Термины и определения

Термин / сокращениеОпределение

API

Application Programming Interface

AV

Антивирусное решение

Beats

Название протокола передачи данных поверх TCP, библиотеки и использующих данную библиотеку программных модулей, реализующих передачу в Logstash различных типов данных из операционных систем Windows и Linux

CCS

Cross-cluster search (Кросс-кластерный поиск)

DLP

Средство обнаружения утечек информации и/или средство предотвращения потери данных

EDR

Средство обнаружения и пресечения вредоносной активности на серверах и рабочих станциях

OpenSearch

Кластеризуемый сервис поиска в ранее проиндексированных данных

Endpoint

Точка приема запроса на стороне сервера (API)

EPS

Events per second. Величина потока событий, измеряемая за секунду

HTTP

Hypertext transfer protocol

IP-адрес

Сетевой адрес (уникальный идентификатор) узла в компьютерной сети, построенной на основе стека протоколов TCP / IP.

IOC

Indicator Of Compromise (индикатор компрометации, ИОК). Наблюдаемый в сети или на конкретном устройстве объект или активность, которые с высокой вероятностью указывают на несанкционированный доступ к системе

JDBC

Java DataBase Connectivity (стандарт взаимодействия Java-приложений с СУБД)

JVM

Java Virtual Machine, виртуальная машина Java, исполняющая байт-код Java

JVM Heap Size

Размер оперативной памяти, выделенной под место для хранения объектов, созданных виртуальной машиной Java

JSON

JavaScript Object Notation. Распространенный формат обмена данными, удобный для чтения и написания. Независим от языка реализации. Основан на подмножестве языка программирования JavaScript, определенного в стандарте ECMA-262 3rd Edition - December 1999.

LDAP

Lightweight Directory Access Protocol. Легковесный протокол доступа к каталогам, позволяющий производить операции аутентификации, поиска, сравнения и управления учетными записями

MISP

Malware Information Sharing Platform. Платформа с открытым исходным кодом, используемая для сбора и управления IOC, в том числе получаемыми от ФинЦЕРТа

SSL

Secure Sockets Layer

STIX

Structured Threat Information eXpression. Стандарт STIX определяет язык обмена структурированными данными в последовательном, удобном для прочтения машинами виде, тем самым позволяя компаниям быстрее и эффективнее прогнозировать и реагировать на угрозы

TCP

Transmission Control Protocol

OpenSearch Dashboards

Веб-приложение, позволяющее осуществлять поисковые запросы и отображать данные, проиндексированные в Opensearch, в виде таблиц и графиков

Logstash

Приложение, осуществляющее сбор, обработку и дальнейшую передачу данных для индексирования в Opensearch

TLS

Transport Layer Security. Протокол защиты транспортного уровня, на момент разработки был определен в документах IETF RFC 5705, RFC 6066, RFC 8446

TI

Threat intelligence. Информация об актуальных угрозах и группировках киберпреступников, которая позволяет организациям изучить цели, тактику и инструменты злоумышленников и выстроить эффективную стратегию защиты от атак. Компании могут сами собирать данные о киберугрозах или заказывать информацию у сторонних поставщиков

TI feed

Набор данных с индикаторами компрометации, в которых записано значение, метки времени, краткое описание атрибутов IOC, а также ссылки на отчеты и вирусные энциклопедии

UTC

Всемирное координированное время. Стандарт регулирования времени Международного Союза Электросвязи.

Webhook

Способ передачи уведомлений по HTTP протоколу в формате JSON.

Агрегация

Процесс объединения нескольких объектов по заданным правилам с последующим подсчетом элементов.

Аналитик ИБ (Аналитик)

Пользователь Платформы, на которого возложены одна или несколько функций: выявление, учет, классификация, расследование и реагирование на инциденты ИБ и компьютерные атаки.

Браузер

Прикладное программное обеспечение для просмотра страниц, содержания веб-документов, управления веб-приложениями, и других задач.

ГосСОПКА

Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации. Единый централизованный, территориально распределенный комплекс, включающий силы и средства обнаружения, предупреждения и ликвидации последствий компьютерных атак и государственный орган, уполномоченный в области создания и обеспечения функционирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации.

Грабберы

Специальные сервисы, предназначенные для получения событий из источников, которые не предоставляют эти события каким-либо другим стандартным способом.

Дашборд или Информационная панель

Визуальное представление данных, сгруппированных по смыслу на одной странице для облегчения визуального восприятия информации.

Денормализованные данные

Обработанные данные от источников событий, собранные в виде документов, не требующих в большинстве случаев обращения к иным источникам данных для интерпретации информации, собранной в них.

Документ Opensearch

Хранимый в Opensearch JSON-объект, содержащий оригинальный JSON-документ (в контексте функций Платформы – Событие). Может содержать поля данных (аналог строки таблицы в реляционных БД).

Достоверность IOC

Условный индикатор точности и надежности IOC, призванный сократить количество ложных срабатываний на IOC

Информационный ресурс

Часть ИС, обладающая собственным сетевым адресом.

