Ретроспективный поиск

В Платформе есть возможность выполнять ретроспективный поиск по отдельным индикаторам компрометации с целью выявления фактов заражения инфраструктуры в прошлом (например, за месяц).

Для поиска событий, содержащих выбранный IOС, выполните следующие шаги:

  1. В списке IOC, добавленных вручную, выберите индикатор компрометации.

  2. Нажмите на кнопку ретроспективного поиска search blue.

  3. На открывшейся странице в поисковой строке нажмите кнопку calendar blue и выберите даты начала и окончания (предустановленный диапазон времени равен 4 часам от текущего времени).

  4. Нажмите кнопку "Поиск".

image
Рисунок 1.

При нажатии на строку процесса ниже раскроется карточка, которая содержит 3 функциональных вкладки:

  • "Таблица" - отображает информацию по событию в виде таблицы;

  • "JSON" - отображает информацию по событию в JSON-формате;

  • "Сохранить как факт" - сохранение события в качестве факта в инциденте/атаке или создание нового инцидента/атаки. Вводимая информация сохраняется при навигации между вкладками.

На вкладке "Сохранить как факт" есть возможность создать новый воркспейс по IOC или сохранить факт события в ранее созданный воркспейс. Переключатель Поместить факт в новый воркспейс? доступен, если идет какое-то расследование и событие можно привязать к нему (воркспейс выбран как "текущий"). В этом случае факт будет сохранен в блок "Собранные факты" текущего воркспейса.

Если рабочий воркспейс не определен (не выбран как "текущий"), аналитик создает новый воркспейс, заполнив его название, описание и фактическую информацию о событии.

image
Рисунок 2.

В поле Тип факта доступен выбор варианта:

  • документ в формате JSON;

  • запрос документа в подсистеме хранения;

  • ссылка на документ в OSD;

  • ссылка на документ в обзор;

После нажатия кнопки "Создать" появляется сообщение об успешном создании воркспейса, дальнейшую работу с которым можно продолжить в разделе "Анализ".