R-Vision


Гео и язык канала: Россия, Русский
Категория: Технологии


Объединяем цифровизацию и кибербезопасность, делимся аналитикой и лучшими практиками, чтобы помогать бизнесу выстраивать эффективные процессы.
Ещё делаем мир кибербезопасности понятнее для детей, развивая проект «Безопашка»: https://bezopashka.rvision.ru

Связанные каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика

👾 Аналитики R‑Vision назвали наиболее опасные уязвимости сентября

Новые CVE появляются постоянно, но далеко не все представляют одинаковую угрозу. Инженеры‑аналитики R‑Vision проанализировали уязвимости, выявленные в сентябре, и выделили 4, заслуживающие особого внимания.

1⃣ Уязвимость в Windows Kerberos (CVE‑2026‑69676)
Уязвимость позволяет обойти аутентификацию в Windows Kerberos с помощью перехвата и повторного воспроизведения данных. Для атаки злоумышленнику нужны учётная запись с минимальными правами и сетевой доступ к уязвимому серверу. Отправив специально сформированный запрос, он может выполнить произвольный код без участия пользователя.

2⃣ Уязвимость в механизме Advanced Local Procedure Call (ALPC) в Windows (CVE‑2026‑85880 | BDU:2026‑14306)
Уязвимость связана с переполнением буфера в динамической памяти в Windows ALPC. Злоумышленник, выполняющий код в низкопривилегированном AppContainer, может выйти из изолированной среды и повысить привилегии до уровня SYSTEM, получив полный доступ к системе.

3⃣ Уязвимость в Zimbra Collaboration Suite (CVE‑2026‑73570 | BDU:2026‑12669)
Уязвимость в компоненте zimbra‑snmp почтового сервера Zimbra Collaboration Suite (ZCS) позволяет неаутентифицированному злоумышленнику выполнять произвольные команды с правами учётной записи zimbra через SMTP‑команду RCPT TO. Для эксплуатации необходимо, чтобы на сервере был установлен пакет zimbra-snmp и включена функция SNMP‑уведомлений (snmp_notify).

4⃣ Уязвимость в API GitLab CE/EE (CVE‑2026‑85706 | BDU:2026‑14538)
Критическая уязвимость в Repository Commits API платформ GitLab CE и EE позволяет неаутентифицированному злоумышленнику читать произвольные файлы на сервере. Для эксплуатации достаточно идентификатора проекта, доступного без аутентификации. Атака основана на различиях в обработке URL‑кодированных символов и позволяет обойти проверку доступа, получив содержимое файлов через ответ сервера.


Все уязвимости уже добавлены в базу R‑Vision VM. Подробную информацию об эксплуатации и рекомендации по устранению можно найти на Хабре.


Видео недоступно для предпросмотра
Смотреть в Max
⚙️ Плейбук, регламент, инструкция?

Когда речь заходит о реагировании на инциденты, эти понятия легко поставить в один ряд. Но на практике они решают разные задачи.

В новом видео Константин Карасев, лидер продуктовой практики R‑Vision SOAR, рассказывает, где проходит граница между этими понятиями и почему её важно видеть, когда процессы автоматизируются.


🎙️ Вебинар «R‑Vision SIEM 2.6→2.9: новые возможности в действии»

В последних версиях R‑Vision SIEM появились новые инструменты для каждого этапа работы с событиями — от подключения источника и контроля поступления данных до поиска, корреляции и расследования.

1 октября на вебинаре разберём ключевые обновления и покажем их применение на практических сценариях.

Что рассмотрим:
🔹 новые возможности поиска и сопоставления данных, включая JOIN и работу с несколькими хранилищами;
🔹 ускорение расследований и создание исключений для правил корреляции;
🔹 массовое управление правилами и мониторинг работы корреляторов;
🔹 контроль поступления событий и автоматическое определение отклонений;
🔹 новые инструменты настройки и диагностики конвейеров;
🔹 расширенные возможности сбора событий и централизованного управления агентами.

🔗 Регистрируйтесь, чтобы узнать, как использовать обновления R‑Vision SIEM в повседневной работе SOC.


