
Ручной ввод индикаторов компрометации
Для добавления IOC вручную на странице "IoC" нажмите на кнопку "Добавить" и в открывшемся окне заполните поля формы:
IoC - наименование IOC в зависимости от его типа (ip-адрес, доменное имя, url-адрес, hash, email);
Тип – выбор типа IOC;
Категория - дополнительная характеристика IOC, ключевые слова описания, например, malware, fishing и т.п.;
Достоверность - значение достоверности IOC, т.е. вероятность, насколько можно доверять конкретному IOC;
Источник - внешний (наименование Отчета об атаке, где указан список IOC), внутренний (IOC найден в системе в результате внутреннего расследования);
Удалять автоматически - признак автоматического удаления IOC из БД через период времени, заданный в настройках сервиса IoC Watcher: Да/Нет;
Описание - произвольная информация про IOC.
Нажмите кнопку "Добавить".

Рисунок 1.
В следующей таблице приведен перечень доступных действий по управлению добавленными IOC.
| Название | Описание | Комментарий |
|---|---|---|
Кнопка "Добавить" | ||
| обновление и фильтрация списка записей | Срабатывает логическое "И", т.е. осуществляется отбор всех IOC, удовлетворяющих всем значениям фильтров |
| поиск, в т.ч. по частичному совпадению значений, выведенных в таблицу списка (наименование, тип, категория, источник) | |
| сортировка по убыванию/возрастанию | |
| Ретроспективный поиск предполагает, что по одному выбранному IOC осуществляется поиск полученных ранее событий на наличие в них индикаторов компрометации.
| Поиск выполняется только по источникам с успешно завершенной загрузкой (статус источника "Загружен"). |
| Удаление выбранного IOC | Предварительно выводится сообщение для подтверждения удаления |
| Вызов формы редактирования IOC, введенного вручную | Для IOC, загруженных из внешний источников, кнопка недоступна |
Автоматический поиск предполагает, что система сама проверяет события в Opensearch по всем IOC (загруженным с помощью фидов, из файлов и введенным вручную) по следующим параметрам:
нижний порог достоверности IOC - настраивается аналитиком в конфигурации параметров сервиса);
глубина просмотра (час от момента запуска процесса поиска, например, до недели) – значение параметра установлено в коде;
периодичность проверки (например, каждые 15 мин.) – значение параметра установлено в коде.
Результатом поиска является:
формирование документа для индекса IOC-Watcher;
запись в журнале регистрации событий;
отображение найденных событий на странице "Обзор", при установке фильтра по имени обсервера "ioc-watcher".
Поиск выполняется только по источникам с успешно завершенной загрузкой. При поиске срабатывает логическое "И", т.е. осуществляется отбор всех IOC, удовлетворяющих всем значениям фильтров.
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.





