Обзор всех поступающих событий

Часть компонента "Подсистема управления" включает в себя поддержку ручной аналитики – инструмент дополнительной визуализации и представления хранимых данных. Позволяет визуализировать граф цепочки запуска процессов, использовать сквозные фильтры для поиска данных в разрезах: изменение реестра Windows, изменение файлов, сетевые соединения, запуск процессов, активность пользователей. Компонент выполняет следующие функции:

  • отображение и поиск по значимым полям событий с использованием быстрой фильтрации по времени и уровню расчетного показателя опасности;

  • визуализация динамики поступления событий по примененным фильтрам;

  • расчет общего количества событий и событий с превышением заданного значения опасности за указанный интервал времени;

  • отображение и вывод перечня зарегистрированных процессов (если сведения присутствуют в поступающих событиях) с использованием быстрой фильтрации по имени или адресу хоста, на котором произошло событие;

  • вывод цепочки запуска процесса любой вложенности с указанием родительского и дочернего процесса;

  • быстрая разметка процессов по степени подозрительности и сохранение информации о присвоенных метках в БД инвентаризационной информации;

  • возможность фильтрации и поиска только размеченных событий;

  • вывод основной технической информации о процессах: имя, GUID, путь к файлу процесса, хост, хэш-сумма файла процесса, ключи команды запуска.

Выполнение задач аналитики по поступающим событиям осуществляется в интерфейсе администратора Платформы.

Для выполнения задач просмотра событий и хостов, генерирующих события, используйте учетную запись с назначенной ролью "Оператор".

Для выполнения аналитических задач по всем событиям и процессам используйте для входа учетную запись с назначенной ролью "Аналитик".

Выберите раздел "Обзор" главного меню интерфейса.

image
Рисунок 1.