В прошлом году мы уже рассказывали на Хабре, как R-Vision SOAR помогал командам защитников на Standoff 16 автоматизировать реагирование на инциденты, работая в условиях непрерывных атак. Тогда мы впервые представили продукт на одной из самых масштабных кибербитв страны, где по масштабу инфраструктуры условия близки к корпоративной среде, но плотность атак и скорость развития событий значительно выше.
На Standoff 17 мы решили расширить сценарий участия и впервые представили R-Vision SIEM, систему управления событиями безопасности. Решение использовала команда akPots для мониторинга инфраструктуры телеком-оператора, обнаружения атак и расследования инцидентов.
Перед командой R-Vision стояла задача развернуть продукт и адаптировать его под незнакомый контур в сжатые сроки. За две недели нужно было подготовить систему к работе с новой инфраструктурой: подключить источники событий, настроить правила корреляции под специфику среды и передать знания команде аналитиков.
Однако большая часть работы была выполнена еще до начала кибербитвы. Около 80% источников событий, используемых в инфраструктуре Standoff, уже поддерживались R-Vision SIEM "из коробки". Команде R-Vision оставалось оперативно закрыть оставшиеся 20%: добавить поддержку двух новых источников событий, адаптировать нормализацию для четырех источников, разработать четыре новых правила корреляции и доработать еще пятнадцать с учетом особенностей инфраструктуры кибербитвы.
В этой статье поделимся, как проходила подготовка к кибербитве, с какими задачами мы столкнулись уже во время соревнований, как продукт показал себя под нагрузкой и какие выводы мы сделали по итогам четырех дней работы.
Антон Исаев, лидер продуктовой практики R-Vision SIEM и R-Vision VM:
«Standoff — одна из немногих публичных площадок, где можно увидеть, как продукт ведет себя не в лаборатории, а в условиях, максимально приближенных к работе реального SOC. Здесь есть все: настоящая инфраструктура, реалистичные сценарии атак, ограниченное время на принятие решений и команды, которым нужно быстро обнаруживать и расследовать инциденты. В такой среде проверяются не только специалисты, но и сами инструменты.
Мы считаем, что подобные испытания позволяют объективно оценить эффективность SIEM-системы, поэтому участие в Standoff 17 стало для нас интересным вызовом. При этом это уже не первый опыт публичной проверки работы R-Vision SIEM: ранее на конференции R-EVOlution Conference 2026 мы открыто демонстрировали, как наша система справляется с нагрузкой в 350 тысяч событий в секунду (EPS). И если тогда основной акцент был сделан на производительности, то на Standoff 17 мы показали возможности продукта в повседневной работе аналитиков SOC под давлением реалистичных сценариев атак».
Первые дни: знакомство команды с продуктом в боевых условиях
Для команды akPots R-Vision SIEM был новым инструментом: ранее участники не работали с этим решением. Чтобы подготовиться к кибербитве, за две недели до старта команда прошла онлайн-обучение, получила методические материалы и заранее познакомилась с ключевыми возможностями системы.
Однако теория — лишь часть подготовки. Первый день соревнований стал для участников возможностью проверить полученные знания на практике и адаптироваться к работе с системой в условиях кибербитвы. Они отрабатывали привычные сценарии уже в новом инструменте: выстраивали поисковые запросы, осваивали логику навигации и расследования, постепенно формируя собственные подходы к анализу событий безопасности.
Со своей стороны команда R-Vision обеспечивала техническое и экспертное сопровождение, консультируя участников по вопросам настройки и использования системы. Уже вскоре характер вопросов заметно изменился: если в начале они касались отдельных функций продукта и особенностей работы с ним, то затем обсуждение перешло к сценариям расследования, настройке правил детектирования и выбору оптимальных подходов к анализу событий. Это стало хорошим индикатором того, что команда быстро освоила решение и начала использовать R-Vision SIEM как полноценный рабочий инструмент.
Что происходило внутри R-Vision SIEM
За четыре дня кибербитвы в системе сработало 46 правил корреляции, сформировавших более 8,8 млн корреляционных событий и 40 тыс. оповещений. Наиболее часто фиксировались сработки системы поведенческого анализа сетевого трафика PT NAD, событиями продукта для защиты контейнерных сред PT Container Security, попытками повышения привилегий до root, атаками на веб-ресурсы и эксплуатацией уязвимостей.
При этом продукт не просто собирал события, команда активно использовала его в ежедневной работе. За время соревнований аналитики создали 13 пользовательских виджетов, 14 быстрых фильтров и выполнили более 9 000 поисковых запроса. Это показывает, что R-Vision SIEM действительно стал для команды основным инструментом расследования инцидентов.
Мониторинг производительности
На момент развёртывания инсталляции организаторы сообщили нам, что предполагаемый поток событий на кибербитве будет не более 3 000 событий в секунду.
Исходя из этого, мы с небольшим запасом заложили следующие системные требования для R-Vision SIEM:
· Master: 4vCPU, 8GB RAM, 150GB SSD
· Worker: 14vCPU, 24 GB RAM, 500 Gb SSD
· ClickHouse: 16vCPU, 24GB RAM, 500 Gb SSD
В итоге, на протяжении всей кибербитвы R-Vision SIEM работал стабильно, без проблем выдерживая поток событий.
При этом утилизация ресурсов системы для сбора, обработки и корреляции событий оказалась весьма умеренной: коллектор в среднем потреблял 0,7 CPU и около 1,9 ГБ оперативной памяти, а в пиковые моменты нагрузка не превышала 2,9 CPU и 3,5 ГБ RAM.
Что же касается поисковых запросов команды защитников в R-Vision SIEM: в среднем они выполнялись за 1,5 секунды и потребляли 439 МБ оперативной памяти ClickHouse. Самый тяжёлый запрос команды занял 1584.63 МБ оперативной памяти ClickHouse и выполнялся в течении 4 секунд.
Для нас это стало еще одним подтверждением того, что продукт способен эффективно работать даже на небольших ресурсах.
Что показала кибербитва
После завершения Standoff 17 мы попросили участников команды оценить работу R-Vision SIEM. Большинство отметили, что продукт оказался полезным в расследовании инцидентов: 75% поставили оценку 4, еще 25% — максимальную оценку 5. Столько же участников сообщили, что готовы рекомендовать решение коллегам.
Среди наиболее полезных возможностей чаще всего называли полнотекстовый RAW-поиск, язык запросов RQL и механизм группировки событий. При этом кибербитва помогла выявить и направления для дальнейшего развития продукта. Пользователи предложили сделать описание событий более информативным с точки зрения действий атакующего и доработать навигацию по интерфейсу.
Вместо заключения
Можно бесконечно тестировать продукт на внутренних стендах, моделировать нагрузку и воспроизводить сценарии атак. Но только реальная эксплуатация показывает, насколько удобно аналитикам работать с системой, какие функции действительно востребованы, а где продукт еще можно сделать лучше.
Именно поэтому для нас Standoff 17 — это не просто участие в кибербитве. Это возможность увидеть R-Vision SIEM в работе глазами тех, кто использует его для обнаружения и расследования инцидентов, получить честную обратную связь и проверить решения, которые невозможно полноценно оценить в лабораторных условиях.
За четыре дня мы убедились, что продукт выдерживает не только нагрузку, но и проверку реальной эксплуатацией. А это, пожалуй, самый ценный результат, который можно привезти с подобных мероприятий.