О релизе № 16 от 02.06.2026
Для использования актуального пакета экспертизы необходимо обновить R-Vision SIEM до версии 2.5.0 и выше.
Кратко о релизе
-
Добавлены новые индикаторы компрометации ФСТЭК России от 21.05.2026.
-
Внесены улучшения и исправления в правила нормализации для Microsoft, PostgreSQL и Код Безопасности.
-
Внесены улучшения и исправления в правила детектирования для Linux и Microsoft Windows.
-
Поддержаны новые источники: Juniper SRX, GitLab, Zeek, Apple macOS, Windows AppLocker, NetFlow v5, Yandex Cloud и Harbor.
-
Добавлены новые правила детектирования для Yandex Cloud, Microsoft Windows, Solar, Eltex MES и Cisco IOS.
Правила нормализации
Новые правила
-
Juniper:
-
Добавлено правило нормализации для Juniper SRX.
-
-
GitLab:
-
Добавлено правило нормализации для GitLab.
-
-
Zeek:
-
Добавлено правило нормализации для Zeek.
-
-
Apple:
-
Добавлено правило нормализации для Apple macOS.
-
-
Microsoft:
-
Добавлено правило нормализации для Windows AppLocker.
-
-
Cisco:
-
Добавлено правило нормализации для NetFlow v5.
-
-
Yandex:
-
Добавлено правило нормализации для Yandex Cloud.
-
-
Docker:
-
Добавлено правило нормализации для Harbor.
-
Улучшения и исправления
-
Microsoft:
-
WinRM: исправлена категоризация событий.
-
Windows Security: исправлена проблема с нормализацией поля
dst_object_path_fullв событии4697.
-
-
PostgreSQL:
-
PostgreSQL: добавлена поддержка русской локали и мультилайна для событий PostgreSQL.
-
-
Код Безопасности:
-
Континент 4: добавлена обработка событий модуля СОВ.
-
Правила детектирования
Новые правила
-
Yandex Cloud:
-
Создана виртуальная машина с идентификатором образа из Marketplace.
-
Пользователю БД выданы административные привилегии.
-
Включение потенциально опасной настройки группы узлов кластера.
-
Пользователь отключил логирование SQL в кластере PostgreSQL.
-
Включение потенциально опасной настройки кластера.
-
Создан балансировщик приложений без использования групп безопасности.
-
Изменены права доступа к секрету.
-
Удаление множества виртуальных машин в Yandex Cloud.
-
Удалена критичная виртуальная машина в Yandex Cloud.
-
Отправлено приглашение пользователя в Yandex Cloud.
-
Отключение или удаление политики MFA.
-
Изменение целевых пользователей политики MFA.
-
Массовое отключение критичных виртуальных машин в Yandex Cloud.
-
Отключена критичная виртуальная машина в Yandex Cloud.
-
Манипуляции с ключами доступа.
-
Открыт публичный доступ для бакета.
-
Бакет стал общедоступным с помощью ACL.
-
Изменение ACL или политики доступа к бакету.
-
Подключение с внешнего адреса к кластеру Kubernetes.
-
-
Microsoft Windows:
-
Возможная эксплуатация MiniPlasma.
-
-
Solar:
-
Успешный подбор пароля пользователя на Solar webProxy.
-
Множественные неуспешные попытки аутентификации на системе SWP.
-
Изменены параметры учетной записи на Solar webProxy.
-
-
Eltex MES:
-
Превышение порога Storm-control на Eltex MES.
-
Удаление критичного файла на Eltex MES.
-
Возможная попытка ARP spoofing на Eltex MES.
-
Возможный DHCP spoofing Eltex MES.
-
TCP SYN атака на Eltex MES.
-
Попытки доступа к интерфейсу управления Eltex MES с неразрешенных адресов.
-
Превышение лимита MAC-адресов.
-
Постороннее устройство на access-порте.
-
Успешный подбор пароля через RADIUS на Eltex MES.
-
Множественные неуспешные входы через RADIUS на Eltex MES.
-
Успешный подбор пароля на Eltex MES.
-
Множественные неуспешные входы на Eltex MES.
-
-
Cisco IOS:
-
Вход администратора на устройство Cisco IOS с неизвестного хоста.
-
Подбор пароля на Cisco IOS методом Password Spraying.
-
Успешный подбор пароля к устройству c ОС Cisco IOS.
-
Подбор пароля к устройству c ОС Cisco IOS.
-
Улучшения и исправления
-
Linux:
-
Поиск сетевых конфигураций: скорректирован фильтр для исключения ложных срабатываний.
-
Разведка локальных УЗ в Linux: расширен фильтр.
-
Reverse shell через Bash-сценарий: оптимизирован фильтр.
-
Использование утилиты SSHuttle для создания SSH-туннеля: оптимизирован фильтр.
-
-
Microsoft Windows:
-
Вход под несуществующим пользователем: добавлен порог в 5 событий для корреляции инцидента.
-
-
Общее:
-
Таблица IoC: добавлены новые индикаторы компрометации ФСТЭК России от 21.05.2026.
-
Была ли полезна эта страница?