Как обновление R-Vision SIEM 2.62.7 улучшает управление инцидентами

R-Vision выпустила обновления R-Vision SIEM 2.62.7

Estimated reading time: 5 minutes

  • Обновление R-Vision SIEM 2.62.7 значительно улучшает управление событиями информационной безопасности.
  • Новые функции позволяют осуществлять более точный и быстрый поиск по событиям.
  • Внедрен механизм исключений, который снижает количество ложных срабатываний.
  • Централизованное обновление правил позволяет сократить рутинные задачи.
  • Интеграция AI и n8n улучшает эффективность обработки данных.

Содержание

Новые возможности поиска и визуализации

Одним из ключевых обновлений является возможность более точного и быстрого поиска по событиям. Обновленная визуализация значительно облегчит аналитикам процесс работы с данными. Это связано с тем, что новые функции позволяют более детально строить запросы и представлять результаты в удобном для анализа виде. Работая с такими механизмами, как n8n, пользователи могут автоматически обрабатывать и интегрировать данные из различных источников, что позволяет сократить время на анализ инцидентов.

Управление корреляцией событий: механизм исключений

В версии 2.62.7 внедрена функциональность для быстрого добавления исключений в корреляцию событий. Система теперь поддерживает механизм исключений, разработанный на базе черных и белых списков, что позволяет по-разному обрабатывать события, связанные с запрещенными и доверенными сущностями. Пользователи могут вручную вносить исключения и настраивать правила через удобный конструктор. Это значительно снизит количество ложных срабатываний и позволит SOC (центр операций безопасности) сосредоточиться на реальных угрозах.

Практические рекомендации:

  1. Настройка исключений: Используйте механизм исключений для минимизации ложных срабатываний, добавляя только актуальные IP-адреса или пользователей в белый список.
  2. Регулярное обновление правил: Установите регулярный график обновления правил агрегации и корреляции, чтобы поддерживать актуальность данных.
  3. Групповая обработка событий: Осуществляйте групповую обработку инцидентов для оптимизации рабочих процессов в SOC.
  4. Аудит источников: Настройте и применяйте новую политику аудита «По маске» для повышения точности идентификации источников данных.
  5. Интеграция с новыми источниками: Убедитесь, что системы находятся в интеграции с новыми источниками, такими как R-Vision TIP для извлечения индикаторов компрометации.

Централизованное обновление правил: сокращение рутинной нагрузки

Еще одним значимым нововведением стало централизованное обновление правил агрегации, корреляции, сегментации и нормализации. Это позволяет пользователям выполнять обновления на нескольких конвейерах одновременно, что существенно сокращает трудоемкость рутинных задач операторов и минимизирует вероятность ошибок.

С автоматизацией рутинных процессов, таких как обновление правил, бизнес может сэкономить ресурсы и время. Внедрение AI-агентов в эту область позволит автоматически отслеживать и адаптировать правила без вмешательства человека, что существенно повысит эффективность работы.

Обновления в аудите источников: повышенная точность и настройка

Обновление добавило новые механики расчета и настройки, что делает аудит источников более гибким и точным. Новая политика аудита по уникальному сочетанию полей события позволяет идентифицировать источники с высокой степенью уверенности, даже если они поступают из одной системы-отправителя, например WEC.

С точки зрения автоматизации можно создать рабочие процессы в n8n, которые будут автоматически обновлять политики аудита в зависимости от анализа поступающих данных, тем самым высвобождая время для аналитиков на более важные задачи.

Улучшения для аналитиков: панель групп и собственные виджеты

Также в новой версии появилась функциональность для группировки запросов с возможностью проваливаться в список событий каждой группы. Это улучшает аналитику и сокращает время на расследование инцидентов. Возможность фильтрации по вложенным полям, а также поддержка преобразования типов повысит скорость выполнения запросов с использованием неструктурированных данных.

Итог: повышение точности контроля и снижение ложных срабатываний

Обновление R-Vision SIEM 2.62.7 и его новые функции в области поиска, корреляции и аудита источников значительно увеличивают точность контроля и помогают эффективно выявлять аномалии. Снижение доли ложных срабатываний позволит аналитикам сосредоточиться на реальных угрозах и оптимизировать рабочие процессы в SOC.

Компания R-Vision уверенно делает шаги к тому, чтобы их инструменты не только были эффективными, но и адаптировались под нужды каждого клиента, что особенно важно в условиях быстро меняющегося мира киберугроз.

Хотите внедрить AI и автоматизацию под вашу задачу — оставьте заявку на консультацию. Подписывайтесь, чтобы не пропустить новые разборы и кейсы по AI-автоматизации.

Часто задаваемые вопросы

Каковы основные новые функции R-Vision SIEM 2.62.7? Основные функции включают улучшенные возможности поиска, механизм исключений для корреляции событий и централизованное обновление правил.

Что такое механизм исключений? Это функция, позволяющая пользователям исключать определенные IP-адреса или сущности из анализа, чтобы уменьшить количество ложных срабатываний.

Как AI влияет на работу R-Vision SIEM? AI помогает автоматически классифицировать события и адаптировать правила, что повышает эффективность системы.

Оцените автора
iseenewworld.com