⚡ Расширяем границы сканирования с R‑Vision VM 6.6

Эффективность управления уязвимостями во многом зависит от того, насколько полно система видит инфраструктуру. Но на практике часть активов может оставаться за пределами централизованного сканирования, например, из-за изоляции сегментов или особенностей самой инфраструктуры.

В R‑Vision VM 6.6 были расширены возможности сканирования сразу по нескольким направлениям:

🔹 Аудит веб‑приложений
В версии 6.6 теперь можно проводить базовый аудит веб-приложений: система обнаруживает и проводит инвентаризацию веб‑ресурсов, а также выявляет связанные с ними уязвимости.

🔹 Аудит контейнерных сред
Появилась возможность аудита контейнерных сред Docker и Kubernetes, включая проверку в runtime.

🔹 Мобильный сканер для закрытых сегментов
Стала доступна функция аудита там, где централизованное сканирование затруднено или невозможно: в закрытых контурах, удаленных филиалах и на объектах КИИ.

Кроме того, в версии 6.6 расширили инвентаризацию, обновили Compliance‑проверки, автоматизацию, интеграции и дашборды, а также упростили эксплуатацию системы.

«В R‑Vision VM 6.6 мы существенно расширили собственные возможности сканирования и закрыли сразу несколько важных для заказчиков сценариев. Теперь в рамках одной системы можно контролировать уязвимости не только классической ИТ‑инфраструктуры, но и веб-приложений, контейнерных сред и изолированных сегментов.

Для нас это важный шаг к тому, чтобы R‑Vision VM давал максимально полную картину состояния защищенности инфраструктуры вне зависимости от того, где находятся активы и как организован доступ к ним»,

— Андрей Селиванов, руководитель продукта R‑Vision VM.

🔗 Подробнее о возможностях R‑Vision VM 6.6 читайте по ссылке


⚙ Что стоит за качественным детектированием угроз?

Точный детект начинается задолго до срабатывания правила. События нужно обработать и обогатить, логику детектирования разработать и проверить, а правила поддерживать в актуальном состоянии.

Завтра в 11:00 на вебинаре покажем, как эта работа устроена внутри R‑Vision SIEM и что помогает команде развивать экспертизу детектирования.

Отдельное внимание уделим AI‑инструменту Detection Drift для автоматизации переноса правил детектирования при миграции между SIEM‑системами. Покажем его ключевые возможности и сценарии применения.

Своей экспертизой поделятся:
🔹 Алексей Барышев, руководитель отдела исследовательской лаборатории R‑Vision SIEM;
🔹 Борис Нестеров, руководитель группы детектирования угроз R‑Vision SIEM.

Модератором выступит Денис Матюхин, руководитель продукта R‑Vision SIEM.

🔗 Присоединяйтесь, чтобы увидеть возможности R‑Vision SIEM и задать вопросы спикерам.


⚙️ Что уже сегодня можно доверить ИИ в кибербезопасности?

18 сентября обсудим это на ATN Cyber Security Fest 2026 в Краснодаре. Искусственный интеллект станет одним из главных фокусов программы, а мы поговорим о том, как он уже меняет работу SOC.

В 12:00 Даниил Янцен, пресейл‑менеджер R‑Vision, выступит с докладом «Больше, чем чат‑бот: как ИИ убивает рутину в SOC».

А за лучший вопрос к спикеру мы подготовили отдельный подарок.


И, конечно, ждём вас на нашем стенде, чтобы пообщаться с командой R‑Vision и принять участие в розыгрыше призов.


🧑‍💻 Как ускорить перенос правил при смене SIEM?

Миграция на новую SIEM часто означает перенос десятков или сотен правил детектирования. При этом недостаточно просто переписать синтаксис, важно сохранить логику обнаружения угроз и адаптировать её под новую структуру данных.

Чтобы автоматизировать эту задачу, команда R‑Vision разработала Detection Drift — инструмент на базе LLM для переноса правил детектирования.

