Перейти к основному содержимому

OLAP-аналитика в KOMRAD SIEM 4.5: превращаем `events.custom` в витрину атрибут–значение и ищем аномалии логинов

· 9 мин. чтения
КОМРАД
Команда КОМРАД

Аннотация

KOMRAD SIEM 4.5 хранит события в ClickHouse (база komrad_events, таблица events), где пользовательские/расширенные поля чаще всего попадают в events.custom как “плоский” JSON‑словарь. Это удобно для ingestion и гибкости, но неудобно для последующего OLAP‑анализа: по одному JSON‑полю сложно строить быстрые срезы, сравнения “устройство/пользователь/время”, профили поведения и метрики качества телеметрии.

В этой статье мы показываем проверенный приём: нормализуем custom в пары атрибут–значение и кладём их в отдельную MergeTree‑витрину через Materialized View (безопасно, без POPULATE). На этой витрине решаем 3 практических кейса:

  1. аномальные логины + браузерный fingerprint (включая Fingerprint.UserAgentData.*),
  2. “невозможные” перемещения/резкая смена устройства,
  3. бот/скрипт‑активность по UserAgent/TLS‑параметрам.

Отчёт Jepsen по анализ устойчивости NATS JetStream 2.12.1 и что это значит для инженеров KOMRAD SIEM

· 8 мин. чтения
КОМРАД
Команда КОМРАД

Аннотация

Для пользователей KOMRAD SIEM результаты анализа имеют следующие практические следствия: В начале декабря 2025 года компания Jepsen, являющаяся де-факто отраслевым стандартом в области верификации распределенных систем, опубликовала результаты аудита NATS версии 2.12.1. Поскольку NATS выступает фундаментальным компонентом транспортного слоя (KOMRAD Bus) в архитектуре нашего SIEM-решения, мы считаем необходимым провести открытый технический разбор данного отчета. В настоящей статье рассматриваются методология тестирования, выявленные аномалии в подсистеме JetStream, а также архитектурные компромиссы между производительностью и строгой линеаризуемостью данных.

Детальный разбор аудита Jepsen для NATS 2.12.1

Один сервер, много коллекторов: Укрощаем потоки данных в KOMRAD

· 4 мин. чтения
КОМРАД
Команда КОМРАД

Представьте: ваша IT-инфраструктура растет. Сначала было уютно — пара серверов, один поток событий. Потом появился новый отдел со своими системами. Затем вы подключили облачные сервисы. И вот, вы уже сидите посреди бушующего океана логов, которые смешались в один неразборчивый поток. Знакомая головная боль?

Мы знаем, каково это. Именно поэтому мы подготовили новое подробное руководство, которое превратит хаос в порядок.

Что ещё ожидать от 4.5

· 2 мин. чтения
Антон Трофимов
Менеджер проекта

eBPF

eBPF коллектор создает события KOMRAD, используя технологию eBPF - технологию, позволяющую запускать сторонний код в пространстве ядра (если говорить поверхностно). В сфере информационной безопасности и, в частности, продукта KOMRAD, это значит, что благодаря eBPF можно получать информацию о событиях ядра, сетевом взаимодействии и многое другое.

Перевыпуск сертификатов

· 3 мин. чтения
Антон Трофимов
Менеджер проекта

На форме поддержки вышла статья про перевыпуск сертификатов. Тема важная, поэтому продублируем здесь.

Часто поступают запросы, связанные с падением сервисов или коллекторов через несколько месяцев после установки. В большинстве случаев это связано с сертификатами. Давайте разберёмся в чём дело.