О релизе № 15 от 19.05.2026
Для использования актуального пакета экспертизы необходимо обновить R-Vision SIEM до версии 2.5.0 и выше.
Кратко о релизе
-
Добавлены новые индикаторы компрометации ФСТЭК России от 08.05.2026 по 14.05.2026.
-
Внесены улучшения и исправления в правила нормализации для Check Point, Oracle, Microsoft, Solar и Kaspersky.
-
Внесены улучшения и исправления в правила детектирования для Linux.
-
Поддержаны новые источники: Fortinet FortiGate, Dallas Lock ВИ, Proxmox VE и Eltex MES.
-
Добавлены новые правила детектирования для Cisco, Yandex Cloud, Microsoft Hyper-V, Microsoft Exchange, Xello, Solar Dozor и Microsoft Windows.
Правила нормализации
Новые правила
-
Fortinet:
-
Добавлено правило нормализации для FortiGate.
-
-
Конфидент:
-
Добавлено правило нормализации для Dallas Lock ВИ.
-
-
Proxmox:
-
Добавлено правило нормализации для Proxmox VE.
-
-
Eltex:
-
Добавлено правило нормализации для MES.
-
Улучшения и исправления
-
Check Point:
-
NGFW: дополнен перечень обрабатываемых событий.
-
-
Oracle:
-
MySQL: исправлено заполнение полей
device_domain,device_time,dst_user_name,dst_user_privileges.
-
-
Microsoft:
-
Active Directory Federation Services (AD FS): исправлена нормализация полей имя пользователя, SID пользователя и
InstanceID. -
Hyper-V: добавлены поля с информацией о виртуальных машинах.
-
Exchange: исправлены условия для событий аутентификации
IMAP.
-
-
Solar:
-
Web Proxy: исправлена обработка событий
instruction.
-
-
Kaspersky:
-
Anti Targeted Attack Platform (KATA): расширен фильтр правила для покрытия версий 6 и 7.
-
Правила детектирования
Новые правила
-
Cisco:
-
Изменение AAA-серверов на Cisco ASA.
-
Изменение настроек межсетевого экрана на Cisco ASA.
-
Изменение состояния интерфейса на Cisco ASA.
-
Изменение конфигурации VPN на Cisco ASA.
-
Изменение привилегий локального пользователя на Cisco ASA.
-
Изменение пароля локального пользователя на Cisco ASA.
-
Массовые изменения конфигурации на Cisco ASA.
-
Перезапуск устройства или модулей Cisco ASA.
-
Изменение NTP или системного времени на Cisco ASA.
-
Изменение крипто-карт на Cisco ASA.
-
Изменение правил NAT на Cisco ASA.
-
Отключение или ослабление логирования на Cisco ASA.
-
Атака ARP spoofing на Cisco IOS.
-
Конфигурация Cisco IOS с недоверенного IP-адреса.
-
-
Yandex Cloud:
-
Пользователь не из списка администраторов создал кластер.
-
Пользователь изменил федерацию удостоверений.
-
Пользователь добавил сертификат в федерацию удостоверений.
-
Выданы административные права доступа к каталогу или облаку.
-
Включен небезопасный режим
IMDSv1на ВМ. -
Удален симметричный ключ в KMS.
-
Изменены права доступа к симметричному ключу.
-
Виртуальной машине назначен внешний IP-адрес.
-
Пользователю назначены привилегированные роли.
-
Метаданные ВМ содержат чувствительные данные.
-
Активность сервисной учетной записи из диапазона IP-адресов вне облака.
-
Виртуальной машине назначено несколько IP-адресов.
-
Создан публичный IP-адрес без защиты от DDoS-атак.
-
Виртуальной машине назначен сервисный аккаунт с доступом к секретам.
-
Предоставлен доступ к серийной консоли виртуальной машины.
-
-
Microsoft Hyper-V:
-
Удалено несколько критичных/защитных ВМ.
-
Массовая приостановка виртуальных машин.
-
Отключена защитная виртуальная машина.
-
Клонирование критичной виртуальной машины.
-
Отключено несколько виртуальных средств защиты.
-
-
Microsoft Exchange:
-
Атака Password Spraying по протоколам
IMAPилиPOP. -
Добавление и удаление прав к почтовому ящику Exchange за короткое время.
-
Подбор пароля к учетным записям Exchange по протоколам
IMAPилиPOP. -
Успешный подбор пароля к учетным записям Exchange по протоколам
IMAPилиPOP.
-
-
Xello:
-
Целенаправленное сканирование портов сервера-ловушки.
-
Попытка подключения к серверу-ловушке как к DB.
-
Вход пользователя в Web-консоль во внерабочее время.
-
Попытка авторизации на сервере-ловушке.
-
Отправка ICMP-пакетов на сервер-ловушку.
-
Попытка подключения к серверу-ловушке по неопределенной службе.
-
Попытка подключения к серверу-ловушке по
HTTP/HTTPS. -
Попытка подключения к серверу-ловушке по
LLMNR. -
Попытка подключения к серверу-ловушке по
RPC. -
Попытка подключения к серверу-ловушке по
RDP. -
Подключение к серверу-ловушке по протоколу
SSH. -
Подключение к серверу-ловушке по протоколу
SMB. -
Подключение к серверу-ловушке по протоколу
FTP. -
Сработка на сервере-ловушке Xello по web-протоколу.
-
-
Solar:
-
В Solar Dozor зарегистрировано событие ИБ.
-
-
Microsoft Windows:
-
Доступ к диспетчеру учетных данных.
-
Включение
LLMNRчерезDNSClient.
-
Была ли полезна эта страница?