Дополнительная информация о действиях:
атрибуты объекта, с которым взаимодействовала сущность (адреса, имена, идентификаторы);
заданные множества возможных значений (рабочее и нерабочее время, перечень конфиденциальной информации)
В настоящем руководстве используются следующие термины с соответствующими определениями.
| Термин | Определение |
|---|---|
Сущность | Объект контроля, имеющий свое индивидуальное поведение (пользователь, хост, процесс, подразделение, что-то другое) |
Поведение | Статистически исчислимый показатель действий какой-либо сущности, который может меняться с течением времени (количество предпринятых действий, которые можно посчитать за указанный интервал времени) |
Контекст поведения | Дополнительная информация о действиях:
|
Паттерн поведения | Несколько отдельных признаков поведения с учетом контекста или без, повторяющихся во времени |
Поведенческий профиль | Оценка поведения группы сущностей (пользователя, хоста, процесса, подразделения, другого) по одному параметру. Построенный профиль отображается в виде совокупности дашбордов с графиками и таблицами, представляет результаты оценки параметров поведения сущности относительно индивидуальной (собственной) или групповой (других сущностей) статистики |
Категория профиля | Метка (тег), которая позволяет объединить профили без привязки к категории сущностей для оценки типовых рисков (ИБ, финансовых и др.) |
Метапрофиль | Оценка поведения группы сущностей одинаковой категории (т.е. только пользователей или только хостов, или только процессов и т.д.) по нескольким выбранным параметрам (профилям) |
Карточка сущности | Оценка поведения конкретной сущности по всем возможным параметрам. Результат оценки будет складываться из значений рисков во всех профилях, в которых были выявлены отклонения в поведении сущности |
Сценарий | Именованный шаблонизированный набор настроек, привязанный к схеме данных, который может быть направлен таргет-приложению (таргет-сервису) при автоматическом или ручном запуске срабатывания на какой-либо соответствующей схеме таблице |
Таргет-приложение (таргет-сервис)* | Приложение/сервис платформы, имеющее нужный для реализации сценария обработчик (например: xBA-приложение, которое при получении сценария выполняет создание xBA профиля, подставляя в параметры соответствующие БД и таблицу) |
Срабатывание | Факт запуска сценария, заносимый в таблицу со списком срабатываний для блокировки повторной отправки сценария таргет-приложению (таргет-сервису) |
Short-тип | Абстрактный тип данных, в который может проецироваться большой набор исходных типов данных Хранилища (разных Хранилищ). Нужен для унификации работы платформы в методах формирования запросов к Хранилищу, фильтров в этих запросах, отображения пометок типов в веб-интерфейсе |
MITRE ATT&CK | Основанная на реальных наблюдениях база знаний компании Mitre, содержащая описание тактик, приемов и методов, используемых киберпреступниками |
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.