MaxPatrol 360: первый взгляд на операционную платформу управления работой SOC

от автора

Авторы: Лейли Быстрова, инженер Innostage, и Илья Лорич, ведущий инженер-эксперт Innostage

В рамках партнерского взаимодействия с Positive Technologies мы протестировали платформу MaxPatrol 360, и в этой статье расскажем о ее возможностях и особенностях применения в процессах SOC.

Еще одна платформа для SOC?

Современные центры мониторинга кибербезопасности работают в условиях высокой насыщенности инструментами: SIEM (Security Information and Event Management) собирает события ИБ и выявляет из всего потока подозрения на инциденты; EDR (Endpoint Detection and Response) ловит сложные атаки на конечных точках; NTA (Network Traffic Analysis) анализирует сетевой трафик, а отдельные классы решений помогают с инвентаризацией активов и управлением уязвимостями.

При расследовании инцидентов аналитики многих SOC по‑прежнему вынуждены переключаться между несколькими консолями, вручную поддерживать единообразие экспертизы и синхронизировать процессы через почту и мессенджеры.  В холдингах и корпорациях с географически распределенной инфраструктурой возникают дополнительные сложности: часть информации теряется, подходы к детектированию и реагированию начинают различаться от филиала к филиалу, от сети к сети, от контура к контуру, за которыми следит SOC.

Продукт Positive Technologies MaxPatrol 360 появился как ответ на этот разрыв между набором инструментов и цельной операционной картиной. Он решает задачи централизованного управления расследованиями, запуска защитных мер, управления экспертизой и не только. Обо всем по порядку.

От отдельных модулей к единой платформе

В апреле 2026 года Positive Technologies выпустила MaxPatrol 360. В основе продукта — модули, уже знакомые по решениям классов IRP (Incident Response Platform) / SOAR (Security Orchestration, Automation and Response): Central Management Console (CMC), отвечающая за управление тенантами и экспертизой, и Incident Management (IM) для работы с процессингом над инцидентами. В новой платформе они стали ядром единой операционной среды SOC.

Идея продукта — всесторонне поддерживать деятельность SOC: от сбора инцидентов и действий аналитиков до обновления правил детектирования в одном интерфейсе в собственной экосистеме.

Как устроен MaxPatrol 360

В базовую конфигурацию продукта входят компоненты:

  • Central Management Console — управление тенантами и их параметрами, интеграцией с SIEM и другими источниками.

  • Incident Management — единая очередь инцидентов с полным жизненным циклом обработки.

  • Reporting Portal — подсистема визуализации и контроля.

  • Playbooks — движок автоматизации, запускающий сценарии реагирования по событиям и условиям.

  • Requests — сервис запросов и задач между ИБ и ИТ‑подразделениями.

  • Knowledge Base — хранилище экспертизы SIEM и пакетов, которые можно централизованно распространять по тенантам.

MaxPatrol 360, как и другие продукты своей линейки, управляется через привычную среду PT MC. В ней доступны функциональность управления доступами, создания пользователей, регистрации сервисов и приложений.

Источником инцидентов для MaxPatrol 360 может выступать как продукт MaxPatrol SIEM, так и внешние системы. Поддержка REST API дает возможность как создавать, так и обогащать инциденты, что позволяет строить работу SOC поверх уже существующего стека, не ограничиваясь только продуктами Positive Technologies.

Получение данных (источники инцидентов и алертов):

  • MaxPatrol SIEM в качестве нативного источника;

  • MaxPatrol EDR — детекты сложных атак на конечных точках;

  • PT Network Attack Discovery, PT Application Firewall — сетевые и прикладные детекты;

  • Сторонние SIEM и системы безопасности — через REST API (создание и обогащение инцидентов).

Развертывание выполняется через стандартный инструмент Positive Technologies для установки компонентов на базе Docker‑контейнеров. Поддерживаются Linux‑системы с ядром 5.10/5.15, включая отечественные дистрибутивы. Базовая инсталляция системы занимает около часа, что в реалиях сбора разного рода многокомпонентных систем не может не радовать. Коллеги из Positive Technologies также сообщили нам, что MaxPatrol 360 уже функционирует в облаке вендора на k8s-технологиях.

Минимальные рекомендуемые требования для продуктивной инсталляции:

Параметр

Значение

vCPU

10 ядер

Оперативная память

26 ГБ

Дисковая подсистема

200 ГБ SSD (рекомендуется NVMe)

Сеть

от 1 Гбит/с

Поддерживаемые ОС

Astra Linux SE 1.7.5–1.7.7 (ядро 5.15+), Debian 11/12

Архитектура

64-bit only

Мультитенантность и работа с распределенными инфраструктурами

Один из ключевых сценариев MaxPatrol 360 — работа в холдингах, ведомствах с разветвленной сетью филиалов и у ИБ‑провайдеров. Платформа позволяет обслуживать несколько инфраструктур из одной консоли, при этом каждая из них выделяется в отдельный тенант со своими источниками инцидентов и зоной ответственности.

  • Переключение между тенантами выполняется без повторной авторизации: достаточно выбрать нужного клиента или филиал в интерфейсе.

  • Пользователю назначается доступ к конкретным тенантам, а сами роли задаются глобально.

  • Предусмотрена возможность интеграции со сторонними idP провайдерами (LDAP, SAML).

  • Изоляция данных соблюдается на уровне тенанта: аналитик видит только те инциденты и настройки, к которым у него есть доступ.

В результате платформа органично вписывается в сценарии, где SOC отвечает сразу за несколько контуров: от внутренних бизнес‑единиц до внешних заказчиков.

