MaxPatrol SIEM 28.0: что изменилось в производительности, аналитике и работе с правилами
1 октября 2026 года Positive Technologies провела запуск MaxPatrol SIEM 28.0. Вендор сосредоточил релиз на производительности платформы, сокращении трудозатрат аналитика, развитии помощника PT Naira, поведенческого модуля MaxPatrol BAD и работе с экспертным содержимым. Для действующих заказчиков главный вопрос — насколько заявленные улучшения воспроизводятся на их собственном потоке событий и правилах корреляции.
Что произошло
Positive Technologies представила MaxPatrol SIEM 28.0 на отдельном онлайн-запуске 1 октября. По материалам вендора, релиз включает архитектурные изменения, направленные на увеличение производительности, развитие помощника аналитика PT Naira, расширение поведенческого анализа MaxPatrol BAD и развитие работы с правилами и экспертным содержимым.
Вендор заявляет до 50% сокращения времени расследования инцидента, снижение потребления оперативной памяти коррелятором на нагруженных инсталляциях на 50%, снижение нагрузки на процессор до 40% и сокращение времени подготовки правил нормализации до 90%. Эти цифры следует трактовать как результаты и оценки производителя, а не как универсальные показатели для любой инфраструктуры.
Кого касается
Действующих пользователей MaxPatrol SIEM, которые планируют обновление, масштабирование центра мониторинга или пересмотр требований к вычислительным ресурсам. Также релиз важен организациям, сравнивающим российские SIEM-платформы и оценивающим влияние встроенных средств машинного анализа на работу аналитиков.
Особое внимание требуется инсталляциям с большим количеством собственных правил нормализации и корреляции, интеграций и нестандартных источников событий: именно на них эффект обновления и риск несовместимости наиболее заметны.
Почему это важно
Для SIEM производительность нельзя оценивать отдельно от полноты обработки событий и качества правил. Снижение нагрузки на вычислительные ресурсы полезно только в том случае, если не ухудшается полнота приема, нормализации, корреляции и поиска.
Появление PT Naira и развитие MaxPatrol BAD также требуют не только функциональной демонстрации, но и архитектурной оценки: какие данные используются, где они обрабатываются, какие права получает помощник, как журналируются его действия и насколько его рекомендации воспроизводимы аналитиком.
Что важно проверить
- Сравнить до и после обновления фактическое количество событий в секунду, задержку обработки, пропуски и очереди.
- Зафиксировать потребление оперативной памяти и процессора на одинаковом профиле нагрузки, не ориентируясь только на заявленные проценты вендора.
- Проверить собственные правила нормализации и корреляции, пользовательские интеграции и пакеты экспертизы на тестовом контуре.
- Отдельно проверить модель доступа PT Naira к событиям, контексту расследования и иным данным организации.
- Оценить качество MaxPatrol BAD на собственных сценариях: число полезных срабатываний, ложные срабатывания и понятность объяснения результата.
Что делать
Не использовать заявленное снижение ресурсов как основание для немедленного уменьшения вычислительной инфраструктуры. Сначала провести нагрузочное испытание на собственном профиле событий и только после этого пересчитывать резерв производительности.
Для крупной инсталляции обновление проводить через тестовый контур или контролируемый пилот: проверить прием событий, собственные правила, сохраненные поисковые запросы, интеграции, права пользователей и процедуры резервного копирования и отката.
Если используются новые функции на основе машинного анализа, включить в приемочные испытания не только точность результата, но и вопросы защиты данных, разграничения доступа, журналирования и возможности экспертной перепроверки решений.