Перейти к содержанию

Что нового

Версия 3.7.2

Основные изменения:

  • обработчик событий - значительно улучшена производительность по сравнению с предыдущими версиями;
  • просмотрщик событий - ряд новых функций для просмотра и анализа событий;
  • рабочие столы и отчеты - новые инструменты для администратора;
  • новый дизайн - улучшен интерфейс для просмотра событий, рабочих столов и отчетов.

Обработчик событий

Внедрен новый способ парсинга и нормализации событий, который обеспечивает следующие улучшения:

  • упрощены этапы обработки событий:
    • парсинг и нормализация объединены в один этап;
    • добавлена возможность указывать в нормализации пользовательские значения;
    • добавлено автоматическое удаление пустых полей.
  • добавлена возможность многократного использования парсеров;
  • увеличена скорость подключения новых источников.

Просмотрщик событий

Доработаны функции модуля "Просмотрщик событий":

  • в качестве параметра по которым можно выполнить фильтрацию событий теперь можно использовать агрегации;
  • появилась возможность создавать предварительно настроенные шаблоны и конфигурации для упрощения процесса мониторинга;
  • расширен список инструментов для анализа событий: "Таблица событий", "График активности", "Визуализация данных", "Аналитика и оповещения".

Возможности модуля реализованы в новом интерфейсе (см. раздел События).

Рабочие столы

Доработаны возможности модуля "Рабочие столы", в котором выполняется управление интерактивными информационными панелями. Модуль предоставляет следующие возможности:

  • просмотр списка рабочих столов;
  • создание нового рабочего стола, в том числе и на основе существующего;
  • визуализация данных возможна с помощью следующих виджетов:
    • временной ряд;
    • гистограмма;
    • круговая диаграмма;
    • метрика;
    • текст;
    • изображение;
    • таблица.
  • для каждого типа виджета доступен конструктор, который позволяет настроить виджет под текущие задачи;
  • создание отчета на основе данных, сформированных для рабочего стола;
  • настройка прав пользователей к возможностям модуля.

Возможности модуля реализованы в новом интерфейсе (см. раздел Рабочие столы).

Отчеты

Доработаны функции модуля "Отчеты":

  • появилась возможность просмотра архива отчетов;
  • визуализация данных возможна с помощью следующих виджетов:
    • временной ряд;
    • гистограмма;
    • круговая диаграмма;
    • метрика;
    • текст;
    • изображение;
    • таблица.
  • для каждого типа виджета доступен конструктор, который позволяет настроить виджет под текущие задачи;
  • добавлена возможность экспортировать отчет в PDF файл.

Возможности модуля реализованы в новом интерфейсе (см. раздел Отчеты).

Источники

Добавлены новые источники:

  • FreeBSD;
  • Alt Linux;
  • Cisco SG200 switch;
  • HyperV;
  • Ubiquiti EdgeSwitch;
  • Microsoft-RDS-GW;
  • Snort;
  • HP_Switch;
  • Cisco Aironet 4404 Wireless LAN Controller;
  • Windows Defender;
  • Windows Firewall;
  • 1C.

Разное

  • добавлен новый сервис LogProxy для приема событий от лог-коллекторов:
    • используется только один порт для приема сообщений от всех лог-коллекторов;
    • добавлено сжатие данных при передаче от лог-коллекторов.
  • удалена база знаний, содержимое распределено по соответствующим разделам;
  • удалены сервисы:
    • pangeoradar-rmca.service;
    • pangeoradar-rmca-sidekiq.service;
    • pangeoradar-kb.service;
    • pangeoradar-kb-sidekiq.service.

Версия 3.7.0

Основные изменения:

  • заменена поисковая система с ElasticSearch на OpenSearch;
  • изменены наименования хранимых индексов OpenSearch: добавлен префикс pgr;
  • добавлена синхронизация контента между тенантами;
  • добавлен экспорт/импорт табличных списков, включая структуру списка;
  • изменена процедура установки и обновления платформы;
  • переименованы параметры конфигурации.

Установка и обновление платформы

В процедуру установки и обновления платформы внесены следующие изменения:

  • для процедуры используется единый скрипт install.sh;
  • архив pgr-<ВЕРСИЯ>.tar.gz более не участвует в установке;
  • автоматическая миграция индексов ElasticSearch в формат OpenSearch;
  • улучшено обновление платформы, установленной на первом узле с отдельно установленными лог-коллекторами.

Версия 3.6.7

Улучшена стабильность Платфомы Радар.

Добавлена проверка тестового набора данных для правил корреляции.

Версия 3.6.6

Улучшена стабильность Платфомы Радар

  • Улучшен поиск в табличном списке;
  • Улучшена стабильность процессов установки/обновления платформы с более ранних версий;
  • Улучшена стабильность Pattern Matcher правил корреляции;
  • Улучшена стабильность коррелятора;
  • Улучшена стабильность Flow-Balancer'а;
  • Улучшена стабильность Beaver'а;
  • Улучшена стабильность Log-Collector'а.

Оптимизированы правила корреляции

  • Добавлена функция compare;
  • Изменено сравнение с пустой строкой.

