Общие сведения

Формирование и управление отчетами осуществляется под учетной записью с ролью "Аналитик".

Платформа предоставляет возможность формирования отчетов 2 видов:

Аналитический - отчет в виде xlsx-файла о событиях, строится на основании изменяемого yaml-шаблона с использованием yaml-правил. Назначение отчета – ретроспективный ручной анализ значимых событий, выгрузка полей событий в табличном представлении. Допускается изменение правил и шаблона.

Статический - отчет в формате pdf. Структура и шаблоны отчетов являются неизменными. Назначение отчетов – контроль ключевых показателей эффективности и производительности Платформы, процессов выявления расследования и учета инцидентов ИБ. Предусмотрены различные предустановленные шаблоны отчетов, например:

  • Поток от источников – строит гистограммы по всем доступным в платформе источникам;

  • События на Windows-хостах – гистограммы и агрегации наиболее значимых событий на хостах, выделение пользователей и хостов с наибольшим количеством подозрительных событий и пр.;

  • Статистика Signal - статистическая информация о работе подсистемы автоматического обнаружения признаков инцидентов с декомпозицией по стадиям, классификации, уровню риска и пр.;

  • Статистика по инцидентам - статистическая информация для контроля процесса управления инцидентами ИБ, содержит различные гистограммы и графики с декомпозицией по стадиям, уровню опасности, статусу (ложноположительное срабатывание и подтвержденные инциденты), ответственным и пр.;

  • Статистика по IoC - статистическая информация о работе подсистемы поиска по индикаторам компрометации с декомпозицией обнаружений по общему количеству IOC, категориям (Ip, hash, domain), тегам, хостам, динамикой поступления IOC по фидам;

  • Статистика UEBA – статистическая информация о среднем интегральном значении размера события всех индексов и прогнозов по глубине хранения индексов с учетом настроек для разных источников;

  • Мониторинг свободного места – статистическая информация о занимаемом объеме дисковых томов, содержит среднюю нагрузку за день в Гб, метрики и прогноз занятого места.

В отчет могут быть добавлены логотип организации и описание подразделения. Данная операция доступна только администратору Платформы, подробнее см. "Руководство администратора". Сформированный отчет может храниться локально в платформе (доступен для скачивания) либо отправляться по электронной почте. Все действия и параметры создаваемых отчетов журналируются. Каждый запрос на создание отчета выполняется в отдельном потоке, так как отчет может создаваться длительное время (например, аналитические отчеты на больших потоках событий). После отправки запроса на создание отчета необходимо дождаться завершения и при необходимости скачать нужный отчет. Платформа позволяет возможность создания и отправки отчетов по расписанию.

Для формирования отчетов и управления расписанием отправки, шаблонами и другим параметрами отчетов откройте страницу "Отчеты" из главного меню.

image
Рисунок 1.