Как Detection Drift упрощает миграцию:
🔹 работает с Sigma, Splunk SPL, PT MaxPatrol SIEM (.co), KQL, Elastic, QRadar, ArcSight, Chronicle, YARA и другими форматами;
🔹 может учитывать примеры событий и существующую экспертизу R‑Vision SIEM (.roc);
🔹 автоматически валидирует результат;
🔹 при обнаружении ошибок запускает повторную генерацию с учётом замечаний валидатора;
🔹 поддерживает OpenCode, облачный API и локальные OpenAI‑совместимые endpoint.

Detection Drift уже доступен в открытом доступе на платформе GitVerse. Инструмент можно протестировать, изучить его работу и адаптировать под собственные сценарии.

Как пользоваться инструментом — смотрите в видеоинструкции:

📺 ВК Видео | 📺 YouTube | 📺 RuTube


⚙ R‑Vision SIEM стал ещё удобнее

В версиях R‑Vision SIEM 2.8 и 2.9 мы сосредоточились на задачах, с которыми аналитики и инженеры сталкиваются каждый день. Многие изменения появились благодаря обратной связи пользователей и затронули весь цикл работы с событиями.

Что изменилось?
🔹 расширены возможности поиска и расследований;
🔹 добавлены инструменты для контроля источников и работы с конвейерами;
🔹 управление агентами перенесено в интерфейс SIEM;
🔹 усилен контроль производительности и обработки событий;
🔹 расширены возможности работы с хранилищами и визуализацией данных.

«Для нас развитие R‑Vision SIEM начинается с того, как специалисты работают с системой каждый день. Именно обратная связь пользователей показывает, где аналитик тратит время на лишние действия, какой информации не хватает инженеру для диагностики и что мешает команде решать реальные задачи SOC.

Нам важно, чтобы результат этих изменений был заметен не только в Release Notes, но и в повседневной работе — когда привычные задачи решаются быстрее и требуют меньше усилий»,

— отметил Денис Матюхин, руководитель продукта R‑Vision SIEM.

➡ Подробнее о возможностях R‑Vision SIEM 2.8 и 2.9 читайте на сайте


Видео недоступно для предпросмотра
Смотреть в Max
🎓 Когда заканчивается учёба?

1 сентября традиционно ассоциируется с началом учебного года. Но ИБ‑специалисты точно знают, что учёба не ограничивается школой или университетом, она становится частью профессии.

Технологии меняются, появляются новые инструменты, техники атак и сценарии защиты. Поэтому знания приходится постоянно дополнять и пересматривать.

Год назад мы запустили R-Vision Академию, где придерживаемся именно такого подхода: развивать экспертизу постоянно, независимо от должности, опыта и количества лет в профессии.

За это время мы подготовили:
🔹 12 курсов;
🔹 1296 минут обучающих видео;
🔹 630 страниц учебных пособий.

А ещё провели 38 потоков обучения, по итогам которых 457 слушателей получили сертификаты. И мы не собираемся останавливаться на достигнутом.

В День знаний желаем сохранять любопытство и всегда находить следующий уровень для развития. А мы всегда будем рады поддержать этот интерес.

🔗 Подробнее ознакомиться с программами обучения можно на сайте.


Видео недоступно для предпросмотра
Смотреть в Max
🎙 Как сегодня бизнес управляет киберрисками

Крупный бизнес за последние годы заметно усилил киберзащиту. Значит ли это, что следующей целью атак станет средний?

Обсудили это в новом выпуске R‑Vision Talk: R‑EVOлюция технологий с Георгием Старостиным, директором по информационной безопасности СОГАЗа.

В выпуске разбираемся:
🔹 где российские ИБ‑продукты уже могут конкурировать с зарубежными, а где рынку ещё нужно время;
🔹 почему open source не обязательно обходится дешевле коммерческих решений;
🔹 чего не хватает рынку помимо технологий и почему прикладная экспертиза становится всё важнее.

И, конечно, поговорили о киберстраховании: как развивается этот рынок, что можно застраховать и действительно ли компании получают выплаты после киберинцидентов.

