллеги из Positive Technologies также сообщили нам, что MaxPatrol 360 уже функционирует в облаке вендора на k8s-технологиях.
Минимальные рекомендуемые требования для продуктивной инсталляции:
|
Параметр |
Значение |
|
vCPU |
10 ядер |
|
Оперативная память |
26 ГБ |
|
Дисковая подсистема |
200 ГБ SSD (рекомендуется NVMe) |
|
Сеть |
от 1 Гбит/с |
|
Поддерживаемые ОС |
Astra Linux SE 1.7.5–1.7.7 (ядро 5.15+), Debian 11/12 |
|
Архитектура |
64-bit only |
Мультитенантность и работа с распределенными инфраструктурами
Один из ключевых сценариев MaxPatrol 360 — работа в холдингах, ведомствах с разветвленной сетью филиалов и у ИБ‑провайдеров. Платформа позволяет обслуживать несколько инфраструктур из одной консоли, при этом каждая из них выделяется в отдельный тенант со своими источниками инцидентов и зоной ответственности.
-
Переключение между тенантами выполняется без повторной авторизации: достаточно выбрать нужного клиента или филиал в интерфейсе.
-
Пользователю назначается доступ к конкретным тенантам, а сами роли задаются глобально.
-
Предусмотрена возможность интеграции со сторонними idP провайдерами (LDAP, SAML).
-
Изоляция данных соблюдается на уровне тенанта: аналитик видит только те инциденты и настройки, к которым у него есть доступ.
В результате платформа органично вписывается в сценарии, где SOC отвечает сразу за несколько контуров: от внутренних бизнес‑единиц до внешних заказчиков.
Централизованная экспертиза SIEM: чем эта часть уникальна
Централизованная раздача пакетов экспертизы SIEM через отдельную операционную платформу – подход, не характерный для классических IRP/SOAR-систем. Зарубежные SIEM-платформы, такие как Microsoft Sentinel, Splunk или отечественные их конкуренты решают схожую задачу иначе: либо средствами самого SIEM, либо на инфраструктурном уровне. MaxPatrol 360 выносит этот процесс в отдельный управляемый слой с валидацией и контролем статуса доставки.
Это означает, что аналитик SOC или архитектор SIEM может один раз разработать или скорректировать правило детектирования и централизованно распространить его на десятки инфраструктур (тенантов) без необходимости заходить в каждую из них по отдельности. Сделал – отправил – проконтролировал – успех. Дополнительным преимуществом является возможность не просто доставить экспертизу в нужный тенант, но и принудительно установить на конкретный MaxPatrol SIEM или даже отдельный его конвейер.

Как работает платформа в ежедневной работе SOC
В ежедневной работе SOC MaxPatrol 360 выступает операционной платформой. И инциденты из внешних систем, и вручную заведенные карточки попадают в общую очередь Incident Management с унифицированным набором атрибутов — от источника и времени обнаружения до уровня опасности, статуса и ответственного. Дальше они проходят полный цикл обработки. При необходимости аналитик может увидеть контекст инцидента в SIEM, не теряя привязки к тенанту и конкретному инциденту, что сокращает время на переключение между консолями.
При этом нас встречает достаточно адаптивное списочное представление инцидентов ИБ и логичная неперегруженная карточка инцидента.

Здесь и всевозможные фильтрации, и изменение представлений, и быстрые действия — в целом широкий набор инструментов, существенно влияющих на пользовательский опыт.
Автоматизация строится вокруг визуальных сценариев, где триггеры, условия и действия задаются через графический конструктор. Сами же сценарии собираются из набора действий. Платформа позволяет менять статусы инцидентов и ставить задачи, рассылать уведомления, запрашивать ИИ‑вердикты. Коммуникации между ИБ и ИТ‑подразделениями формализуются через вкладку «Запросы»: дополнительные проверки, выполнение работ и запросы на блокировку учетных записей привязываются к конкретным инцидентам и отслеживаются в одной системе.



Аналитика по инцидентам и нагрузке SOC доступна через Reporting Portal с предподготовленным датасетом «Инциденты», который позволяет строить дашборды по SLA, динамике, типам инцидентов и другим метрикам.


Для кого MaxPatrol 360
MaxPatrol 360 ориентирован на организации, которым важно управлять безопасностью сразу нескольких инфраструктур и поддерживать единые подходы к работе SOC, а также организациям, которым уже нужен простой и понятный процессинг:
-
Крупные холдинги и корпорации с распределенной инфраструктурой. Для них платформа позволяет собирать инциденты из разных контуров SIEM и централизованно управлять экспертизой, не заходя в каждую инсталляцию отдельно.
-
Организации, уже использующие MaxPatrol SIEM. Для пользователей MaxPatrol SIEM продукт становится естественным продолжением: работа с инцидентами и экспертизой переносится в единый центр, при этом сохраняется привычный стек и интеграции, добавляя процессинг обработки.
-
Команды, готовые к поэтапному внедрению. Быстрая базовая инсталляция MaxPatrol 360 и нарастающий каталог интеграций позволяют начинать с ограниченного набора сценариев и постепенно добавлять автоматизацию и отчетность. Это те, кому требуется уже не только мониторинг инцидентов ИБ, но и их менеджмент.
-
Поставщики услуг по мониторингу и реагированию. Мультитенантная архитектура MaxPatrol 360 позволяет таким командам вести работу по инцидентам и экспертизе сразу для нескольких заказчиков из одной консоли при строгой изоляции данных между ними.
Точки роста: куда платформа может развиваться
Сейчас MaxPatrol 360 находится на этапе активного развития. Это отражается в отдельных аспектах функциональности:
-
Текущая реализация позволяет управлять видимостью тенантов, а роли настраиваются глобально. Возможность задавать разные роли для одного пользователя на разных тенантах пока выглядит как естественное направление развития. Кейс, конечно, вырожденный, но опыт интегратора подсказывает — лучше, когда такая возможность предусмотрена.
-
Набор интеграций на текущий момент представляет собой базовый минимум решений класса IRP. При этом разработчики продукта заявляют о скором расширении каталога интеграций и действий плейбуков. Расширение функциональности MaxPatrol 360 в сторону, характерную для SOAR, станет значительным бустом в части адаптивности при встраивании в процессы SOC.
-
Модуль управления активами пока не занимает в платформе такого же места, как в зрелых SOAR‑решениях, но его развитие способно заметно улучшить контекст для расследований. Но зачатки функционала привязки активов к инцидентам уже имеются.
-
Вынесение визуализации в отдельный компонент дает гибкость, но повышает порог входа для части команд (требуется жестко соблюдать SQL-логику). Рост числа встроенных в основной интерфейс дашбордов в самом интерфейсе MaxPatrol 360, а также возможность кастомизировать их на основе человекочитаемых тегов, позволит делать гибкую и удобную аналитику «под себя».
Вместо заключения
MaxPatrol 360 уже сейчас является достойным представителем класса решений для обеспечения операционной деятельности SOC, позволяя без огромных трудозатрат выстроить базовые процессы и обеспечить сквозную обработку инцидентов ИБ. Текущая функциональность формирует основу для дальнейшего развития платформы. При этом, вендор представил интересную дорожную карту, включающую как классический функционал SOAR, так и собственные ноу-хау, которые обычно остаются за пределами подобных решений.
ссылка на оригинал статьи https://habr.com/ru/articles/1061782/