О релизе № 16 от 02.06.2026

Для использования актуального пакета экспертизы необходимо обновить R-Vision SIEM до версии 2.5.0 и выше.

Кратко о релизе

  • Добавлены новые индикаторы компрометации ФСТЭК России от 21.05.2026.

  • Внесены улучшения и исправления в правила нормализации для Microsoft, PostgreSQL и Код Безопасности.

  • Внесены улучшения и исправления в правила детектирования для Linux и Microsoft Windows.

  • Поддержаны новые источники: Juniper SRX, GitLab, Zeek, Apple macOS, Windows AppLocker, NetFlow v5, Yandex Cloud и Harbor.

  • Добавлены новые правила детектирования для Yandex Cloud, Microsoft Windows, Solar, Eltex MES и Cisco IOS.

Правила нормализации

Новые правила

  • Juniper:

    • Добавлено правило нормализации для Juniper SRX.

  • GitLab:

    • Добавлено правило нормализации для GitLab.

  • Zeek:

    • Добавлено правило нормализации для Zeek.

  • Apple:

    • Добавлено правило нормализации для Apple macOS.

  • Microsoft:

    • Добавлено правило нормализации для Windows AppLocker.

  • Cisco:

    • Добавлено правило нормализации для NetFlow v5.

  • Yandex:

    • Добавлено правило нормализации для Yandex Cloud.

  • Docker:

    • Добавлено правило нормализации для Harbor.

Улучшения и исправления

  • Microsoft:

    • WinRM: исправлена категоризация событий.

    • Windows Security: исправлена проблема с нормализацией поля dst_object_path_full в событии 4697.

  • PostgreSQL:

    • PostgreSQL: добавлена поддержка русской локали и мультилайна для событий PostgreSQL.

  • Код Безопасности:

    • Континент 4: добавлена обработка событий модуля СОВ.

Правила детектирования

Новые правила

  • Yandex Cloud:

    • Создана виртуальная машина с идентификатором образа из Marketplace.

    • Пользователю БД выданы административные привилегии.

    • Включение потенциально опасной настройки группы узлов кластера.

    • Пользователь отключил логирование SQL в кластере PostgreSQL.

    • Включение потенциально опасной настройки кластера.

    • Создан балансировщик приложений без использования групп безопасности.

    • Изменены права доступа к секрету.

    • Удаление множества виртуальных машин в Yandex Cloud.

    • Удалена критичная виртуальная машина в Yandex Cloud.

    • Отправлено приглашение пользователя в Yandex Cloud.

    • Отключение или удаление политики MFA.

    • Изменение целевых пользователей политики MFA.

    • Массовое отключение критичных виртуальных машин в Yandex Cloud.

    • Отключена критичная виртуальная машина в Yandex Cloud.

    • Манипуляции с ключами доступа.

    • Открыт публичный доступ для бакета.

    • Бакет стал общедоступным с помощью ACL.

    • Изменение ACL или политики доступа к бакету.

    • Подключение с внешнего адреса к кластеру Kubernetes.

  • Microsoft Windows:

    • Возможная эксплуатация MiniPlasma.

  • Solar:

    • Успешный подбор пароля пользователя на Solar webProxy.

    • Множественные неуспешные попытки аутентификации на системе SWP.

    • Изменены параметры учетной записи на Solar webProxy.

  • Eltex MES:

    • Превышение порога Storm-control на Eltex MES.

    • Удаление критичного файла на Eltex MES.

    • Возможная попытка ARP spoofing на Eltex MES.

    • Возможный DHCP spoofing Eltex MES.

    • TCP SYN атака на Eltex MES.

    • Попытки доступа к интерфейсу управления Eltex MES с неразрешенных адресов.

    • Превышение лимита MAC-адресов.

    • Постороннее устройство на access-порте.

    • Успешный подбор пароля через RADIUS на Eltex MES.

    • Множественные неуспешные входы через RADIUS на Eltex MES.

    • Успешный подбор пароля на Eltex MES.

    • Множественные неуспешные входы на Eltex MES.

  • Cisco IOS:

    • Вход администратора на устройство Cisco IOS с неизвестного хоста.

    • Подбор пароля на Cisco IOS методом Password Spraying.

    • Успешный подбор пароля к устройству c ОС Cisco IOS.

    • Подбор пароля к устройству c ОС Cisco IOS.

Улучшения и исправления

  • Linux:

    • Поиск сетевых конфигураций: скорректирован фильтр для исключения ложных срабатываний.

    • Разведка локальных УЗ в Linux: расширен фильтр.

    • Reverse shell через Bash-сценарий: оптимизирован фильтр.

    • Использование утилиты SSHuttle для создания SSH-туннеля: оптимизирован фильтр.

  • Microsoft Windows:

    • Вход под несуществующим пользователем: добавлен порог в 5 событий для корреляции инцидента.

  • Общее:

    • Таблица IoC: добавлены новые индикаторы компрометации ФСТЭК России от 21.05.2026.

Была ли полезна эта страница?

Обратная связь