Ретроспективный поиск

В Платформе есть возможность выполнять ретроспективный поиск по отдельным индикаторам компрометации с целью выявления фактов заражения инфраструктуры в прошлом (например, за месяц).

Для поиска событий, содержащих выбранный IOС, выполните следующие шаги:

  1. В списке IOC, добавленных вручную, выберите индикатор компрометации.

  2. Нажмите на кнопку ретроспективного поиска search blue.

  3. На открывшейся странице в поисковой строке нажмите кнопку calendar blue и выберите даты начала и окончания (предустановленный диапазон времени равен 4 часам от текущего времени).

  4. Нажмите кнопку «Поиск».

image
Рисунок 1.

При нажатии на строку процесса ниже раскроется карточка, которая содержит 3 функциональных вкладки:

  • «Таблица» - отображает информацию по событию в виде таблицы;

  • «JSON» - отображает информацию по событию в JSON-формате;

  • «Сохранить как факт» - сохранение события в качестве факта в инциденте/атаке или создание нового инцидента/атаки. Вводимая информация сохраняется при навигации между вкладками.

На вкладке «Сохранить как факт» есть возможность создать новый воркспейс по IOC или сохранить факт события в ранее созданный воркспейс. Переключатель Поместить факт в новый воркспейс? доступен, если идет какое-то расследование и событие можно привязать к нему (воркспейс выбран как «текущий»). В этом случае факт будет сохранен в блок «Собранные факты» текущего воркспейса.

Если рабочий воркспейс не определен (не выбран как «текущий»), аналитик создает новый воркспейс, заполнив его название, описание и фактическую информацию о событии.

image
Рисунок 2.

В поле Тип факта доступен выбор варианта:

  • документ в формате JSON;

  • запрос документа в подсистеме хранения;

  • ссылка на документ в OSD;

  • ссылка на документ в обзор;

После нажатия кнопки «Создать» появляется сообщение об успешном создании воркспейса, дальнейшую работу с которым можно продолжить в разделе «Анализ».