Перейти к содержанию

Вопросы и ответы

Собрали то, что чаще всего спрашивают сетевые администраторы и руководители служб информационной безопасности. Если вопроса здесь нет, задайте его напрямую.

Подключение и установка

Нужно ли останавливать сеть на время установки?

Нет. Комплекс подключается к зеркальному порту коммутатора и не участвует в передаче данных. Единственная операция на действующем оборудовании это включение режима зеркалирования порта, она выполняется без разрыва связи.

Что если у нас неуправляемый коммутатор без зеркалирования?

Зеркалирование есть практически на всём управляемом оборудовании. Если в нужной точке стоит неуправляемый коммутатор, схему подбираем отдельно: обычно точка наблюдения переносится выше, на уровень ядра сети.

Сколько времени занимает запуск?

Физическое подключение это два патч-корда и блок питания. Программное обеспечение стартует до пяти минут после подачи напряжения. Настройка времени, сети, задач сканирования и уведомлений укладывается в один визит.

Нужно ли ставить агентов на компьютеры сотрудников?

Нет. Комплекс анализирует копию сетевого трафика и опрашивает сеть снаружи. Учётная запись на устройстве понадобится только для модуля контроля целостности файлов, если вы решите поставить под наблюдение конфигурации серверов.

Можно ли поставить комплекс в стойку?

Да, устройство размещается на любой устойчивой горизонтальной поверхности, включая полку в стойке. Требования к помещению обычные: сухо, отапливаемо, температура от +10 до +35 градусов.

Один комплекс закрывает несколько офисов?

Комплекс видит трафик того коммутатора, к которому подключён. Для нескольких площадок ставится по устройству на площадку, а события сводятся в общую систему сбора по syslog или в JSON.

Работа и безопасность

Комплекс блокирует атаки или только показывает их?

Показывает, классифицирует и передаёт дальше. Блокировкой занимаются межсетевой экран и администратор. Это осознанное решение: пассивное подключение не может стать точкой отказа и не влияет на работу сети.

Что будет, если комплекс выключится?

Сеть продолжит работать так, будто устройства никогда не было. Прекратится только сбор событий, и за период простоя данных не будет.

Куда уходят наши данные?

Никуда. Комплекс работает внутри вашего контура, трафик и журналы хранятся на самом устройстве. Наружу данные уходят только туда, куда вы сами настроите выгрузку: на ваш сервер сбора событий, вашу почту, ваш чат в Telegram.

Комплекс расшифровывает трафик?

Нет. Анализируются заголовки, поведение соединений, служебные протоколы и признаки, видимые без расшифровки. Многие индикаторы компрометации, включая обращения к командным серверам и сканирование сети, обнаруживаются именно так.

Сколько ложных срабатываний?

Зависит от сети. В мониторинге трафика часть правил в конкретной инфраструктуре шумит без пользы, поэтому любое системное правило отключается или переписывается под вас. У приманки ложных срабатываний практически нет по устройству: обращаться к ней легитимному сотруднику незачем.

Кто будет всем этим заниматься каждый день?

Повседневная работа сводится к чтению уведомлений. Вы выбираете, какие типы событий каждого модуля уходят в почту и Telegram, и обычно оставляют только критические. Раз в день дежурный открывает модуль «Анализ», где события всех модулей собраны на одном экране.

Интеграция и совместимость

У нас уже есть SIEM. Комплекс с ней подружится?

Да. События выгружаются по протоколу syslog или в формате JSON на указанный адрес и порт, по умолчанию 514. Работа с Wazuh описана в документации, для MaxPatrol SIEM сбор настраивается на стороне SIEM по HTTP в формате JSON.

А если своей SIEM нет?

Тогда её роль закрывает модуль «Анализ»: события всех модулей за последние сутки на одном экране со счётчиками непрочитанного. Плюс прямая рассылка на почту и в Telegram по выбранным типам событий.

С каким сетевым оборудованием работает?

С любым, которое умеет зеркалировать порт. Комплекс не управляет вашим оборудованием и не требует от него совместимости: он получает копию трафика по обычному Ethernet.

Какие операционные системы поддерживает контроль целостности?

Windows и Linux. Подключение по SSH, WinRM, SMB или FTP. Для работы по WinRM протокол нужно предварительно включить на удалённом устройстве, для SMB поднять лимит одновременных сессий.

Можно ли выгрузить отчёт для руководства или аудитора?

Да. Отфильтрованный журнал выгружается в HTML, JSON или XLSX с агрегацией по выбранному полю. Сырой трафик по конкретному событию скачивается в формате PCAP.

Лицензия, поддержка, обслуживание

Сколько стоит?

Стоимость считается под конкретную конфигурацию: редакция комплекса, количество устройств, объём работ по внедрению. Поэтому цены на сайте нет. Оставьте заявку с описанием инфраструктуры, и мы пришлём предложение.

Как устроена лицензия?

Лицензия имеет срок действия. Её состояние, номер, владелец и даты видны в интерфейсе как в целом, так и по каждому модулю. По истечении срока лицензия продлевается ключом активации, который вводится в веб-интерфейсе.

Как ставятся обновления?

Из веб-интерфейса. В меню управления есть проверка наличия обновления, загрузка и установка. На время обновления функционал комплекса недоступен, поэтому его планируют на нерабочее время.

Какое обслуживание требуется?

Технический осмотр не реже одного раза в шесть месяцев: визуально проверить корпус на повреждения, удалить пыль сухой мягкой салфеткой, осмотреть блок питания и кабель. Расходных материалов нет.

Можно ли посмотреть на систему до покупки?

Да. Показываем работающий интерфейс на живом стенде: журналы событий, схему сети, сканер уязвимостей, консоль приманки. Отвечаем на вопросы вашего сетевого администратора.

Кто разработчик платформы?

Комплекс построен на платформе Innotech Network Monitor разработки ООО «ИнноТех Солюшнс», резидента Парка высоких технологий. Устройство маркировано знаками соответствия ЕАС и ТР BY.

Пришлём коммерческое предложение под вашу сеть

Расскажите про инфраструктуру: сколько площадок, какой коммутатор, есть ли SIEM. Подберём редакцию комплекса и схему подключения, посчитаем стоимость.

  • Ответим в течение рабочего дня
  • Подберём схему подключения под вашу топологию
  • Покажем интерфейс на живом стенде

Запросить коммерческое предложение

Укажите телефон или почту, чтобы мы могли ответить.

Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности.