Журнал "Information Security/ Информационная безопасность" #4, 2026

• 17 SIEM www.itsec.ru Модуль ML отслеживает количество событий, уникальность значений, редкие действия, числовые показатели и время активности. Он выявляет нетипичную активность по времени суток и дням недели, а также новые, редкие или резко участившиеся категории событий. Система формирует профили нормы и показывает степень отклонения наблю- даемой активности от них. Для катего- ризации KOMRAD Enterprise SIEM 4.6 также предлагает варианты нормализа- ции и плагины, которые помогают при- вести поток событий к удобной для ана- лиза структуре. В версии 4.6 события хранятся и обра- батываются в ClickHouse, что ускоряет работу с большими объемами данных и построение аналитики. Пользователь может быстро перейти от общей стати- стики к конкретному событию, а ML- модуль получает историю для построе- ния профиля нормального поведения и поиска аномалий. Сбор, нормализация и обогащение событий В новой версии KOMRAD поддержи- вает централизованный сбор событий с Windows-источников с помощью WEC-коллектора. Он принимает жур- налы по протоколу Windows Event Forwarding, после чего события посту- пают в единый контур обработки и ста- новятся доступными для поиска, корре- ляции и дальнейшего анализа. Добавлен механизм Mirroring для передачи событий во внешние системы через HTTP, Kafka, NATS, TCP или UDP с поддержкой форматов JSON, RAW, Native и RFC5424. Механизмы Enrich и Derive позволяют обогащать события и создавать производные поля, а интег- рация с AM Threat Intelligence Portal – использовать внешние данные об угро- зах и индикаторы компрометации. Обо- гащенные данные можно передавать в смежные системы для корреляции и реагирования. Распределенная корреляция В KOMRAD 4.6 монолитный корреля- ционный движок заменен набором авто- номных корреляторов, которые можно разворачивать на разных хостах. Это поз- воляет распределять нагрузку и гибко масштабировать обработку событий в зависимости от архитектуры инфра- структуры. Обновленная поддержка CEL сохраняет обратную совместимость с ранее написанными директивами и добавляет функции для работы с масси- вами, словарями и временными рядами. Появился визуальный конструктор агрегации, который упрощает сбор и анализ событий без ручного описания сложной логики. Добавлены правила типа "отсутствие события": они сраба- тывают, если ожидаемое событие не поступило в заданное время, и помо- гают выявлять сбои процессов, оста- новку сервисов и потерю контрольных событий. Расследование и ретроспектива Истории инцидентов объединены в единую временную шкалу: на каж- дом шаге срабатывания директивы сохраняются данные о событиях и активах. События из поиска можно в один клик прикрепить к открытому инциденту, а комментарии экспер- тов – сохранить в его карточке, в том числе для передачи во внешние систе- мы. Расширена интеграция с Гос- СОПКА и добавлена интеграция с ФинЦЕРТ. Появилась ретроспективная корреля- ция – она позволяет повторно анализи- ровать собранные события за любой период на выделенных корреляторах. Анализ выполняется по данным долго- временного хранения и не влияет на текущий поток событий, поэтому анали- тик может проверять новые гипотезы, уточнять ход расследования и искать ранее не замеченные связи без оста- новки оперативного мониторинга. Интерфейс и эксплуатация В интерфейсе появилась типизация фильтров по типам коллекторов, тем- ная и светлая темы, а также возмож- ность создавать директивы сразу из готовых фильтров. Встроен сервис резервирования и восстановления ком- понентов с возможностью гибкой настройки расписания. В 4.6 был добав- лен модуль контроля целостности, который сохраняет хеши в неизменяе- мой базе данных. Переход к ABAC Чем шире функциональность плат- формы и чем больше внедрений Enterprise-уровня, тем важнее разгра- ничение полномочий. В версии 4.6 для этого реализована атрибутная модель доступа на базе Policy Decision Point, который учитывает атрибуты субъекта, объекта, действия и окружения. Роли сохраняются как контейнеры атрибутов, а правила доступа настраиваются в визу- альном конструкторе. Это позволяет точнее управлять полномочиями с уче- том структуры организации. В KOMRAD Enterprise SIEM 4.6 модель дополняют программные токены для сторонних скриптов, централизованный сервис секретов с поддержкой базы данных, HashiCorp Vault и файлового хранилища, а также аутентификация через OAuth 2.0 и OIDC. Детальный аудит позволяет контролировать дей- ствия пользователей и историю измене- ний. Эти возможности упрощают без- опасное подключение внешних сервисов и автоматизацию операций. KOMRAD Enterprise SIEM 4.6 делает шаг от классической событийной кор- реляции к комплексной аналитике дан- ных безопасности. В одной платформе объединены потоковая и ретроспектив- ная корреляция, машинное обучение, обогащение событий, расследование инцидентов и гибкое разграничение доступа. l KOMRAD Enterprise SIEM 4.6: что нового? отовится к выходу KOMRAD Enterprise SIEM 4.6. В системе появится ML-модуль для поиска аномалий, а также инстру- менты для работы с разнородными данными и расследования инцидентов. Г Татьяна Колесникова, системный аналитик ГК “Эшелон” Рис. Выявление нетипичной выгрузки данных из CRM Рисунок: ГК "Эшелон" Фото: ГК "Эшелон" На правах рекламы

RkJQdWJsaXNoZXIy Mzk4NzYw