Nowość w Arcabit Administrator

RoundKick XDR — jeden raport, wiele źródeł i pełniejszy obraz zdarzeń

Do modułu Arcabit Administrator dodaliśmy raport RoundKick XDR. Jego zadaniem jest zebranie w jednym miejscu informacji, które dotychczas administrator analizował osobno: wykryć ochrony, poczty i WWW, zdarzeń zapory, aktywności urządzeń, skanów, sesji użytkowników oraz danych związanych z Agentami AI.

W dużej sieci pojedynczy alert rzadko mówi wszystko. Ważne jest również co wydarzyło się wcześniej, co nastąpiło później i czy podobne sygnały pojawiły się w innych modułach. RoundKick XDR porządkuje te informacje w ramach wspólnej osi czasu i pozwala analizować do 30 dni dostępnej historii dla wybranej grupy stacji.

Nie zastępuje istniejących raportów i logów — przeciwnie, wykorzystuje je jako materiał źródłowy. Dzięki temu administrator może rozpocząć analizę od ogólnego obrazu, a później zejść do konkretnego zdarzenia, pliku, procesu, użytkownika czy wpisu źródłowego.

RoundKick XDR — Przegląd
Widok Przegląd pokazuje najważniejsze sygnały, liczniki i sprawy wymagające uwagi. Na screenach wykorzystano dane demonstracyjne.

Co znajdziemy w raporcie RoundKick XDR?

Raport został podzielony na czytelne obszary, które odpowiadają kolejnym etapom analizy.

Przegląd i IncydentySzybka ocena najważniejszych sygnałów, wyników ochrony i spraw, które warto sprawdzić w pierwszej kolejności.
Oś czasuWspólna chronologia ochrony, kont, Agentów AI, sieci, WWW oraz zdarzeń związanych z urządzeniami.
KorelacjePowiązania czasowe i kontekstowe pomiędzy zdarzeniami pochodzącymi z różnych modułów ochrony.
Sieć i WWWAktywność zapory, historia WWW, blokady i wykrycia internetowe przedstawione bez mieszania różnych źródeł.
Urządzenia i Agenty AIUSB, multimedia, sesje i aktywność Agentów AI z możliwością przejścia do szczegółów i materiału źródłowego.
Higiena i SkanowaniaHistoria skanów, wyniki działań, stan aktualizacji Windows i dodatkowy kontekst techniczny stacji.

Oś czasu zamiast przeglądania wielu logów

Wspólna oś czasu pozwala od razu zauważyć, że kilka różnych mechanizmów zarejestrowało aktywność w podobnym okresie. Zdarzenia są pogrupowane w pasy odpowiadające m.in. ochronie i poczcie, kontom użytkowników, Agentom AI, sieci i WWW oraz urządzeniom.

Kliknięcie kolorowego segmentu nie zmienia zakresu raportu — otwiera listę zdarzeń należących do wskazanego przedziału. Administrator może więc analizować interesujący fragment bez utraty kontekstu całego raportu.

RoundKick XDR — Oś czasu
Oś czasu łączy wiele kategorii telemetrii we wspólnym widoku.

Korelacje: gdy pojedyncze zdarzenia zaczynają tworzyć historię

Jedną z najważniejszych części RoundKick XDR jest zakładka Korelacje. Szuka ona powiązań między zdarzeniami różnych typów. Przykładem może być sekwencja:

Niebezpieczna poczta → wykrycie monitora → aktywność programu w zaporze → zmiana aktywności sieciowej

Inne przykłady to wykrycie WWW poprzedzające wykrycie monitora, aktywność Agentów AI powiązana z konkretnym obiektem czy późniejsze zdarzenia dotyczące urządzeń USB i multimediów.

Ważne: korelacja nie jest automatycznie potwierdzeniem związku przyczynowego ani gotową diagnozą incydentu. Raport pokazuje podstawę powiązania — np. zgodność pól, wspólny kontekst albo samą zbieżność czasową — a decyzję pozostawia administratorowi.

RoundKick XDR — Korelacje
Przykład korelacji łączącej pocztę, wykrycie monitora i aktywność sieciową.

Od podsumowania do dowodu źródłowego

RoundKick XDR nie kończy się na efektownych wykresach. Każdy istotny element można rozwinąć do szczegółów i przejść do danych, z których został zbudowany. Dotyczy to m.in. raportów ochrony, wpisów kwarantanny, zdarzeń urządzeń, logów sieciowych, skanów i sesji Agentów AI.

Raport można filtrować według grupy, stacji, zakresu czasu, kategorii, wyniku ochrony, użytkownika czy źródła. Dostępny jest również eksport tabel do plików CSV, co ułatwia dalszą analizę lub przekazanie danych do zespołu bezpieczeństwa.

Dlaczego dodaliśmy RoundKick XDR do Arcabit Administrator?

Arcabit Administrator od dawna daje centralny dostęp do konfiguracji, zdarzeń i pracy chronionych stacji. RoundKick XDR rozszerza ten obraz o warstwę analityczną, która porządkuje rozproszone informacje i ułatwia wychwycenie zależności trudnych do zauważenia w pojedynczych logach.

To szczególnie przydatne w większych środowiskach, gdzie administrator zarządza wieloma grupami komputerów, a liczba raportów i obserwacji rośnie każdego dnia. Zamiast przeglądać je osobno, może rozpocząć od jednego spójnego raportu i przejść do szczegółów tylko tam, gdzie jest to potrzebne.

RoundKick XDR

Zobacz pełną prezentację możliwości RoundKick XDR

Więcej informacji o raporcie, jego widokach i sposobie pracy znajdziesz na dedykowanej stronie produktu.

https://arcabit.pl/xdr/