Ручной ввод индикаторов компрометации

Для добавления IOC вручную на странице "IoC" нажмите на кнопку "Добавить" и в открывшемся окне заполните поля формы:

  • IoC - наименование IOC в зависимости от его типа (ip-адрес, доменное имя, url-адрес, hash, email);

  • Тип – выбор типа IOC;

  • Категория - дополнительная характеристика IOC, ключевые слова описания, например, malware, fishing и т.п.;

  • Достоверность - значение достоверности IOC, т.е. вероятность, насколько можно доверять конкретному IOC;

  • Источник - внешний (наименование Отчета об атаке, где указан список IOC), внутренний (IOC найден в системе в результате внутреннего расследования);

  • Удалять автоматически - признак автоматического удаления IOC из БД через период времени, заданный в настройках сервиса IoC Watcher: Да/Нет;

  • Описание - произвольная информация про IOC.

Нажмите кнопку "Добавить".

image
Рисунок 1.

В следующей таблице приведен перечень доступных действий по управлению добавленными IOC.

Таблица 1. Действия по управлению добавленными IOC
НазваниеОписаниеКомментарий

Кнопка "Добавить"

вызов формы создания IOC вручную -

refresh blue

обновление и фильтрация списка записей

Срабатывает логическое "И", т.е. осуществляется отбор всех IOC, удовлетворяющих всем значениям фильтров

image

поиск, в т.ч. по частичному совпадению значений, выведенных в таблицу списка (наименование, тип, категория, источник)

image

сортировка по убыванию/возрастанию

search grey Ретроспективный поиск

Ретроспективный поиск предполагает, что по одному выбранному IOC осуществляется поиск полученных ранее событий на наличие в них индикаторов компрометации.
Результатом поиска является:

  • запись в журнале регистрации событий;

  • открывается страница с найденными событиями, в которых есть выбранный IOC - [0120].

Поиск выполняется только по источникам с успешно завершенной загрузкой (статус источника "Загружен").

trash grey

Удаление выбранного IOC

Предварительно выводится сообщение для подтверждения удаления

pencil blue

Вызов формы редактирования IOC, введенного вручную

Для IOC, загруженных из внешний источников, кнопка недоступна

Автоматический поиск предполагает, что система сама проверяет события в Opensearch по всем IOC (загруженным с помощью фидов, из файлов и введенным вручную) по следующим параметрам:

  • нижний порог достоверности IOC - настраивается аналитиком в конфигурации параметров сервиса);

  • глубина просмотра (час от момента запуска процесса поиска, например, до недели) – значение параметра установлено в коде;

  • периодичность проверки (например, каждые 15 мин.) – значение параметра установлено в коде.

Результатом поиска является:

  • формирование документа для индекса IOC-Watcher;

  • запись в журнале регистрации событий;

  • отображение найденных событий на странице "Обзор", при установке фильтра по имени обсервера "ioc-watcher".

Поиск выполняется только по источникам с успешно завершенной загрузкой. При поиске срабатывает логическое "И", т.е. осуществляется отбор всех IOC, удовлетворяющих всем значениям фильтров.