Изменение и добавление базовых сведений

Для изменения информации по подозрению или атаке в области базовых сведений нажмите кнопку "Редактировать".

image
Рисунок 1.

Для изменения информации по инциденту состав полей редактора базовой информации немного отличается:

image
Рисунок 2.

Введите или измените ранее заполненные значения:

  • Название – название произошедшего события, доступное на странице списка воркспейсов и используемое для поиска;

  • Дата и время первого сырого события – укажите точные дату и время фиксации первого события, свидетельствующего о подозрении на инцидент (метка времени согласно источнику события);

  • Предпочитать мою оценку риска - отображается для типов "Подозрение" и "Атака"; переведите переключатель в положение "Вкл.", чтобы вручную задать значения следующих полей;

  • Достоверность – выберите один из вариантов:

    • 0 – фолс;

    • 1 – маловероятно;

    • 2 – вероятно;

    • 3 – 50 на 50;

    • 4 – очень похоже;

    • 5 – точно;

  • Серьезность – выберите один из вариантов:

    • 1 – незначительно;

    • 2 – малозначительно;

    • 3 – важно;

    • 4 – очень важно;

    • 5 – критично;

  • Приоритет – выберите один из вариантов:

    • 1 – незначительно;

    • 2 – малозначительно;

    • 3 – важно;

    • 4 – очень важно;

    • 5 – критично;

  • Ущерб доступности, целостности, конфиденциальности – отображаются для типа "Инцидент"; параметры количественной экспертной оценки величины возможного ущерба:

    • отсутствует;

    • незначительный;

    • серьезный;

    • высокий;

  • Стадия атаки и Кейс – выберите значения, квалифицирующие воркспейс на основе матрицы, представленной в следующей таблице. Если воркспейс не может быть квалифицирован значением, доступным в списке, выберите "Другое":

Таблица 1. Кейсы для стадий атаки
СтадияКейсSeverityОписание

Разведка

Сканирование

2

Сканирование хостов, портов, энумерация и т.п.

Брутфорс

3

Перебор учетных записей, паролей

Разведывательная деятельность

3

Запуск разведывательных команд, сбор информации о пользователях, системе, окружении и т.п.

Доставка

Доставка ВПО через WEB

3

Загрузка вредоносного файла или переход по вредоносной ссылке

Доставка ВПО через Email

3

Получение письма с вредоносным вложением или ссылкой

Доставка ВПО через внешние носители

3

Копирование или запуск вредоносного файла с внешнего носителя

Фишинг

3

Ввод корпоративных учетных данных на фишинговом ресурсе

Заражение

Эксплуатация уязвимостей

3

Эксплуатация уязвимостей ОС, служб, приложений

Эксплуатация уязвимостей веб-сервисов

3

Эксплуатация уязвимости веб-сервисов

Реакция антивирусного ПО

5

Все события с антивирусного ПО

Подозрительные команды и скрипты

4

Подозрительные команды или скрипты, запускаемые из командной оболочки или командным интерпретатором

Подозрительная активность процесса

4

Подозрительные действия процесса, когда он что-либо запускает, загружает, устанавливает сетевые соединения + lolbins/lolbas

Использование хакерских утилит

5

Запуск и использование различных хакерских утилит, утилит для пентеста и т.п.

Распространение ВПО

4

Копирование вредоносного ПО на файловые шары, удаленный хост

Заражение ВПО

4

Общая категория для стадии Заражение (все, что не подошло под кейсы стадии Заражение)

Закрепление

Изменение параметров в реестре

2

Изменение и создание ключей в ветках реестра

Изменение параметров автозагрузки

3

Добавление файла в каталог автозагрузки или в ветки реестра, отвечающие за автозагрузку

Изменение параметров службы

2

Изменение параметров существующей или создание новой службы

Создание задачи планировщика

3

Создание или изменение задач по расписанию

Создание учетной записи

5

Создание локальной или доменной учетной записи

Использование средств удаленного администрирования

5

Запуск и использование средств удаленного администрирования

Подмена данных

5

Подмена dll, com, системных файлов, маскарадинг

Изменение конфигурации операционной системы

2

Более общая категория для событий изменения чего-либо в системе

Закрепление

3

Общая категория для стадии Закрепление

Повышение привилегий

Манипуляции с учетной записью

3

Изменение прав учетной записи, отключение, включение, блокировка, добавление или удаление из групп и т.п.

Добавление в группу Администраторов

5

Включение пользователя в группу локальных, доменных или сервисных администраторов

Повышение контекста выполнения процесса

5

Повышение привилегий выполнения процесса, как правило, до системных

Повышение привилегий

5

Общая категория для стадии Повышение привилегий

Предотвращение обнаружения

Обход СЗИ

4

Использование различных механизмов обхода систем защиты, UAC

Изменение конфигурации СЗИ

4

Изменение настроек систем защиты

Отключение СЗИ

4

Отключение или удаление систем защиты

Удаление признаков активности из системы

4

Очистка/затирание истории команд и журналов регистрации событий

Предотвращение обнаружения

4

Общая категория для стадии Предотвращение обнаружения

Доступ к учетным данным

Получение доступа к учетным данным

5

Аутентификация с чужими учетными данными, PTH, дамп паролей, керберостинг, извлечение паролей из хранилищ и т.п.

Прослушивание сетевого трафика

4

Перехват сетевого трафика для сбора учетных данных, отправляемых по незащищенным протоколам.

Связь с C&C

Подключение к адресам с низкой репутацией

2

Подключения к хостам с низкой репутацией, а также к C2 и TOR

Воздействие на систему

Изменение конфигурации ИС

1

Изменение настроек информационных систем

Выключение системы

1

Выключение или перезагрузка операционной системы

Уничтожение следов

5

Уничтожение данных, шифрование информации

Попытка вызова отказа в обслуживании

5

Увеличение сетевого трафика

Публикация чувствительной или негативной информации

4

Публикация внутренней корпоративной информации и/или заведомо ложной/негативной информации на веб-сайтах организации и/или подпольных/общедоступных форумах

Другое

Ошибки конфигурации ИС

2

События ошибок в работе или отсутствие данных от информационных систем

Ошибки конфигурации СЗИ

5

События ошибок в работе или отсутствие данных от систем защиты

Использование нелегитимного ПО

2

Запуск и использование различного неразрешенного ПО: облачные сервисы, P2P, игры и т.п.

Массовый алерт

5

Массовая сработка правил по одному хосту/ip-адресу

Обнаружение новой уязвимости

3

Обнаружение сканером уязвимостей новой уязвимости в инфраструктуре организации

Рассылка спам сообщений

3

Рассылка спама с подконтрольных хостов

Другое

3

Различные нелегитимные события

Нажмите на кнопку "Сохранить". Обновленные данные отобразятся в области базовых сведений карточки воркспейса.