4.3.2 июль 2026
Основные изменения
Расширены возможности управления жизненным циклом сущностей, выполнения запросов и хранения событий:
- добавлен редактор жизненного цикла инцидентов, правил корреляции и правил разбора;
- добавлен функционал отложенного выполнения запросов при просмотре событий;
- добавлены интеграции с внешней системой контроля версий Git;
- добавлена интерактивная матрица MITRE для отображения связи тактик и техник с правилами корреляции и инцидентами;
- модернизирован функционал архивирования и восстановления событий из OpenSearch.
- добавлено управление доступом на основе атрибутов (ABAC);
- добавлены режимы выполнения PPL- и SQL-запросов, включая визуальный конструктор;
Жизненный цикл
- Добавлен раздел Редактор жизненного цикла, предназначенный для настройки статусов и переходов между ними.
- Поддерживается отдельная настройка жизненного цикла для следующих типов сущностей:
- инциденты;
- правила корреляции;
- правила разбора.
- Для статусов доступны настройка наименования и визуального оформления, а также добавление и удаление переходов.
- Изменение статуса сущности из её карточки приведено в соответствие с настроенным жизненным циклом.
- Модернизирован функционал определения активности правил корреляции и публикации правил разбора: состояние правил определяется их статусом жизненного цикла.
Просмотр событий
- Добавлена возможность фонового выполнения запроса, требующего продолжительного времени с возможностью выстраивания цепочки исполнения.
- Модернизирован функционал формирования списка полей событий при изменении выбранного периода.
Отложенные запросы
- Добавлен подраздел Отложенные запросы в разделе События.
- Добавлены следующие возможности:
- просмотр и редактирование отложенного запроса;
- повторное выполнение запроса;
- отмена выполняемого запроса;
- удаление запросов;
- просмотр состояния выполнения;
- создание последовательности связанных запросов;
- настройка расписания выполнения;
- просмотр, сохранение и скачивание результатов завершённых запросов.
- В разделе Управление конфигурацией добавлена настройка времени ожидания, по истечении которого запрос можно перевести в отложенный.
Интеграции
- Добавлены новые типы интеграций:
- Интеграции позволяют получать правила из репозитория Git и отправлять в него правила, созданные или изменённые на платформе.
- Для получения правил доступны:
- выбор ветки репозитория;
- настройка периодичности получения;
- автоматическое применение полученных правил.
- Для отправки правил доступны:
- выбор ветки репозитория;
- накопительный и событийный режимы отправки;
- выбор статусов отправляемых правил;
- настройка периодичности отправки;
- настройка шаблона комментария.
- Добавлена возможность применять полученные правила автоматически при обновлении либо вручную — выборочно или все одновременно.
- Добавлена возможность перед ручным применением просматривать полученные из Git версии правил корреляции и правил разбора в режиме только для чтения. Это позволяет проверить состояние полученных данных без изменения актуальных версий на платформе.
Матрица MITRE
-
В разделе Коррелятор добавлен подраздел Матрица MITRE.
-
Добавлена интерактивная матрица MITRE, отображающая тактики, техники, подтехники и связанные с ними правила корреляции.
-
Для тактик и техник отображается информация о количестве:
- активных правил корреляции;
- всех связанных правил корреляции;
- связанных инцидентов.
-
При подсчете правил корреляции и инцидентов учитываются связи с подтехниками.
- Для техник и подтехник добавлена возможность массового включения и отключения связанных правил корреляции.
-
В карточке правила корреляции добавлено отображение связанных техник MITRE. При редактировании правила можно изменить его связь с техниками.
-
Добавлена поддержка импорта и экспорта структуры MITRE:
- при экспорте правила корреляции в архив добавляются связанные с ним тактики и техники;
- связанные тактики и техники можно импортировать вместе с правилом корреляции;
- при экспорте тактики экспортируются связанные с ней техники и подтехники.
Архивация событий
- Модернизирован функционал архивирования, восстановления и удаления событий, хранящихся в OpenSearch.
- В разделе Параметры добавлен подраздел Архивация событий, предназначенный для создания и настройки задач архивирования или удаления событий.
- В разделе События добавлен подраздел Управление архивом, в котором доступны:
- просмотр реестра сформированных архивов;
- просмотр задач архивации;
- просмотр задач восстановления;
- восстановление событий из архива;
- просмотр результатов и ошибок выполнения задач.
- В разделе Управление конфигурацией добавлена вкладка Архивация событий для настройки параметров архивации.
- Добавлена возможность запускать задачи архивации по расписанию.
- Добавлена возможность выбирать типы и источники обрабатываемых событий.
- Добавлена возможность удалять события без создания архивных файлов.
- Модернизирован функционал управления задачами архивации:
- восстановление недоступно для задач, выполняющих удаление событий без создания архива;
- путь архива отображается с фиксированным префиксом
/pgr-events-archive; - добавлен просмотр ошибок задач архивации;
- поддерживается частичное выполнение задач восстановления.
Важно! Параметры, поставляемые с системой по умолчанию, предусматривают полное удаление из хранилища событий старше 120 дней. Для изменения параметров по умолчанию и создания задачи архивации пользователю необходимо самостоятельно настроить соответствующие параметры на вкладке Архивация событий в разделе Управление конфигурацией.
PPL- и SQL-запросы
- Добавлена возможность выполнения PPL- и SQL-запросов при просмотре событий.
- В строке поиска добавлены следующие режимы:
- Режим конвейера – выполнение PPL-запросов;
- Режим SQL-запросов – выполнение SQL-запросов.
- Для PPL- и SQL-запросов добавлены:
- многострочный ввод запросов;
- автодополнение команд, ключевых слов, индексов, полей, псевдонимов, операторов и значений условий;
- просмотр результатов в карточном и табличном виде;
- постраничный просмотр результатов;
- просмотр плана выполнения запроса.
- Для PPL-запросов добавлен визуальный конструктор, который поддерживает:
- добавление и редактирование шагов;
- создание подзапросов;
- операции
join; - автоматическое и ручное расположение блоков;
- копирование и вставку элементов;
- сохранение и выполнение сформированного запроса.
Управление доступом ABAC
- Добавлено управление доступом на основе атрибутов (ABAC), используемое совместно с ролевой моделью доступа.
- В карточках пользователей и групп пользователей добавлена вкладка Доступ к данным для настройки политик ABAC.
- Добавлена возможность настраивать доступ:
- к сущностям;
- к отдельным действиям над сущностями;
- к отдельным записям;
- к отдельным полям.
- Для действий над сущностями можно отдельно управлять доступом к просмотру, созданию, редактированию и удалению, если соответствующее действие поддерживается сущностью.
- Добавлена возможность использовать атрибуты пользователя при формировании условий доступа.
- Для пользователей поддерживается наследование настроек доступа от групп, в которые входит пользователь.
- Добавлена возможность задавать общие настройки доступа и создавать отдельные переопределения для инстансов.