О релизе № 15 от 19.05.2026

Для использования актуального пакета экспертизы необходимо обновить R-Vision SIEM до версии 2.5.0 и выше.

Кратко о релизе

  • Добавлены новые индикаторы компрометации ФСТЭК России от 08.05.2026 по 14.05.2026.

  • Внесены улучшения и исправления в правила нормализации для Check Point, Oracle, Microsoft, Solar и Kaspersky.

  • Внесены улучшения и исправления в правила детектирования для Linux.

  • Поддержаны новые источники: Fortinet FortiGate, Dallas Lock ВИ, Proxmox VE и Eltex MES.

  • Добавлены новые правила детектирования для Cisco, Yandex Cloud, Microsoft Hyper-V, Microsoft Exchange, Xello, Solar Dozor и Microsoft Windows.

Правила нормализации

Новые правила

  • Fortinet:

    • Добавлено правило нормализации для FortiGate.

  • Конфидент:

    • Добавлено правило нормализации для Dallas Lock ВИ.

  • Proxmox:

    • Добавлено правило нормализации для Proxmox VE.

  • Eltex:

    • Добавлено правило нормализации для MES.

Улучшения и исправления

  • Check Point:

    • NGFW: дополнен перечень обрабатываемых событий.

  • Oracle:

    • MySQL: исправлено заполнение полей device_domain, device_time, dst_user_name, dst_user_privileges.

  • Microsoft:

    • Active Directory Federation Services (AD FS): исправлена нормализация полей имя пользователя, SID пользователя и InstanceID.

    • Hyper-V: добавлены поля с информацией о виртуальных машинах.

    • Exchange: исправлены условия для событий аутентификации IMAP.

  • Solar:

    • Web Proxy: исправлена обработка событий instruction.

  • Kaspersky:

    • Anti Targeted Attack Platform (KATA): расширен фильтр правила для покрытия версий 6 и 7.

Правила детектирования

Новые правила

  • Cisco:

    • Изменение AAA-серверов на Cisco ASA.

    • Изменение настроек межсетевого экрана на Cisco ASA.

    • Изменение состояния интерфейса на Cisco ASA.

    • Изменение конфигурации VPN на Cisco ASA.

    • Изменение привилегий локального пользователя на Cisco ASA.

    • Изменение пароля локального пользователя на Cisco ASA.

    • Массовые изменения конфигурации на Cisco ASA.

    • Перезапуск устройства или модулей Cisco ASA.

    • Изменение NTP или системного времени на Cisco ASA.

    • Изменение крипто-карт на Cisco ASA.

    • Изменение правил NAT на Cisco ASA.

    • Отключение или ослабление логирования на Cisco ASA.

    • Атака ARP spoofing на Cisco IOS.

    • Конфигурация Cisco IOS с недоверенного IP-адреса.

  • Yandex Cloud:

    • Пользователь не из списка администраторов создал кластер.

    • Пользователь изменил федерацию удостоверений.

    • Пользователь добавил сертификат в федерацию удостоверений.

    • Выданы административные права доступа к каталогу или облаку.

    • Включен небезопасный режим IMDSv1 на ВМ.

    • Удален симметричный ключ в KMS.

    • Изменены права доступа к симметричному ключу.

    • Виртуальной машине назначен внешний IP-адрес.

    • Пользователю назначены привилегированные роли.

    • Метаданные ВМ содержат чувствительные данные.

    • Активность сервисной учетной записи из диапазона IP-адресов вне облака.

    • Виртуальной машине назначено несколько IP-адресов.

    • Создан публичный IP-адрес без защиты от DDoS-атак.

    • Виртуальной машине назначен сервисный аккаунт с доступом к секретам.

    • Предоставлен доступ к серийной консоли виртуальной машины.

  • Microsoft Hyper-V:

    • Удалено несколько критичных/защитных ВМ.

    • Массовая приостановка виртуальных машин.

    • Отключена защитная виртуальная машина.

    • Клонирование критичной виртуальной машины.

    • Отключено несколько виртуальных средств защиты.

  • Microsoft Exchange:

    • Атака Password Spraying по протоколам IMAP или POP.

    • Добавление и удаление прав к почтовому ящику Exchange за короткое время.

    • Подбор пароля к учетным записям Exchange по протоколам IMAP или POP.

    • Успешный подбор пароля к учетным записям Exchange по протоколам IMAP или POP.

  • Xello:

    • Целенаправленное сканирование портов сервера-ловушки.

    • Попытка подключения к серверу-ловушке как к DB.

    • Вход пользователя в Web-консоль во внерабочее время.

    • Попытка авторизации на сервере-ловушке.

    • Отправка ICMP-пакетов на сервер-ловушку.

    • Попытка подключения к серверу-ловушке по неопределенной службе.

    • Попытка подключения к серверу-ловушке по HTTP/HTTPS.

    • Попытка подключения к серверу-ловушке по LLMNR.

    • Попытка подключения к серверу-ловушке по RPC.

    • Попытка подключения к серверу-ловушке по RDP.

    • Подключение к серверу-ловушке по протоколу SSH.

    • Подключение к серверу-ловушке по протоколу SMB.

    • Подключение к серверу-ловушке по протоколу FTP.

    • Сработка на сервере-ловушке Xello по web-протоколу.

  • Solar:

    • В Solar Dozor зарегистрировано событие ИБ.

  • Microsoft Windows:

    • Доступ к диспетчеру учетных данных.

    • Включение LLMNR через DNSClient.

Улучшения и исправления

  • Linux:

    • Уничтожение информации на диске в Linux: корректировка фильтра для исключения ложных срабатываний.

  • Общее:

    • Таблица IoC: добавлены новые индикаторы компрометации ФСТЭК России от 08.05.2026 по 14.05.2026.

Была ли полезна эта страница?

Обратная связь