Термины и определения

Термин / сокращениеОпределение

API

Application Programming Interface

CNC

Computer Numerical Control

DSL

Domain Specific Language

GUID

Globally Unique Identifier. Статистически уникальный 128-битный идентификатор

HTTP

Hypertext transfer protocol

IDS

Intrusion Detection System

IP-адрес

Сетевой адрес (уникальный идентификатор) узла в компьютерной сети, построенной на основе стека протоколов TCP / IP

IOC

Indicator Of Compromise (индикатор компрометации, ИОК). Наблюдаемый в сети или на конкретном устройстве объект или активность, которые с высокой вероятностью указывают на несанкционированный доступ к системе

JDBC

Java DataBase Connectivity (стандарт взаимодействия Java-приложений с СУБД)

JSON

JavaScript Object Notation. Распространенный формат обмена данными, удобный для чтения и написания. Независим от языка реализации. Основан на подмножестве языка программирования JavaScript, определенного в стандарте ECMA-262 3rd Edition - December 1999

LDA

Latent Dirichlet allocation

LDAP

Lightweight Directory Access Protocol. Легковесный протокол доступа к каталогам, позволяющий производить операции аутентификации, поиска, сравнения и управления учетными записями

MISP

Malware Information Sharing Platform. Платформа с открытым исходным кодом, используемая для сбора и управления IOC, в том числе получаемыми от ФинЦЕРТа

SIEM

Security information and event management

SYSLOG

System log

SSL

Secure Sockets Layer

STIX

Structured Threat Information eXpression. Стандарт STIX определяет язык обмена структурированными данными в последовательном, удобном для прочтения машинами виде, тем самым позволяя компаниям быстрее и эффективнее прогнозировать и реагировать на угрозы

TCP

Transmission Control Protocol

TI

Threat intelligence. Информация об актуальных угрозах и группировках киберпреступников, которая позволяет организациям изучить цели, тактику и инструменты злоумышленников и выстроить эффективную стратегию защиты от атак. Компании могут сами собирать данные о киберугрозах или заказывать информацию у сторонних поставщиков

TI feed

Набор данных с индикаторами компрометации, в которых записано значение, метки времени, краткое описание атрибутов IOC, а также ссылки на отчеты и вирусные энциклопедии

Агрегация

Процесс объединения нескольких объектов по заданным правилам с последующим подсчетом элементов

Аналитик ИБ

Аналитик Платформы, на которого возложены одна или несколько функций: выявления, учета, квалификации, расследования и реагирования на инциденты ИБ и компьютерные атаки

Браузер

Прикладное программное обеспечение для просмотра страниц, содержания веб-документов, управления веб-приложениями, и др. задач

Бакет

Множество объединяемых для осуществления агрегации объектов

Воркспейс

Документ, содержащий сведения о подозрении на инцидент ИБ или инциденте ИБ. Данный документ может являться результатом работы одного или нескольких правил автоматизированного выявления или создан вручную.

ГосСОПКА

Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации. Единый централизованный, территориально распределенный комплекс, включающий силы и средства обнаружения, предупреждения и ликвидации последствий компьютерных атак, и государственный орган, уполномоченный в области создания и обеспечения функционирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации

Дашборд или Информационная панель

Визуальное представление данных, сгруппированных по смыслу на одной странице для облегчения визуального восприятия информации

Документ Opensearch

Хранимый в индексе JSON-объект, содержащий оригинальный JSON-документ (в контексте функций Платформы – Событие). Может содержать поля данных (аналог строки таблицы в реляционных БД)

Достоверность IOC

Условный индикатор точности и надежности IOC, призванный сократить количество ложных срабатываний на IOC

Информационный ресурс

Часть ИС, обладающая собственным сетевым адресом

Инцидент ИБ

Непредвиденное или нежелательное событие, негативное влияние которого на информационную безопасность ИТ-инфраструктуры достоверно установлено, и указывающее на свершившуюся, предпринимаемую или вероятную реализацию угрозы информационной безопасности

ИС

Информационная система. Совокупность технических средств и систем создания, преобразования, передачи, использования и хранения информации, а также собственно информация и ее потоки

Источник событий

Программное или программно-аппаратное средство, которое фиксирует События ИБ и способно хранить, пересылать или предоставлять по запросу зафиксированные события

