1 | DEMO PACK: VPN - Объем переданных данных. ИНД | Перечень пользователей, чей суммарный объем данных в VPN-сессиях за день был необычным относительно индивидуального поведения | Аномально большой для пользователя объём полученного трафика в VPN-сегменте может свидетельствовать о нелегитимном использовании данного канала коммуникации. В частности, о реализации ряда техник, относящихся к TA0009 Collection ВЕС 2: В общем случае это может свидетельствовать о реализации техники T1119 Automated Collection - потенциальный злоумышленник может осуществлять автоматизированный сбор данных внутри VPN-сегмента, если не предоставлен дополнительный контекст об источнике получаемых данных (вес 2) | Журналы событий VPN сервера, xba_demo\vpn | sum (сумма), vpn_bytes_received (количество байт) | Выявление признаков инсайдерской деятельности и компрометации учетных данных пользователя при доступе к информационным ресурсам через VPN. Дополнительно - сведения для анализа эффективности работы сотрудников Атрибут количества переданных байт является приоритетным (вес соответствующего профиля выше), т.к. предполагается, что большой объем переданных данных во время VPN сессии может свидетельствовать о получении конфиденциальных сведений. Результаты сводного анализа показывают пользователей, чье поведение было необычным по совокупности профилей, т.е. их риск (индивидуальный и групповой, с учетом веса профилей) наиболее высокий. | 5 |
2 | DEMO PACK: VPN - Объем переданных данных. ГРУПП | Перечень пользователей, чей суммарный объем данных в VPN-сессиях за день был необычным относительно группы пользователей | TA0009 – Collection ВЕС 2: T1119 Automated Collection- увеличение трафика может быть вызвано выгрузкой файлов, дампов и т.д (вес 3) TA0010 – Exfiltration ВЕС 2: T1041 Exfiltration Over C2 Channel - трафик идет по легитимному VPN-каналу, что типично для эксфильтрации через управляемое злоумышленником соединение (вес 2) | Журналы событий VPN сервера, xba_demo\vpn | sum (сумма), vpn_bytes_received (количество байт) | 5 |
3 | DEMO PACK: VPN - Суммарная длительность сессий в день. ИНД | Перечень пользователей, чья длительность VPN-сессий за день была аномальной относительно индивидуального поведения | Аномально высокая для пользователя длительность VPN-сессии может свидетельствовать о нелегитимном использовании данного канала коммуникации (TA0011 Command and Control ВЕС 4), а также о компрометации исследуемой учетной записи и, как следствие, возможном закреплении злоумышленника в инфраструктуре (TA0003 Persistence ВЕС 2). TA0011 – Command and Contro ВЕС 4: T1095 Non-Application Layer Protocol ВЕС 2 – в общем случае свидетельствует о компрометации VPN-соединения для использования его в качестве канала коммуникации с C2-сервером T1572 Protocol Tunneling ВЕС 1 – злоумышленник может использовать туннелирование для сокрытия C2-трафика внутри легитимного VPN-трафика T1219 Remote Access Software ВЕС 1 – VPN-соединение может использоваться для поддержания удаленного доступа к инфраструктуре TA0003 – Persistence ВЕС 2:: T1078 Valid Accounts ВЕС 2 – учётные данные, используемые для доступа к VPN, могли быть скомпрометированы; (вес 2) | Журналы событий VPN сервера, xba_demo\vpn | sum (сумма), vpn_duration_sec (длительность сессии в секундах) | 3 |
4 | DEMO PACK: VPN - Суммарная длительность сессий в день. ГРУПП | Перечень пользователей, чья длительность VPN-сессий за день была необычной относительно группы пользователей | TA0011 – Command and Control ВЕС 4: T1572 Protocol Tunneling ВЕС 1– злоумышленник может использовать туннелирование для сокрытия C2-трафика внутри легитимного VPN-трафика T1095 Non-Application Layer Protocol ВЕС 2 – в общем случае свидетельствует о компрометации VPN-соединения для использования его в качестве канала коммуникации с C2-сервером *T1219 Remote Access Software ВЕС 1 – VPN-соединение может использоваться для поддержания удаленного доступа к инфраструктуре TA0003 – Persistence ВЕС 2: *T1078 Valid Accounts ВЕС 2 – учётные данные, используемые для доступа к VPN, могли быть скомпрометированы | Журналы событий VPN сервера, xba_demo\vpn | sum (сумма), vpn_duration_sec (длительность сессии в секундах) | 3 |