Централизованная экспертиза SIEM: чем эта часть уникальна

Централизованная раздача пакетов экспертизы SIEM через отдельную операционную платформу – подход, не характерный для классических IRP/SOAR-систем. Зарубежные SIEM-платформы, такие как Microsoft Sentinel, Splunk или отечественные их конкуренты решают схожую задачу иначе: либо средствами самого SIEM, либо на инфраструктурном уровне. MaxPatrol 360 выносит этот процесс в отдельный управляемый слой с валидацией и контролем статуса доставки.

Это означает, что аналитик SOC или архитектор SIEM может один раз разработать или скорректировать правило детектирования и централизованно распространить его на десятки инфраструктур (тенантов) без необходимости заходить в каждую из них по отдельности. Сделал – отправил – проконтролировал – успех. Дополнительным преимуществом является возможность не просто доставить экспертизу в нужный тенант, но и принудительно установить на конкретный MaxPatrol SIEM или даже отдельный его конвейер.

Как работает платформа в ежедневной работе SOC

В ежедневной работе SOC MaxPatrol 360 выступает операционной платформой. И инциденты из внешних систем, и вручную заведенные карточки попадают в общую очередь Incident Management с унифицированным набором атрибутов — от источника и времени обнаружения до уровня опасности, статуса и ответственного. Дальше они проходят полный цикл обработки. При необходимости аналитик может увидеть контекст инцидента в SIEM, не теряя привязки к тенанту и конкретному инциденту, что сокращает время на переключение между консолями.

При этом нас встречает достаточно адаптивное списочное представление инцидентов ИБ и логичная неперегруженная карточка инцидента.

Здесь и всевозможные фильтрации, и изменение представлений, и быстрые действия — в целом широкий набор инструментов, существенно влияющих на пользовательский опыт.

Автоматизация строится вокруг визуальных сценариев, где триггеры, условия и действия задаются через графический конструктор. Сами же сценарии собираются из набора действий. Платформа позволяет менять статусы инцидентов и ставить задачи, рассылать уведомления, запрашивать ИИ‑вердикты. Коммуникации между ИБ и ИТ‑подразделениями формализуются через вкладку «Запросы»: дополнительные проверки, выполнение работ и запросы на блокировку учетных записей привязываются к конкретным инцидентам и отслеживаются в одной системе.

Аналитика по инцидентам и нагрузке SOC доступна через Reporting Portal с предподготовленным датасетом «Инциденты», который позволяет строить дашборды по SLA, динамике, типам инцидентов и другим метрикам.

Для кого MaxPatrol 360

MaxPatrol 360 ориентирован на организации, которым важно управлять безопасностью сразу нескольких инфраструктур и поддерживать единые подходы к работе SOC, а также организациям, которым уже нужен простой и понятный процессинг:

  • Крупные холдинги и корпорации с распределенной инфраструктурой. Для них платформа позволяет собирать инциденты из разных контуров SIEM и централизованно управлять экспертизой, не заходя в каждую инсталляцию отдельно.

  • Организации, уже использующие MaxPatrol SIEM. Для пользователей MaxPatrol SIEM продукт становится естественным продолжением: работа с инцидентами и экспертизой переносится в единый центр, при этом сохраняется привычный стек и интеграции, добавляя процессинг обработки.

  • Команды, готовые к поэтапному внедрению. Быстрая базовая инсталляция MaxPatrol 360  и нарастающий каталог интеграций позволяют начинать с ограниченного набора сценариев и постепенно добавлять автоматизацию и отчетность. Это те, кому требуется уже не только мониторинг инцидентов ИБ, но и их менеджмент.  

  • Поставщики услуг по мониторингу и реагированию. Мультитенантная архитектура MaxPatrol 360 позволяет таким командам вести работу по инцидентам и экспертизе сразу для нескольких заказчиков из одной консоли при строгой изоляции данных между ними.

Точки роста: куда платформа может развиваться

Сейчас MaxPatrol 360 находится на этапе активного развития. Это отражается в отдельных аспектах функциональности:

  • Текущая реализация позволяет управлять видимостью тенантов, а роли настраиваются глобально. Возможность задавать разные роли для одного пользователя на разных тенантах пока выглядит как естественное направление развития. Кейс, конечно, вырожденный, но опыт интегратора подсказывает — лучше, когда такая возможность предусмотрена.

  • Набор интеграций на текущий момент представляет собой базовый минимум решений класса IRP. При этом разработчики продукта заявляют о скором расширении каталога интеграций и действий плейбуков. Расширение функциональности MaxPatrol 360 в сторону, характерную для SOAR, станет значительным бустом в части адаптивности при встраивании в процессы SOC.

  • Модуль управления активами пока не занимает в платформе такого же места, как в зрелых SOAR‑решениях, но его развитие способно заметно улучшить контекст для расследований. Но зачатки функционала привязки активов к инцидентам уже имеются.

  • Вынесение визуализации в отдельный компонент дает гибкость, но повышает порог входа для части команд (требуется жестко соблюдать SQL-логику). Рост числа встроенных в основной интерфейс дашбордов в самом интерфейсе MaxPatrol 360, а также возможность кастомизировать их на основе человекочитаемых тегов, позволит делать гибкую и удобную аналитику «под себя».

Вместо заключения

MaxPatrol 360 уже сейчас является достойным представителем класса решений для обеспечения операционной деятельности SOC, позволяя без огромных трудозатрат выстроить базовые процессы и обеспечить сквозную обработку инцидентов ИБ. Текущая функциональность формирует основу для дальнейшего развития платформы. При этом, вендор представил интересную дорожную карту, включающую как классический функционал SOAR, так и собственные ноу-хау, которые обычно остаются за пределами подобных решений.

ссылка на оригинал статьи https://habr.com/ru/articles/1061782/