ИТ-актив

Программные и программно-аппаратные средства (ПК, серверы, установленные экземпляры ПО), которыми владеет организация, каждое из которых может быть рассмотрено как самостоятельная сущность

КИИ

Критическая информационная инфраструктура Российской Федерации. Совокупность объектов критической информационной инфраструктуры, а также сетей электросвязи, используемых для организации взаимодействия объектов критической информационной инфраструктуры

Кластер

Структура из нескольких узлов, расположенных как правило на нескольких СВТ, объединенная в один логический элемент

Клиент

Аппаратный или программный компонент, посылающий запросы серверу

Компьютерная атака (Атака)

Целенаправленное несанкционированное воздействие на информационный ресурс или получение несанкционированного доступа к ним с применением программных и программно-аппаратных средств

Модальное окно

Окно пользовательского интерфейса, которое блокирует работу аналитика с родительским объектом до тех пор, пока аналитик его не закроет

НКЦКИ

Национальный координационный центр по компьютерным инцидентам. Организация, созданная ФСБ России, для обеспечения координации деятельности субъектов критической информационной инфраструктуры по вопросам обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты

Объекты КИИ

Информационные системы, информационно-телекоммуникационные сети государственных органов, а также информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления технологическими процессами, функционирующие в оборонной промышленности, области здравоохранения, транспорта, связи, кредитно-финансовой сфере, энергетике, топливной промышленности, атомной промышленности, ракетно-космической промышленности, горнодобывающей промышленности, металлургической промышленности и химической промышленности

Платформа

Платформа сбора, хранения и обработки событий информационной безопасности (Alertix) – программный комплекс, предоставляющий возможности сбора, обработки, хранения, отображения денормализованных данных от источников событий, а также осуществления ручного / автоматизированного поиска и уведомления о найденных событиях, требующих внимания.

Подозрение

Непредвиденное или нежелательное событие, которое может быть признаком инцидента ИБ

Поисковый индекс Opensearch (Индекс)

Структура данных, содержащая информацию о всех документах с однородной информацией, облегчающая поиск (аналог таблицы в реляционных БД)

Сервер

Оборудование или программное обеспечение, принимающее запросы от клиентов, выделенное или специализированное для выполнения определенных функций

Сессия браузера

Механизм, который позволяет идентифицировать запросы от одного браузера и пользователя. В пределах сессии сохраняются переменные и их значения во время переходов по страницам. Сессия прерывается при закрытии браузера, принудительно или по истечении времени

Сигнатура

Набор признаков, используемый для обнаружения компьютерных атак, вредоносного программного обеспечения и других нежелательных событий, объектов

Событие ИБ (Событие)

Любое событие, связанное с изменением ИТ-активов (изменение конфигурации, появление новых пользователей или компьютеров, запуск программных процессов, установка сетевых соединений и т.п.)

Угроза ИБ (Угроза)

Совокупность условий и факторов, создающих потенциальную или реально существующую опасность нарушения информационной безопасности

Уязвимость

Свойство информационной системы, обусловливающее возможность реализации угроз безопасности, обрабатываемой в ней информации

ФинЦЕРТ

Центр мониторинга и реагирования на компьютерные атаки в кредитно-финансовой сфере, специальное структурное подразделение Банка России (от CERT — computer emergency response team, группа реагирования на компьютерные инциденты)

Хост

Любое устройство, участвующее в клиент-серверных операциях в режиме сервера и обладающее одним или несколькими сетевыми адресами

Шаблон индекса

Описание типов данных (полей) в индексе, параметров, указывающих на правила работы с индексом (количество шардов, на которые следует разбивать индекс, количество реплик и т.п.). В элементах интерфейса - строковая общая часть, используемая для именования шардов одного индекса.

Шард

Часть, на которую разделен один индекс по заданным правилам для оптимизации процедуры записи, поиска и для обеспечения отказоустойчивости. Например, новые шарды могут создаваться по времени или при достижении определенного размера. Шарды квалифицируются на типы "Праймари" и "Реплика", в последнем содержится копия "Праймари". Праймари и реплика шарды всегда размещается системой на разных узлах кластера Opensearch, чтобы обеспечить непрерывный доступ к данным в случае повреждения или временной остановки одного из узлов кластера.