Security Vision обновила свою SIEM-платформу и добавила то, чего многим SOC не хватает в ежедневной работе: контроль полноты событий, проверку правил корреляции, поиск аномалий и более быстрый разбор инцидентов. Для российских ИБ-команд это не косметический релиз, а попытка закрыть три дорогие проблемы сразу: потерю телеметрии, шумные детекты и затянутое расследование.
О релизе сообщил CNews со ссылкой на компанию. Если заявленные функции работают так, как описано, продукт смещается от роли «хранилища логов» к более практичной модели, где SIEM следит не только за атаками, но и за собственными сбоями.
Контроль телеметрии вывели в отдельный слой
Самая неприятная проблема для SIEM часто выглядит не как всплеск тревог, а как тишина. Один коннектор перестал передавать события, формат лога изменился после обновления, интеграция сломалась на стороне источника — и часть инфраструктуры исчезает с радаров без шума и драмы.
В новой версии Security Vision добавила мониторинг стабильности сбора данных по каждому источнику, пороги отклонения потока и уведомления о пропаже событий. Для SOC это базовая гигиена: если система умеет быстро поднимать такие сбои до уровня инцидента, у команды меньше шансов неделями работать с неполной картиной.
Правила корреляции теперь можно проверять системно
Второй блок обновления касается качества детектирования. В продукте появился инструмент контроля правил корреляции, тестирование на смоделированных событиях и поддержка импорта и экспорта правил в формате Sigma. Это полезно для команд, которые постоянно балансируют между пропуском атаки и потоком ложных срабатываний.
На практике правила в SIEM быстро стареют: их обрастают исключениями, потом они начинают либо шуметь, либо молчать в самый неподходящий момент. Если платформа показывает, какие детекты деградируют, и дает проверять их на тестовых данных, зависимость от ручной настройки «по ощущениям» заметно снижается. Поддержка Sigma тоже выглядит уместно: компаниям с разнородным стеком защиты проще переносить и унифицировать правила между разными системами.
Расследование ускоряют цепочки процессов и статистика
В карточке инцидента появился механизм ретроспективного построения цепочки процессов. Система запрашивает дополнительные сведения о родительских процессах, пользовательских сессиях и переходах между хостами. Для аналитика это означает более короткий путь от алерта к ответу на главный вопрос: где началась активность и насколько далеко она успела уйти.
Security Vision также интегрировала сервис StatAnalyser для статистического поиска аномального поведения активов. Такой слой особенно полезен там, где сигнатур и обычной корреляции уже недостаточно: не вся подозрительная активность укладывается в заранее написанное правило, но может заметно выбиваться из нормального профиля.
Отдельно компания добавила панель SLA по работе аналитиков SOC. Это уже история не только про технологии, но и про управляемость процесса: руководитель видит сводную статистику по расследованиям и нагрузке команды, а ИБ-служба получает цифры, которые проще обсуждать с бизнесом.
Значение для российского рынка
Для российских заказчиков смысл релиза не в количестве новых экранов, а в более жесткой связке между качеством телеметрии, качеством детектов и скоростью реакции. Рынок давно ждет от SIEM не просто сбор логов «на всякий случай», а понятный операционный контур, где видно, что именно сломалось: источник данных, правило или работа аналитика. Если Security Vision реализовала это без лишней ручной склейки, обновление будет интересно крупным SOC и компаниям, которые строят измеримый ИБ-процесс, а не витрину для отчетов.
Следующий вопрос теперь простой: как эта модель поведет себя в нагруженных инфраструктурах, где источники отваливаются по расписанию, а сотни событий прилетают еще до обеда.