Инцидент ИБ

Непредвиденное или нежелательное событие, негативное влияние которого на информационную безопасность ИТ-инфраструктуры достоверно установлено и, указывающее на свершившуюся, предпринимаемую или вероятную реализацию угрозы информационной безопасности.

ИС

Информационная система. Совокупность технических средств и систем создания, преобразования, передачи, использования и хранения информации, а также собственно информация и ее потоки.

Источник событий

Программное или программно-аппаратное средство, которое фиксирует События ИБ и способно хранить, пересылать или предоставлять по запросу зафиксированные события.

ИТ-актив

Программные и программно-аппаратные средства (ПК, серверы, установленные экземпляры ПО), которыми владеет организация, каждое из которых может быть рассмотрено как самостоятельная сущность.

ИТ инфраструктура

Совокупность программных, аппаратных и телекоммуникационных средств, объединенных в единый комплекс для решения общих задач сбора, обработки, хранения и распространения информации. В состав ИТ инфраструктуры могут входит несколько информационных систем

КИИ

Критическая информационная инфраструктура Российской Федерации. Совокупность объектов критической информационной инфраструктуры, а также сетей электросвязи, используемых для организации взаимодействия объектов критической информационной инфраструктуры.

Кластер

Структура из нескольких узлов, расположенных, как правило, на нескольких СВТ, объединенная в один логический элемент.

Клиент

Аппаратный или программный компонент, посылающий запросы серверу.

Компьютерная атака (Атака)

Целенаправленное несанкционированное воздействие на информационный ресурс или получение несанкционированного доступа к ним с применением программных и программно-аппаратных средств.

Модальное окно

Окно пользовательского интерфейса, которое блокирует работу пользователя с родительским объектом до тех пор, пока пользователь его не закроет.

НКЦКИ

Национальный координационный центр по компьютерным инцидентам. Организация, создаваемая ФСБ России, для обеспечения координации деятельности субъектов критической информационной инфраструктуры по вопросам обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты.

Объекты КИИ

Информационные системы, информационно-телекоммуникационные сети государственных органов, а также информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления технологическими процессами, функционирующие в оборонной промышленности, области здравоохранения, транспорта, связи, кредитно-финансовой сфере, энергетике, топливной промышленности, атомной промышленности, ракетно-космической промышленности, горнодобывающей промышленности, металлургической промышленности и химической промышленности.

Пайплайн

Конвейер обработки данных, создающих документ для записи в Opensearch

Платформа

Платформа мониторинга событий безопасности Alertix – программный комплекс, предоставляющий возможности сбора, обработки, хранения, отображения денормализованных данных от источников событий, а также осуществления ручного / автоматизированного поиска и уведомления о найденных событиях, требующих внимания.

Подозрение

Непредвиденное или нежелательное событие, которое может быть признаком инцидента ИБ.

Поисковый индекс Opensearch (Индекс)

Структура данных, содержащая информацию о всех документах с однородной информацией, облегчающая поиск. (аналог таблицы в реляционных БД).

Сервер

Оборудование или программное обеспечение, принимающее запросы от клиентов, выделенное или специализированное для выполнения определенных функций.

Сессия браузера

Механизм, который позволяет идентифицировать запросы от одного браузера и пользователя. В пределах сессии сохраняются переменные и их значения во время переходов по страницам. Сессия прерывается при закрытии браузера, принудительно или по истечении времени.

Сигнатура

Набор признаков, используемый для обнаружения компьютерных атак, вредоносного программного обеспечения и других нежелательных событий, и объектов.

Событие ИБ (Событие)

Любое событие, связанное с изменением ИТ-активов (изменение конфигурации, появление новых пользователей или компьютеров, запуск программных процессов, установка сетевых соединений и т.п.).

Угроза ИБ (Угроза)

Совокупность условий и факторов, создающих потенциальную или реально существующую опасность нарушения информационной безопасности.

Уязвимость

Свойство информационной системы, обусловливающее возможность реализации угроз безопасности, обрабатываемой в ней информации.

ФинЦЕРТ

Центр мониторинга и реагирования на компьютерные атаки в кредитно-финансовой сфере, специальное структурное подразделение Банка России (от CERT — computer emergency response team, группа реагирования на компьютерные инциденты)

Хост

Любое устройство, участвующее в клиент-серверных операциях в режиме сервера и обладающее одним или несколькими сетевыми адресами.

Шаблон индекса

Описание типов данных (полей) в индексе, параметров, указывающих на правила работы с индексом (количество шардов, на которые следует разбивать индекс, количество реплик и т.п.). В элементах интерфейса - строковая общая часть, используемая для именования шардов одного индекса.

Шард

Часть, на которую разделен один индекс по заданным правилам для оптимизации процедуры записи, поиска и для обеспечения отказоустойчивости. Например, новые шарды могут создаваться по времени или при достижении определенного размера. Шарды классифицируются на типы "Праймари" и "Реплика", в последнем содержится копия "Праймари". Праймари и реплика шарды всегда размещаются системой на разных узлах кластера Opensearch, чтобы обеспечить непрерывный доступ к данным в случае повреждения или временной остановки одного из узлов кластера.