
Управление источниками индикаторов компрометации (IOC)
Формирование справочника IOC в базе данных может выполняться тремя способами: интеграция с MISP, загрузка индикаторов компрометации из различных источников, ручной ввод. Платформа позволяет собирать информацию об угрозах из множества различных типов источников. Аналитик настраивает подключение источников данных, вносит временные параметры, сохраняет настройку. Сервис начинает работу по загрузке данных.
Для управления источниками данных выберите операцию "Источники IoC". В списке источников хранятся все данные о загруженных IoC, их статусе и порядке их обновления.

Рисунок 1.
Для настройки нового источника индикаторов компрометации нажмите кнопку "Добавить". На странице редактирования параметров заполните поля формы:
Для настройки MISP (поля при выбранном типе MISP):
Имя источника;
Тип источника – платформа MISP, используемая для сбора и управления IOC;
Обновлять автоматически - значения: да/ нет;
Достоверность по умолчанию - значение достоверности, устанавливаемое для тех записей IOC, у которых в MISP нет значения;
Описание - произвольное текстовое описание и комментарии;
Маппинг полей (ключ: значение) - ввод ключей и значений для соответствия полям системы;
URL источника - ссылка на адрес MISP;
API-токен - зашифрованная последовательность символов, идентификатор подключения к MISP;
Шаблоны поиска (в yaml-формате) - описание поискового запроса с использованием метасимволов. Используется, если необходимо забирать не все IOC из MISP;
Расписание - при выбранном "Обновлять автоматически" указывается частота обновления в cron-формате в UTC. Нажмите кнопку
и выберите параметры в выпадающих списках.

Рисунок 2.
Для настройки cyberthreat.tech (поля при выбранном типе cyberthreat.tech):
Имя источника;
Тип источника – cyberthreat.tech;
Обновлять автоматически - значения: да/ нет;
Достоверность по умолчанию - значение достоверности, устанавливаемое для тех записей IOC, у которых в cyberthreat.tech нет значения;
Описание - произвольное текстовое описание и комментарии;
URL источника - ссылка на адрес cyberthreat.tech;
API-токен - зашифрованная последовательность символов, идентификатор подключения к cyberthreat.tech;
Шаблоны поиска (в yaml-формате) - описание поискового запроса с использованием метасимволов. Используется, если необходимо забирать не все IOC из cyberthreat.tech;
Расписание - при выбранном "Обновлять автоматически" указывается частота обновления в cron-формате в UTC. Нажмите кнопку
и выберите параметры в выпадающих списках.

Рисунок 3.
Для настройки CSV (поля при выбранном типе CSV URL):
Имя источника;
Тип источника – CSV URL;
Обновлять автоматически - значения: да/ нет;
Достоверность по умолчанию, если она не присвоена конкретному IOC в файле;
Описание - произвольное текстовое описание и комментарии;
Маппинг полей (список столбцов) - ввод списка столбцов соответствия полей в csv-файле полям в системе.
В поле необходимо ввести наименования заголовков столбцов, в зависимости от содержимого csv-файла.
Обязательное поле:
Value- обязательное поле – заголовок столбца со значениями IOC. Если файл содержит только список IOC, то в маппинге указывается толькоvalue.
Также есть опциональные поля:
timestamp- указывается в случае, если файл содержит столбец с датами. По значению данного поля определяется время жизни IOC, указанное в настройках сервиса IOC Watcher;reliability– указывается в случае, если файл содержит столбец со значениями достоверности.
Если в файле эти столбцы отсутствуют, то для загруженных IOC будут проставлены значения по умолчанию: в timestamp будет текущее время, а в reliability будет выставлено значение достоверности, равное указанному в поле достоверности по умолчанию.

Рисунок 4.
Если при наличии столбца с датами вместо timestamp указать другое название, например time, то это просто будет вспомогательным полем, а timestamp будет равен дате загрузки.
Можно указать другие необязательные поля (например, description, port, status, last_online, malware), которые будут являться вспомогательными сведениями. Description указывается в случае, если файл содержит столбец с описанием IOC.
Ссылки на файлы - ссылки размещения scv-файлов. Поддерживаются только протоколы http/https;
Наличие заголовка в файле - значения: да/ нет. Если указано "Да", первая строка при загрузке игнорируется;
Разделитель - символ разделителя, используемый в файле;
Дополнительные символы - дополнительные символы, которые необходимо игнорировать, и использовать как кавычки. Данный символ обычно используют при наличии символа разделителя в самом значении;
Расписание - при выбранном "Обновлять автоматически" указывается частота обновления в cron-формате в UTC. Нажмите кнопку
и выберите параметры в выпадающих списках.

Рисунок 5.
Настройки загрузки индикаторов компрометации из файла в стандарте STIX (поля при выбранном типе Файл IoC):
Имя источника;
Тип источника – файл IoC;
Достоверность по умолчанию, если она не присвоена конкретному IOC в файле;
Описание - произвольное текстовое описание и комментарии;
Файл – поле выбора текстового файла для загрузки IoC. Допускается загрузка файлов со следующими расширениями: CSV, plaint text, JSON, STIX, XML.
Файл CSV – если выбран формат CSV, установите переключатель в положение "Вкл." и заполните дополнительные поля: маппинг, наличие заголовка, разделитель, доп.символы. Описание этих полей приведено выше.

Рисунок 6.
Для сохранения изменений нажмите "Сохранить". Новая запись появится в списке источников.
В следующей таблице приведен перечень доступных действий по управлению источниками IOC.
| Название | Описание | Комментарий |
|---|---|---|
Поиск | по частичному совпадению наименования источника, описанию, по дате загрузки | выполняется поиск/фильтрация списка источников |
Обновить | обновление и фильтрация списка источников | срабатывает логическое "И", т.е. осуществляется отбор всех источников, удовлетворяющих всем значениям фильтров |
Добавить | вызов формы создания источника | см. рисунки выше |
Область с наименованием и описанием источника | вызов формы редактирования параметров источника | При нажатии на область источника выполняется вызов формы редактирования параметров источника |
| запуск загрузки IOC | выводится сообщение о запуске процесса загрузки IOC из источника |
| остановка процесса загрузки IOC | выводится сообщение, предупреждающее об остановке загрузки IOC |
| принудительное обновление загрузки IOC | выполняется принудительное обновление IOC |
| удаление источника и списка IOC, загруженных из данного источника | выводится сообщение, предупреждающее об удалении |
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.



