Термины и определения
| Термин / сокращение | Определение |
|---|---|
API | Application Programming Interface |
AV | Антивирусное решение |
Beats | Название протокола передачи данных поверх TCP, библиотеки и использующих данную библиотеку программных модулей, реализующих передачу в Logstash различных типов данных из операционных систем Windows и Linux |
CCS | Cross-cluster search (Кросс-кластерный поиск) |
DLP | Средство обнаружения утечек информации и/или средство предотвращения потери данных |
EDR | Средство обнаружения и пресечения вредоносной активности на серверах и рабочих станциях |
OpenSearch | Кластеризуемый сервис поиска в ранее проиндексированных данных |
Endpoint | Точка приема запроса на стороне сервера (API) |
EPS | Events per second. Величина потока событий, измеряемая за секунду |
HTTP | Hypertext transfer protocol |
IP-адрес | Сетевой адрес (уникальный идентификатор) узла в компьютерной сети, построенной на основе стека протоколов TCP / IP. |
IOC | Indicator Of Compromise (индикатор компрометации, ИОК). Наблюдаемый в сети или на конкретном устройстве объект или активность, которые с высокой вероятностью указывают на несанкционированный доступ к системе |
JDBC | Java DataBase Connectivity (стандарт взаимодействия Java-приложений с СУБД) |
JVM | Java Virtual Machine, виртуальная машина Java, исполняющая байт-код Java |
JVM Heap Size | Размер оперативной памяти, выделенной под место для хранения объектов, созданных виртуальной машиной Java |
JSON | JavaScript Object Notation. Распространенный формат обмена данными, удобный для чтения и написания. Независим от языка реализации. Основан на подмножестве языка программирования JavaScript, определенного в стандарте ECMA-262 3rd Edition - December 1999. |
LDAP | Lightweight Directory Access Protocol. Легковесный протокол доступа к каталогам, позволяющий производить операции аутентификации, поиска, сравнения и управления учетными записями |
MISP | Malware Information Sharing Platform. Платформа с открытым исходным кодом, используемая для сбора и управления IOC, в том числе получаемыми от ФинЦЕРТа |
SSL | Secure Sockets Layer |
STIX | Structured Threat Information eXpression. Стандарт STIX определяет язык обмена структурированными данными в последовательном, удобном для прочтения машинами виде, тем самым позволяя компаниям быстрее и эффективнее прогнозировать и реагировать на угрозы |
TCP | Transmission Control Protocol |
OpenSearch Dashboards | Веб-приложение, позволяющее осуществлять поисковые запросы и отображать данные, проиндексированные в Opensearch, в виде таблиц и графиков |
Logstash | Приложение, осуществляющее сбор, обработку и дальнейшую передачу данных для индексирования в Opensearch |
TLS | Transport Layer Security. Протокол защиты транспортного уровня, на момент разработки был определен в документах IETF RFC 5705, RFC 6066, RFC 8446 |
TI | Threat intelligence. Информация об актуальных угрозах и группировках киберпреступников, которая позволяет организациям изучить цели, тактику и инструменты злоумышленников и выстроить эффективную стратегию защиты от атак. Компании могут сами собирать данные о киберугрозах или заказывать информацию у сторонних поставщиков |
TI feed | Набор данных с индикаторами компрометации, в которых записано значение, метки времени, краткое описание атрибутов IOC, а также ссылки на отчеты и вирусные энциклопедии |
UTC | Всемирное координированное время. Стандарт регулирования времени Международного Союза Электросвязи. |
Webhook | Способ передачи уведомлений по HTTP протоколу в формате JSON. |
Агрегация | Процесс объединения нескольких объектов по заданным правилам с последующим подсчетом элементов. |
Аналитик ИБ (Аналитик) | Пользователь Платформы, на которого возложены одна или несколько функций: выявление, учет, классификация, расследование и реагирование на инциденты ИБ и компьютерные атаки. |
Браузер | Прикладное программное обеспечение для просмотра страниц, содержания веб-документов, управления веб-приложениями, и других задач. |
ГосСОПКА | Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации. Единый централизованный, территориально распределенный комплекс, включающий силы и средства обнаружения, предупреждения и ликвидации последствий компьютерных атак и государственный орган, уполномоченный в области создания и обеспечения функционирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации. |
Грабберы | Специальные сервисы, предназначенные для получения событий из источников, которые не предоставляют эти события каким-либо другим стандартным способом. |
Дашборд или Информационная панель | Визуальное представление данных, сгруппированных по смыслу на одной странице для облегчения визуального восприятия информации. |
Денормализованные данные | Обработанные данные от источников событий, собранные в виде документов, не требующих в большинстве случаев обращения к иным источникам данных для интерпретации информации, собранной в них. |
Документ Opensearch | Хранимый в Opensearch JSON-объект, содержащий оригинальный JSON-документ (в контексте функций Платформы – Событие). Может содержать поля данных (аналог строки таблицы в реляционных БД). |
Достоверность IOC | Условный индикатор точности и надежности IOC, призванный сократить количество ложных срабатываний на IOC |
Информационный ресурс | Часть ИС, обладающая собственным сетевым адресом. |
Инцидент ИБ | Непредвиденное или нежелательное событие, негативное влияние которого на информационную безопасность ИТ-инфраструктуры достоверно установлено и, указывающее на свершившуюся, предпринимаемую или вероятную реализацию угрозы информационной безопасности. |
