О релизе № 14 от 05.05.2026
Для использования актуального пакета экспертизы необходимо обновить R-Vision SIEM до версии 2.5.0 и выше.
Кратко о релизе
-
Добавлены новые индикаторы компрометации ФСТЭК России от 16.04.2026, 23.04.2026 и 29.04.2026.
-
Внесены улучшения и исправления в правила нормализации для Ansible, Nexus, Microsoft, Nextcloud, Cisco, Eltex, Xello, Oracle, Solar, VMWare, Код Безопасности.
-
Внесены улучшения и исправления в правила детектирования для Windows, Exchange.
-
Поддержаны новые источники: Citrix VAD, XenApp, WinRM, WMI, Suricata, zVirt, DistKontrolUSB, Solar Inrights.
-
Добавлены новые правила детектирования для VMware vCenter, Континент 4, Cisco ASA, Yandex Cloud, Windows, Solar Web Proxy, Linux, Microsoft SQL Server, Eltex vESR, Oracle Database.
Правила нормализации
Новые правила
-
Citrix:
-
Добавлено правило нормализации для Citrix VAD.
-
Добавлено правило нормализации для XenApp.
-
-
Windows:
-
Добавлено правило нормализации для WinRM.
-
-
Microsoft:
-
Добавлено правило нормализации для WMI.
-
-
Suricata:
-
Добавлено правило нормализации для Suricata.
-
-
zVirt:
-
Добавлено правило нормализации для zVirt.
-
-
DistKontrolUSB:
-
Добавлено правило нормализации для DistKontrolUSB.
-
-
Solar:
-
Добавлено правило нормализации для Solar Inrights.
-
Улучшения и исправления
-
Ansible:
-
AWX: исправлена категоризация, уточнены события входа, исправлено описание событий.
-
-
Nexus:
-
Nexus Repository: исправление категоризации и поля
description.
-
-
Microsoft:
-
SQL Server: внесены правки в парсинг поля
is_dac. -
Exchange: исправлены условия для событий аутентификации для
POP3. -
Windows Security: добавлена нормализация события
4888. -
DNS Server: добавлена нормализация событий
eventid 525,eventid 569.
-
-
Nextcloud:
-
Nextcloud: исправление категоризации и полей
description.
-
-
Cisco:
-
IOS XE: правки категоризации.
-
NetFlow v9: удалено неиспользуемое условие, поправлено
description. -
ASA: нормализованы новые типы событий
411003,733100.
-
-
Eltex:
-
Eltex ESR: добавлены поля нормализации.
-
-
Xello:
-
Deception: исправлены поля
device.
-
-
Oracle:
-
Database: небольшие правки в нормализации.
-
-
Solar:
-
Dozor: добавлена обработка событий ИБ.
-
-
VMWare:
-
Horizon: нормализованы новые типы событий.
-
vCenter: добавлена нормализация новых типов событий.
-
-
Код Безопасности:
-
Континент 4: расширен частный маппинг.
-
Правила детектирования
Новые правила
-
VMware vCenter:
-
Назначение административных или глобальных прав vCenter.
-
-
Континент 4:
-
Изменение правил межсетевого экранирования Континент.
-
Добавление пользователя в критическую группу Континент TLS.
-
Изменение административной УЗ Континент TLS.
-
-
Cisco ASA:
-
Потенциальная атака DoS на Cisco ASA.
-
Множественное выполнение команды
show. -
Изменение правил ACL на Cisco ASA.
-
-
Yandex Cloud:
-
Создание, изменение и удаление групп безопасности.
-
-
Windows:
-
Выполнение скриптов через проксирование
PubPrn.
-
-
Solar Web Proxy:
-
Изменены параметры внешних подключений на Solar Web Proxy.
-
Изменены критичные параметры системы Solar Web Proxy.
-
Изменение правил межсетевого экранирования и доступа в Solar Web Proxy.
-
-
Linux:
-
Запуск процесса из нестандартной директории.
-
-
Microsoft SQL Server:
-
Попытка подключения к СУБД через
DAC.
-
-
Eltex vESR:
-
Создание пользователя на Eltex vESR.
-
Изменение парольной политики на Eltex vESR.
-
Отключение межсетевого экрана на Eltex vESR.
-
Срабатывание функции защиты на Eltex vESR.
-
Журналирование отключено на Eltex vESR.
-
Успешный подбор пароля к маршрутизатору Eltex vESR.
-
Подбор пароля к маршрутизатору Eltex vESR.
-
Атака Password Spraying на Eltex vESR.
-
Вход привилегированного пользователя на Eltex vESR с неизвестного хоста.
-
-
Oracle Database:
-
Экспорт базы данных Oracle.
-
Вход привилегированного пользователя в СУБД Oracle.
-
Манипуляция с учетными данными СУБД Oracle.
-
Подбор пароля к СУБД Oracle.
-
Поиск информации о структуре в OracleDB.
-
Успешный подбор пароля к СУБД Oracle.
-
Атака Password Spraying на OracleDB.
-
Поиск информации о конфигурации OracleDB.
-
Получение информации о пользователях СУБД Oracle.
-
Улучшения и исправления
-
Windows:
-
Закрепление через изменения ключей автозапуска в реестре: добавлена проверка изменения переменной
path. -
Подгрузка подозрительного пакета процессом
lsass: добавлено исключение для библиотекиSFAPM.dll. -
Несистемный процесс повысил привилегии до системы: корректировка фильтра для исключения ложных срабатываний.
-
-
Exchange:
-
Сбор адресов электронной почты: добавлены новые команды разведки.
-
-
Общее:
-
Таблица IoC: добавлены новые индикаторы компрометации ФСТЭК России от 16.04.2026, 23.04.2026 и 29.04.2026.
-
Была ли полезна эта страница?