- R-Vision выпустила обновления R-Vision SIEM 2.62.7
- Содержание
- Новые возможности поиска и визуализации
- Управление корреляцией событий: механизм исключений
- Практические рекомендации:
- Централизованное обновление правил: сокращение рутинной нагрузки
- Обновления в аудите источников: повышенная точность и настройка
- Улучшения для аналитиков: панель групп и собственные виджеты
- Итог: повышение точности контроля и снижение ложных срабатываний
- Часто задаваемые вопросы
R-Vision выпустила обновления R-Vision SIEM 2.62.7
Estimated reading time: 5 minutes
- Обновление R-Vision SIEM 2.62.7 значительно улучшает управление событиями информационной безопасности.
- Новые функции позволяют осуществлять более точный и быстрый поиск по событиям.
- Внедрен механизм исключений, который снижает количество ложных срабатываний.
- Централизованное обновление правил позволяет сократить рутинные задачи.
- Интеграция AI и n8n улучшает эффективность обработки данных.
Содержание
- Новые возможности поиска и визуализации
- Управление корреляцией событий: механизм исключений
- Централизованное обновление правил: сокращение рутинной нагрузки
- Обновления в аудите источников: повышенная точность и настройка
- Улучшения для аналитиков: панель групп и собственные виджеты
- Итог: повышение точности контроля и снижение ложных срабатываний
- Часто задаваемые вопросы
Новые возможности поиска и визуализации
Одним из ключевых обновлений является возможность более точного и быстрого поиска по событиям. Обновленная визуализация значительно облегчит аналитикам процесс работы с данными. Это связано с тем, что новые функции позволяют более детально строить запросы и представлять результаты в удобном для анализа виде. Работая с такими механизмами, как n8n, пользователи могут автоматически обрабатывать и интегрировать данные из различных источников, что позволяет сократить время на анализ инцидентов.
Управление корреляцией событий: механизм исключений
В версии 2.62.7 внедрена функциональность для быстрого добавления исключений в корреляцию событий. Система теперь поддерживает механизм исключений, разработанный на базе черных и белых списков, что позволяет по-разному обрабатывать события, связанные с запрещенными и доверенными сущностями. Пользователи могут вручную вносить исключения и настраивать правила через удобный конструктор. Это значительно снизит количество ложных срабатываний и позволит SOC (центр операций безопасности) сосредоточиться на реальных угрозах.
Практические рекомендации:
- Настройка исключений: Используйте механизм исключений для минимизации ложных срабатываний, добавляя только актуальные IP-адреса или пользователей в белый список.
- Регулярное обновление правил: Установите регулярный график обновления правил агрегации и корреляции, чтобы поддерживать актуальность данных.
- Групповая обработка событий: Осуществляйте групповую обработку инцидентов для оптимизации рабочих процессов в SOC.
- Аудит источников: Настройте и применяйте новую политику аудита «По маске» для повышения точности идентификации источников данных.
- Интеграция с новыми источниками: Убедитесь, что системы находятся в интеграции с новыми источниками, такими как R-Vision TIP для извлечения индикаторов компрометации.
Централизованное обновление правил: сокращение рутинной нагрузки
Еще одним значимым нововведением стало централизованное обновление правил агрегации, корреляции, сегментации и нормализации. Это позволяет пользователям выполнять обновления на нескольких конвейерах одновременно, что существенно сокращает трудоемкость рутинных задач операторов и минимизирует вероятность ошибок.
С автоматизацией рутинных процессов, таких как обновление правил, бизнес может сэкономить ресурсы и время. Внедрение AI-агентов в эту область позволит автоматически отслеживать и адаптировать правила без вмешательства человека, что существенно повысит эффективность работы.
Обновления в аудите источников: повышенная точность и настройка
Обновление добавило новые механики расчета и настройки, что делает аудит источников более гибким и точным. Новая политика аудита по уникальному сочетанию полей события позволяет идентифицировать источники с высокой степенью уверенности, даже если они поступают из одной системы-отправителя, например WEC.
С точки зрения автоматизации можно создать рабочие процессы в n8n, которые будут автоматически обновлять политики аудита в зависимости от анализа поступающих данных, тем самым высвобождая время для аналитиков на более важные задачи.
Улучшения для аналитиков: панель групп и собственные виджеты
Также в новой версии появилась функциональность для группировки запросов с возможностью проваливаться в список событий каждой группы. Это улучшает аналитику и сокращает время на расследование инцидентов. Возможность фильтрации по вложенным полям, а также поддержка преобразования типов повысит скорость выполнения запросов с использованием неструктурированных данных.
Итог: повышение точности контроля и снижение ложных срабатываний
Обновление R-Vision SIEM 2.62.7 и его новые функции в области поиска, корреляции и аудита источников значительно увеличивают точность контроля и помогают эффективно выявлять аномалии. Снижение доли ложных срабатываний позволит аналитикам сосредоточиться на реальных угрозах и оптимизировать рабочие процессы в SOC.
Компания R-Vision уверенно делает шаги к тому, чтобы их инструменты не только были эффективными, но и адаптировались под нужды каждого клиента, что особенно важно в условиях быстро меняющегося мира киберугроз.
Хотите внедрить AI и автоматизацию под вашу задачу — оставьте заявку на консультацию. Подписывайтесь, чтобы не пропустить новые разборы и кейсы по AI-автоматизации.
Часто задаваемые вопросы
Каковы основные новые функции R-Vision SIEM 2.62.7? Основные функции включают улучшенные возможности поиска, механизм исключений для корреляции событий и централизованное обновление правил.
Что такое механизм исключений? Это функция, позволяющая пользователям исключать определенные IP-адреса или сущности из анализа, чтобы уменьшить количество ложных срабатываний.
Как AI влияет на работу R-Vision SIEM? AI помогает автоматически классифицировать события и адаптировать правила, что повышает эффективность системы.
