Новая версия платформы R-Vision TIP
Компания R-Vision представила новую версию платформы анализа информации о киберугрозах – R-Vision TIP 3.16. В версии 3.16 расширен список поддерживаемых SIEM-систем и межсетевых экранов, переработан сервис фида ФинЦЕРТ, а также улучшен собственный источник данных – R-Vision Threat Feed, который теперь может самостоятельно определять связи между сущностями, странами и отраслями субъектов угроз.
Одна из функций платформы R-Vision TIP – возможность реактивного и ретроспективного поиска индикаторов компрометации внутри потока событий от SIEM-систем. Как отмечают разработчики, после ухода с российского рынка иностранных поставщиков SIEM усилилась необходимость в расширении списка отечественных вендоров. В частности, в обновленной версии добавлена интеграция с российскими системами – VolgaBlob Smart Monitor и Kaspersky Unified Monitoring and Analysis Platform.
Расширен список поддерживаемых сторонних производителей СЗИ для экспорта индикаторов компрометации. Обнаруженные индикаторы компрометации могут автоматически экспортироваться на межсетевые экраны для дальнейшей обработки и защиты сетевой инфраструктуры. В новой версии платформы перечень доступных для интеграции решений вендоров пополнился отечественным производителем межсетевых экранов Ideco UTM. Кроме того, добавлена новая возможность настраивать интеграцию и правила экспорта индикаторов из R-Vision TIP в Kaspersky Security Network.
Команда R-Vision TIP продолжает развивать свой собственный фид, интегрированный в платформу. Он автоматически собирает TI-отчеты из достоверных открытых источников, а также извлекает из них ключевые артефакты Threat Intelligence. В обновленной версии R-Vision Threat Feed в 11 раз увеличен датасет для обучения модели распознавания артефактов TI и заметно выросла точность распознавания сущностей: теперь модель умеет определять непосредственные связи между сущностями, а также страны и индустрии субъектов угроз и жертв.
В версии R-Vision TIP 3.16 разработчики добавили в модель данных новые типы индикаторов – ИНН, СНИЛС, хэш суммы номеров паспортов, номера счетов, электронных кошельков и телефонов. Эта информация загружается в R-Vision TIP из нового источника данных – АС «Фид-Антифрод», который содержит информацию о получателях скомпрометированных переводов. В ранних версиях платформы R-Vision TIP пользователь мог получать информацию через основной канал об инцидентах Банка России, фидом АСОИ ФинЦЕРТ.
Как поясняют в компании, зачастую информация, полученная от поставщиков данных, лишена контекста, необходимого для анализа индикаторов компрометации и/или связанных с ними событий нарушения безопасности. В рамках планомерного расширения источников получения контекста в новой версии R-Vision TIP была реализована поддержка двух новых сервисов обогащения UrlScan и URLhaus. Данные киберразведки, комментируют в R-Vision, являются ключевым элементом для анализа угроз, поэтому список поставщиков данных TI будет и далее пополняться.