Источники и описание атаки

В процессе сбора технических деталей (обогащение воркспейса) аналитику необходимо осуществлять заполнение сведений на вкладке "Атака" в карточке воркспейса.

Вкладка "Атака" состоит из следующих областей – "Общая информация", "Источник атаки", "Список зарегистрированных ботнетов" и "Список payloads использованных в атаке".

Область "Общая информация" содержит сведения о дате и времени начала и окончания атаки, типе и способе обнаружения атаки, а также о необходимости наблюдения.

image
Рисунок 1.

Переход в режим редактирования осуществляется нажатием на кнопку "Редактировать".

image
Рисунок 2.

Область "Источник атаки" содержит сведения о типе источника и данные об инициаторе атаки – IP-адрес, доменное имя, URL. Состав заполняемых полей зависит от выбранного типа источника атаки.

Переход в режим редактирования источника атаки осуществляется нажатием на кнопку "Редактировать".

image
Рисунок 3.

После заполнения полей окна сохраните изменения.

Область "Список payloads использованных в атаке" содержит список полезностей, поступающих от этого источника. У атаки могут быть несколько источников, которые содержат разный payload. В особенности это касается атак, связанных с заражением ВПО. Например, загрузчик ВПО может быть доставлен как вложение в письме, а компоненты ВПО могут быть загружены с различных серверов в Интернет. В некоторых атаках источников могут быть тысячи. Когда перечисление конкретных источников не имеет смысла, все множество следует описать один раз в поле "Описание".

Для добавления payload нажмите на кнопку "Добавить", введите значения полей для конкретного источника и сохраните.

image
Рисунок 4.

По результатам сбора и анализа фактов необходимо разработать меры для снижения опасности атаки или ее предотвращения и отразить их на вкладке "Решение" (см. раздел Решения по воркспейсам). Фактическое выполнение всех мер фиксируется на вкладке "Базовая информация в области предпринятых действий (см. раздел Изменение и добавление предпринятых действий).