🔗 Смотрите и слушайте выпуск на всех удобных площадках:

ВК Видео | YouTube | RuTube | Mave


👨‍💻 Дайджест вакансий в R‑Vision

Большие карьерные шаги начинаются с малого, например, с просмотра вакансий.

Мы ищем профессионалов, готовых усилить нашу команду:
🔹 аналитик‑исследователь киберугроз;
🔹 Senior AppSec‑инженер;
🔹 консультант по информационной безопасности;
🔹 руководитель отдела продуктового маркетинга;
🔹 руководитель команды разработки.

Подробные описания вакансий читайте в карточках ⬆

С полным списком вакансий можно ознакомиться по ссылке.

📩 Отклики и рекомендации присылайте на почту hr@rvision.ru


👨‍💻 Как говорить с бизнесом на одном языке?

ИБ‑команды привыкли обосновывать инвестиции через риски, инциденты и требования регуляторов. Но для бизнеса этого не всегда достаточно, особенно когда эффект от инициатив ИБ сложно напрямую связать с финансовыми результатами.

В новом материале для Киберболоид Артём Погребняк, менеджер по развитию бизнеса R‑Vision, собрал несколько менее очевидных подходов к обоснованию ценности ИБ.

В статье разбираем:
🔹 какие метрики помогают сделать вклад ИБ более прозрачным для бизнеса;
🔹 как связать задачи ИБ с KPI финансового, ИТ и других подразделений;
🔹 можно ли превратить накопленную ИБ‑экспертизу из статьи расходов в источник дохода;
🔹 когда полезнее опираться не на расчёт рисков, а на показатели сопоставимых компаний.

И главное — почему успешная защита бюджета начинается не с перечня необходимых средств, а с ответа на вопрос: как сделать ИБ понятной для руководства?

🔗 Читайте статью


⚙️ От сканирования до внедрения — что определяет успех VM‑проекта?

Сравнение технических возможностей — обязательный этап выбора VM‑решения. Оно помогает сформировать шорт‑лист и понять, соответствует ли продукт базовым требованиям. Но что влияет на финальный выбор и от чего в итоге зависит успех проекта?

Наше предыдущее исследование показало, что ~80% компаний считают качество сканирования одним из ключевых критериев при выборе VM‑системы. В этот раз мы решили посмотреть на процесс выбора с другой стороны и опросили партнёров — компании, которые участвуют во внедрении VM‑решений у корпоративных заказчиков.

Ключевые выводы:
🔹 функциональность важна, но не закрывает всю оценку VM‑решения;
🔹 сканирование остаётся основной точкой входа в VM‑проекты;
🔹 часть заказчиков уже на старте смотрит шире сканирования;
🔹 основные сложности проявляются после выбора решения;
🔹 финальный выбор во многом зависит от команды реализации;
🔹 пилот и архитектурная совместимость входят в число ключевых факторов выбора.


🔗 Мнение представителей партнёрского сообщества и результаты опроса читайте на сайте


Видео недоступно для предпросмотра
Смотреть в Max
⚡ За пределами привычных сценариев

Threat Deception Platform — это не только ловушки, которые помогают обнаружить злоумышленника и замедлить его продвижение по инфраструктуре.

В видео Артём Погребняк, менеджер по развитию бизнеса R‑Vision, разбирает три дополнительных сценария применения TDP и показывает, какие ещё задачи можно решать с помощью технологии.

А в новом материале подробно разбираем:
🔹 как TDP выявляет нелегитимную активность на ранних этапах атаки;
🔹 почему SIEM и SOAR нужно взаимодействие с Deception;
🔹 когда стоит присмотреться к технологии.

➡ Читайте статью на сайте


⚙ От «коробки» к готовому стеку

Как убедиться, что ИБ‑платформа не только соответствует требованиям импортонезависимости, но и сохранит производительность и устойчивость под высокой нагрузкой?

Для этого важно проверять не отдельные компоненты, а всю конфигурацию целиком: программное обеспечение, серверное оборудование и сценарии эксплуатации.

