
Ретроспективный поиск
В Платформе есть возможность выполнять ретроспективный поиск по отдельным индикаторам компрометации с целью выявления фактов заражения инфраструктуры в прошлом (например, за месяц).
Для поиска событий, содержащих выбранный IOС, выполните следующие шаги:
В списке IOC, добавленных вручную, выберите индикатор компрометации.
Нажмите на кнопку ретроспективного поиска
.На открывшейся странице в поисковой строке нажмите кнопку
и выберите даты начала и окончания (предустановленный диапазон времени равен 4 часам от текущего времени).Нажмите кнопку "Поиск".

Рисунок 1.
При нажатии на строку процесса ниже раскроется карточка, которая содержит 3 функциональных вкладки:
"Таблица" - отображает информацию по событию в виде таблицы;
"JSON" - отображает информацию по событию в JSON-формате;
"Сохранить как факт" - сохранение события в качестве факта в инциденте/атаке или создание нового инцидента/атаки. Вводимая информация сохраняется при навигации между вкладками.
На вкладке "Сохранить как факт" есть возможность создать новый воркспейс по IOC или сохранить факт события в ранее созданный воркспейс. Переключатель Поместить факт в новый воркспейс? доступен, если идет какое-то расследование и событие можно привязать к нему (воркспейс выбран как "текущий"). В этом случае факт будет сохранен в блок "Собранные факты" текущего воркспейса.
Если рабочий воркспейс не определен (не выбран как "текущий"), аналитик создает новый воркспейс, заполнив его название, описание и фактическую информацию о событии.

Рисунок 2.
В поле Тип факта доступен выбор варианта:
документ в формате JSON;
запрос документа в подсистеме хранения;
ссылка на документ в OSD;
ссылка на документ в обзор;
После нажатия кнопки "Создать" появляется сообщение об успешном создании воркспейса, дальнейшую работу с которым можно продолжить в разделе "Анализ".
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.