Скорректированы интерфейсы

  • Интерфейс управления правилами корреляции;
  • Интерфейс управления правилами корреляции;
  • Интерфейс карточки инцидента;
  • Интерфейс шаблонов Алерта;
  • Интерфейс связи компонентов карты кластера;
  • Интерфейс добавлено структурированное представление события в просмотре инцидента;
  • Интерфейс проверки прав доступа к компонентам системы.

Другие изменения

  • Обновлен функционал обработки отчетов RedCheck;
  • Актуализирван протокол взаимодействия с ГосСОПКА;
  • Добавлена возможность вывода в шаблон инцидента информации из агрегации;
  • Добавлена информация о количестве ошибок в правиле корреляции в интерфейс;
  • Изменена ротация логов коррелятора.

Добавлены новые источники

Обновлены источники

Обновлены парсеры и нормализаторы

  • Suricata
  • Nginx
  • Checkpoint Firewall Logexporter
  • Windows Taskscheduler
  • Syslog

Версия 3.6.5

Документация

В Интерфейс Платформы Радар мы добавили раздел с документацией. Работая с Платформой Радар, вы в любое время можете обратиться к документации. Доступ к документации будет всегда под рукой.

Сбор событий

В процесс сбора событий из файлов добавлена поддержка многострочных событий. Добавлены параметры, которые позволяют читать многострочные параметры из файлов формата JSON И XNL.

Обновление с предыдущих версий

Мы подготовили новую инструкцию по обновлению Платформы Радар. Теперь можно проводить обновление на новую версию без обновления до промежуточных версий.

Правила корреляции

В правила корреляции добавлены шаблоны алертов и групперов. Шаблоны могут быть добавлены, изменены, удалены. Добавление шаблонов упрощает создание правил корреляции.

Максимальное количество срабатываний правил корреляции в секунду задается глобальном параметре конфигурации: Кластер - Управление конфигурацией - Logmule2 - Максимальное количество сработок.

Версия 3.6.0

Новый коррелятор

В версии 3.6.0 встречайте Новый коррелятор.

Теперь разрабатывать правила корреляции потока входящих событий стало еще проще благодаря использованию конструктора правил корреляции. Конструктор позволяет создавать инциденты по результатам работы правил корреляции, определять правила группировки входящих событий, определять действия с табличными списками, конструировать условия корреляции. Также доступна разработка правил корреляции с применением скриптового языка Lua.

И вместе с этим изменился интерфейс раздела, посвященного Корреляции. Все подразделы, относящиеся к корреляции, имеют единообразный интерфейс и одинаковые элементы управления.

Фильтры потока событий

Мы добавили отдельный подраздел, позволяющий управлять фильтрами потока событий. Фильтры позволяют отобрать только необходимые для корреляции события, что сокращает время обработки потока входящих событий и снижает нагрузку на сам коррелятор.

Макросы

Теперь при разработке правил корреляции можно добавлять макросы. Это небольшие универсальные куски кода или функции, которые могут применяться в различных правилах корреляции. Применение макросов позволяет сократить объем правил корреляции и упростить их написание.

Правила

Мы изменили раздел с правилами корреляции. Теперь к правилам корреляции можно добавлять фильтры потока событий и макросы, как написано выше. Для каждого правила доступна обширная статистика его использования и гибкая настройка правил корреляции.

Табличные списки

Вместе с новым коррелятором изменились и табличные списки. Структура табличных списков может быть настроена очень гибко. Сами табличные списки могут наполняться при корреляции событий на основе разработанных правил корреляции.

Версия 3.5.4

Улучшения в функциональности и стабильности Платформы Радар

Расширены функциональные возможности:

  • Минимальный уровень безопасности транспортного уровня для всех компонентов установлен TLS 1.2;
  • Улучшена совместимость мультиарендности;
  • Появилась поддержка работоспособности версии 3.3.2 в интерфейсе мультиарендности версии 3.5.4;
  • Появилась возможность для каждого добавляемого узла в кластере в режиме мультиарендности указать номер версии узла;
  • Диагностика обеспечивает проверку состояния всех сервисов и компонентов Платформы Радар.

Добавлена поддержка источников событий

Версия 3.5.0

Версия 3.3.2

  • Сквозной идентификатор инцидента -- всем инцидентам присваивается уникальный идентификатор;
  • Планировщик задач -- планирование задач CRON или задач интеграции с KSC;
  • Лог-коллектор -- добавлены новые источники лог-коллектора;
  • Полноценный установщик логколлектора для операционных систем на базе Windows;
  • Поддержка работоспособности логколлектора на операционной системе Windows Server 2022;
  • Лицензирование -- изменена механика детектирования превышения лимита лицензии по EPS;
  • Использование Beaver -- появилась предварительная возможность использовать Beaver для обработки пайплайна в управлении конфигураций;
  • Улучшение работы с управлением конфигурацией:
  • Добавлен вывод времени фиксации инцидента и его переоткрытия;
  • Убраны ограничения по именованию правил корреляции;
  • Множественные улучшения функциональности и стабильности Платформы Радар.

Версия 3.3.1

Версия 3.1.0