Источники и описание атаки

В процессе сбора технических деталей (обогащение воркспейса) аналитику необходимо осуществлять заполнение сведений на вкладке «Атака» в карточке воркспейса.

Вкладка «Атака» состоит из следующих областей – «Общая информация», «Источник атаки», «Список зарегистрированных ботнетов» и «Список payloads использованных в атаке».

Область «Общая информация» содержит сведения о дате и времени начала и окончания атаки, типе и способе обнаружения атаки, а также о необходимости наблюдения.

image
Рисунок 1.

Переход в режим редактирования осуществляется нажатием на кнопку «Редактировать».

image
Рисунок 2.

Область «Источник атаки» содержит сведения о типе источника и данные об инициаторе атаки – IP-адрес, доменное имя, URL. Состав заполняемых полей зависит от выбранного типа источника атаки.

Переход в режим редактирования источника атаки осуществляется нажатием на кнопку «Редактировать».

image
Рисунок 3.

После заполнения полей окна сохраните изменения.

Область «Список payloads использованных в атаке» содержит список полезностей, поступающих от этого источника. У атаки могут быть несколько источников, которые содержат разный payload. В особенности это касается атак, связанных с заражением ВПО. Например, загрузчик ВПО может быть доставлен как вложение в письме, а компоненты ВПО могут быть загружены с различных серверов в Интернет. В некоторых атаках источников могут быть тысячи. Когда перечисление конкретных источников не имеет смысла, всё множество следует описать один раз в поле «Описание».

Для добавления payload нажмите на кнопку «Добавить», введите значения полей для конкретного источника и сохраните.

image
Рисунок 4.

По результатам сбора и анализа фактов необходимо разработать меры для снижения опасности атаки или ее предотвращения и отразить их на вкладке «Решение» (см. раздел Решения по воркспейсам). Фактическое выполнение всех мер фиксируется на вкладке «Базовая информация в области предпринятых действий (см. раздел Изменение и добавление предпринятых действий).