TERA развернула в собственном R&D‑центре постоянно действующий демостенд платформы R‑Vision EVO на серверах СИСТЕМАИКС (SX). На нём партнёры‑интеграторы и их заказчики могут протестировать R‑Vision SIEM и R‑Vision VM в условиях, приближенных к промышленной эксплуатации.

Платформа разворачивается в Kubernetes‑кластере. Для хранения событий используется ClickHouse, а для сервисных данных — PostgreSQL.

Такой подход позволяет:
🔹 масштабировать платформу по мере роста объёма событий и данных;
🔹 поддерживать непрерывность мониторинга и доступность интерфейсов даже в процессе обновления или апгрейда компонентов системы;
🔹 быстрее интегрировать платформу в существующие процессы разработки и эксплуатации без рисков для безопасности инфраструктуры.

Юлиана Павлова, директор департамента программного обеспечения TERA, комментирует значимость проекта:

«Сегодня заказчики ИБ‑решений стали гораздо прагматичнее, они требуют доказанной эффективности и предсказуемости. Наше сотрудничество с R‑Vision позволяет снять с партнёров риски несовместимости сложного софта и аппаратных платформ.

Развернув R‑Vision EVO на серверах СИСТЕМАИКС (SX), мы создали полностью готовый, верифицированный стек. Мы предлагаем каналу не просто лицензии и серверные стойки, а готовую к промышленной эксплуатации экосистему, способную защитить бизнес любого масштаба».


➡ Подробнее о технологическом стеке и результатах тестирования читайте на сайте


⚡ От теории к конкретным действиям

Во время киберинцидента времени на обсуждение того, кто и что должен делать, уже не остается. Именно поэтому команде нужен плейбук — документ, который заранее определяет порядок реагирования, роли и необходимые действия.

Однако даже хорошо проработанный план необходимо регулярно тестировать, как минимум раз в квартал.

Для этого команда моделирует атаку и проверяет:
🔹 кто принимает ключевые решения;
🔹 какие действия выполняются в первую очередь;
🔹 насколько быстро специалисты обмениваются информацией;
🔹 где возникают задержки и узкие места.

Также не стоит пытаться описать все возможные инциденты в одном документе. На практике лучше работает набор плейбуков: общий сценарий реагирования и специализированные инструкции для наиболее вероятных атак — от фишинга и DDoS до компрометации учётных записей и программ‑вымогателей.

Кроме технических и организационных шагов, в плейбуке важно отразить отраслевую специфику и требования регуляторов:

«Субъекты КИИ обязаны направлять уведомление в ГосСОПКА в течение трёх часов с момента обнаружения инцидента для значимых объектов КИИ и в течение 24 часов — для иных объектов. Банки обязаны направлять уведомления в ФинЦЕРТ. Это также должно быть прописано в плейбуках»,

— Александр Винокуров, технический аккаунт‑менеджер R‑Vision.

➡ Как подготовить команду к реальной атаке — читайте в материале «Киберболоида» с комментарием эксперта R‑Vision.


👨‍💻 Дайджест вакансий в R‑Vision

Новая работа может быть ближе, чем кажется.

Мы ищем профессионалов, готовых усилить нашу команду:
🔹 Senior DevOps;
🔹 инженер‑аналитик по выявлению уязвимостей;
🔹 руководитель отдела продуктового маркетинга;
🔹 Senior AppSec‑инженер;
🔹 менеджер по сувенирной продукции.

Подробные описания вакансий читайте в карточках ⬆

С полным списком вакансий можно ознакомиться по ссылке.

📩 Отклики и рекомендации присылайте на почту hr@rvision.ru


⚙️ Сколько инцидентов сможет обработать одна GPU в реальном SOC?

В первой части эксперимента «SOC на одной GPU» мы проверили пределы локальной модели: сколько параллельных запросов она выдерживает, как на скорость влияют длина контекста и объём ответа.

Но результаты стресс‑тестов ещё не показывают, как конфигурация поведёт себя в реальном SOC. Здесь нагрузка распределяется неравномерно: одновременно обогащаются карточки инцидентов, выполняются шаги ИИ‑оркестратора и поступают запросы аналитиков.

