28 мая 2025 года компания R-Vision представила обновление своей системы управления событиями информационной безопасности — R-Vision SIEM версии 2.3. Основное внимание в новой версии уделено работе в распределённых инфраструктурах, гибкости при сборе данных и управлении доступом.
Централизованное управление и работа с распределёнными сегментами
В новой версии появилась возможность централизованно управлять кластерами SIEM с помощью «пространств» и «сервисов». Это позволяет из одного интерфейса подключать удалённые узлы и управлять их настройками.
Например, можно собирать, фильтровать и перенаправлять события на коллекторы, находящиеся в разных регионах, не прибегая к локальному администрированию.
Появились также новые коннекторы типа Global Bus — они обеспечивают обмен данными между коллекторами даже в разных сегментах.
Управление агентами и сбор событий с устройств
В системе появился отдельный компонент — менеджер агентов. С его помощью можно управлять установкой и настройкой R-Vision Endpoint на рабочих станциях и серверах под Linux, Windows и macOS. Через него настраиваются политики и процессы сбора данных как из журналов и файлов, так и напрямую с устройств.
Новый подход к разграничению доступа
Для работы с событиями добавили поддержку ABAC — разграничение доступа по атрибутам. Теперь можно создавать политики доступа с учётом характеристик событий и использовать язык запросов RQL для настройки. Политики можно применять сразу к нескольким ролям и хранилищам.
Изменения в конструкторе правил
Конструктор правил корреляции и нормализации получил ряд обновлений:
- добавлена возможность использовать глобальные функции на языке VRL — переиспользуемые блоки кода для обработки событий;
- появилась фильтрация по активным спискам, таблицам обогащения и глобальным функциям;
- добавлены операторы In, Like, =null, !=null;
- можно вернуться к предыдущим версиям правил;
- появились лимиты на генерацию событий — при превышении лимита система может временно отключать «шумные» правила.
Интерфейс и удобство работы
Теперь можно выполнять массовые действия с оповещениями — менять статус, уровень угрозы, назначать ответственного. Также появились вкладки «Связанные элементы» в карточках активных списков и таблиц обогащения — там отображаются все связанные с ними правила.
Продвинутый поиск заменил старый раздел RQL-песочницы — теперь можно использовать проекции и группировки. В статистике по событиям снято ограничение топ-10: можно просматривать более широкий набор данных.
Обновление включает и другие доработки, направленные на упрощение работы с системой в повседневной эксплуатации.