ИС | Информационная система. Совокупность технических средств и систем создания, преобразования, передачи, использования и хранения информации, а также собственно информация и ее потоки. |
Источник событий | Программное или программно-аппаратное средство, которое фиксирует События ИБ и способно хранить, пересылать или предоставлять по запросу зафиксированные события. |
ИТ-актив | Программные и программно-аппаратные средства (ПК, серверы, установленные экземпляры ПО), которыми владеет организация, каждое из которых может быть рассмотрено как самостоятельная сущность. |
ИТ инфраструктура | Совокупность программных, аппаратных и телекоммуникационных средств, объединенных в единый комплекс для решения общих задач сбора, обработки, хранения и распространения информации. В состав ИТ инфраструктуры могут входит несколько информационных систем |
КИИ | Критическая информационная инфраструктура Российской Федерации. Совокупность объектов критической информационной инфраструктуры, а также сетей электросвязи, используемых для организации взаимодействия объектов критической информационной инфраструктуры. |
Кластер | Структура из нескольких узлов, расположенных, как правило, на нескольких СВТ, объединенная в один логический элемент. |
Клиент | Аппаратный или программный компонент, посылающий запросы серверу. |
Компьютерная атака (Атака) | Целенаправленное несанкционированное воздействие на информационный ресурс или получение несанкционированного доступа к ним с применением программных и программно-аппаратных средств. |
Модальное окно | Окно пользовательского интерфейса, которое блокирует работу пользователя с родительским объектом до тех пор, пока пользователь его не закроет. |
НКЦКИ | Национальный координационный центр по компьютерным инцидентам. Организация, создаваемая ФСБ России, для обеспечения координации деятельности субъектов критической информационной инфраструктуры по вопросам обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты. |
Объекты КИИ | Информационные системы, информационно-телекоммуникационные сети государственных органов, а также информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления технологическими процессами, функционирующие в оборонной промышленности, области здравоохранения, транспорта, связи, кредитно-финансовой сфере, энергетике, топливной промышленности, атомной промышленности, ракетно-космической промышленности, горнодобывающей промышленности, металлургической промышленности и химической промышленности. |
Пайплайн | Конвейер обработки данных, создающих документ для записи в Opensearch |
Платформа | Платформа мониторинга событий безопасности Alertix – программный комплекс, предоставляющий возможности сбора, обработки, хранения, отображения денормализованных данных от источников событий, а также осуществления ручного / автоматизированного поиска и уведомления о найденных событиях, требующих внимания. |
Подозрение | Непредвиденное или нежелательное событие, которое может быть признаком инцидента ИБ. |
Поисковый индекс Opensearch (Индекс) | Структура данных, содержащая информацию о всех документах с однородной информацией, облегчающая поиск. (аналог таблицы в реляционных БД). |
Сервер | Оборудование или программное обеспечение, принимающее запросы от клиентов, выделенное или специализированное для выполнения определенных функций. |
Сессия браузера | Механизм, который позволяет идентифицировать запросы от одного браузера и пользователя. В пределах сессии сохраняются переменные и их значения во время переходов по страницам. Сессия прерывается при закрытии браузера, принудительно или по истечении времени. |
Сигнатура | Набор признаков, используемый для обнаружения компьютерных атак, вредоносного программного обеспечения и других нежелательных событий, и объектов. |
Событие ИБ (Событие) | Любое событие, связанное с изменением ИТ-активов (изменение конфигурации, появление новых пользователей или компьютеров, запуск программных процессов, установка сетевых соединений и т.п.). |
Угроза ИБ (Угроза) | Совокупность условий и факторов, создающих потенциальную или реально существующую опасность нарушения информационной безопасности. |
Уязвимость | Свойство информационной системы, обусловливающее возможность реализации угроз безопасности, обрабатываемой в ней информации. |
ФинЦЕРТ | Центр мониторинга и реагирования на компьютерные атаки в кредитно-финансовой сфере, специальное структурное подразделение Банка России (от CERT — computer emergency response team, группа реагирования на компьютерные инциденты) |
Хост | Любое устройство, участвующее в клиент-серверных операциях в режиме сервера и обладающее одним или несколькими сетевыми адресами. |
Шаблон индекса | Описание типов данных (полей) в индексе, параметров, указывающих на правила работы с индексом (количество шардов, на которые следует разбивать индекс, количество реплик и т.п.). В элементах интерфейса - строковая общая часть, используемая для именования шардов одного индекса. |
Шард | Часть, на которую разделен один индекс по заданным правилам для оптимизации процедуры записи, поиска и для обеспечения отказоустойчивости. Например, новые шарды могут создаваться по времени или при достижении определенного размера. Шарды классифицируются на типы "Праймари" и "Реплика", в последнем содержится копия "Праймари". Праймари и реплика шарды всегда размещаются системой на разных узлах кластера Opensearch, чтобы обеспечить непрерывный доступ к данным в случае повреждения или временной остановки одного из узлов кластера. |
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.