Поэтому во второй части мы приблизили эксперимент к промышленному сценарию и выяснили:
🔹 как меняется нагрузка при спокойной смене и во время массового поступления инцидентов;
🔹 сколько запросов может одновременно обслуживать одна GPU;
🔹 как разделить ресурсы между фоновыми задачами SOAR и интерактивной работой аналитиков;
🔹 зачем нужен AI Gateway и почему важно учитывать не только число запросов, но и длину контекста.

Отдельно проверили, насколько полезен thinking mode в прикладных задачах SOC.

Спойлер: эксперимент показал, что более длинная цепочка рассуждений далеко не всегда компенсирует увеличение времени инференса при суммаризации инцидентов, поиске похожих случаев и формировании предварительного вердикта.

🔗 Как всё это работает на практике — рассказываем во второй части статьи.


⚙ Большая языковая модель = большой кластер из десятков GPU?

Не всегда. Для обучения foundation‑моделей или публичных сервисов с миллионами пользователей это действительно так. Но внутри SOC нагрузка устроена иначе.

Здесь LLM не работает как универсальный чат. Она получает уже собранный в SOAR контекст и решает конкретные задачи: объясняет срабатывания правил корреляции, выделяет ключевые артефакты, ищет похожие инциденты и помогает сформировать предварительный вердикт.

Мы решили проверить, какие ресурсы действительно нужны для такого сценария. Для этого развернули self‑hosted‑стенд с Qwen3.5‑122B‑A10B‑GPTQ, vLLM и одной RTX PRO 6000 Blackwell Max‑Q с 96 ГБ видеопамяти, а затем протестировали его на анонимизированных данных реальных SOC-инцидентов.

В первой части исследования разбираем:
🔹 как архитектура современных LLM влияет на требования к инфраструктуре;
🔹 из чего складывается потребление видеопамяти;
🔹 как рассчитывается конкурентность запросов;
🔹 насколько теоретические оценки совпадают с результатами реальных стресс-тестов.

➡ Если интересно, сколько запросов способна обработать одна GPU и какие ресурсы действительно нужны для запуска LLM внутри SOC, — читайте первую часть исследования на Хабре.

Материал будет полезен ML‑инженерам, работающим с LLM, а также CISO и специалистам SOC, которые рассматривают применение генеративного ИИ в задачах кибербезопасности.


⚙ Ещё больше возможностей для быстрого расследования инцидентов

Чтобы обнаружить атаку, недостаточно увидеть отдельное подозрительное событие. Необходимо связать входы в систему, изменения привилегий, запуски процессов и другие следы в единую цепочку. Эту задачу решают правила корреляции.

Сегодня база экспертизы R‑Vision SIEM включает >1050 правил корреляции. За три года их количество выросло более чем в 6 раз, а покрытие матрицы MITRE ATT&CK v17.1 составило >68%.

Правила помогают выявлять актуальные техники атак и попытки эксплуатации уязвимостей в разных сегментах инфраструктуры. В последних обновлениях появились новые правила для Kubernetes, Yandex Cloud, 1С-Битрикс24, ADCS, Microsoft Exchange и других корпоративных систем.

Одновременно расширяется поддержка источников событий. Сейчас в R‑Vision SIEM доступны правила нормализации для 280 систем — от средств виртуализации и контейнеризации до платформ разработки и управления доступом.

Обновления экспертизы выходят каждые две недели. Вместе с правилами мы развиваем документацию и открытую базу знаний, где специалисты могут изучить логику детектирования, характерные следы атак и артефакты для расследования.


«Мы продолжаем регулярно расширять и актуализировать экспертизу в R‑Vision SIEM, чтобы SOC‑команды получали не просто набор правил, а прикладной контент для работы с реальными угрозами.

Новые детекты, поддержка дополнительных источников событий и развитие документации помогают быстрее выявлять, понимать и отрабатывать инциденты, а также сокращают время на поиск и интерпретацию нужных правил»,

— Николай Рягин, руководитель управления исследований и аналитики R‑Vision.

🔗 Подробнее об обновлении читайте в статье на сайте

Показано 20 последних публикаций.