Что ещё ожидать от 4.5
eBPF
eBPF коллектор создает события KOMRAD, используя технологию eBPF - технологию, позволяющую запускать сторонний код в пространстве ядра (если говорить поверхностно). В сфере ин формационной безопасности и, в частности, продукта KOMRAD, это значит, что благодаря eBPF можно получать информацию о событиях ядра, сетевом взаимодействии и многое другое.
eBPF коллектор основан на open-source продукте Tracee, позволяющем регистрировать и фильтровать множество событий (системные вызовы, передача пакетов и пр.).
Функция задокументирована
Конвертор Sigma в правило
Всем известны правила сигма, нас часто просили добавить конвертацию этих правил в KOMRAD. И мы это сделали, теперь можно вставить готовое правило в плагин и при срабатывании плагин запишет значение в поле. По этому полю можно строить корреляцию.
Функция задокументирована