5 | DEMO PACK: File Server - Количество обращений к объектам сервера. ИНД | Перечень пользователей с аномально большим по отношению к себе количеством запросов к общим сетевым ресурсам (каталогам) | TA0005 – Defense Evasion ВЕС 5: T1078 Valid Accounts ВЕС 2 – использование легитимных учетных записей для выполнения действий с сетевыми шарами, вредоносное воздействие: повышение сложности в выявлении атаки TA0007 – Discovery ВЕС 4: T1135 Network Share Discovery ВЕС 1- злоумышленник исследует доступные сетевые шары для поиска файлов или данных, вредоносное воздействие: утечка данных, увеличение нагрузки на сервер TA0009 – Collection ВЕС 2: T1039 Data from Network Shared Drive ВЕС 2 – злоумышленник использует сетевые шары для извлечения или копирования файлов, вредоносное воздействие: потеря данных, поиск конфиденциальной информации T1119 Automated Collection ВЕС 2– злоумышленник получает данные с сетевых устройств, используя сетевые шары как часть атаки, вредоносное воздействие: потеря данных | Журналы событий файлового сервера, xba_demo\file | count (подсчет количества значений), account (имя учетной записи) | Выявления признаков инсайдерской деятельности или компрометации учетных данных при реализации доступа пользователя к файловому серверу. Дополнительно – сведения для определения наиболее характерных для пользователей или подразделений сетевых ресурсов, критически важных общих сетевых ресурсов. Атрибуты количества обращений к файловому серверу и количеству объектов файлового сервера, к которым обращается пользователь, являются приоритетными, т.к. предполагается, что инсайдер попытается выполнить анализ наибольшего числа объектов файлового сервера для сбора данных. Нетипичное количество хостов, с которых выполняется обращение пользователя к файловому серверу может говорить о компрометации его учетных данных, или, например, о его частых командировках. Также, если в целом по всем пользователям отмечается большое количество адресов доступа, то возможны какие-то ошибки конфигурации инфраструктурных сервисов (например, DHCP-сервера). Результаты сводного анализа покажут пользователей с наибольшим суммарным риском (с учетом весов профилей) и позволят выявить аномально активных пользователей файлового сервера, на которых стоит обратить внимание. Дополнительно, можно выявить наиболее характерные для пользователей или групп пользователей сетевые ресурсы, реструктурировать их, актуализировать текущие потребности в доступе к сетевым папкам. | 2 |
6 | DEMO PACK: File Server - Количество обращений к объектам сервера. ГРУПП | Перечень пользователей с аномально большим по отношению к другим пользователям количеством запросов к общим сетевым ресурсам (каталогам) | TA0005 – Defense Evasion ВЕС 5: T1078 Valid Accounts ВЕС 2 – использование легитимных учетных записей для выполнения действий с сетевыми шарами, вредоносное воздействие: повышение сложности в выявлении атаки TA0007 – Discovery ВЕС 4: T1135 Network Share Discovery ВЕС 1 - злоумышленник исследует доступные сетевые шары для поиска файлов или данных, вредоносное воздействие: утечка данных, увеличение нагрузки на сервер TA0009 – Collection ВЕС 2: T1039 Data from Network Shared Drive ВЕС 2 – злоумышленник использует сетевые шары для извлечения или копирования файлов, вредоносное воздействие: потеря данных, поиск конфиденциальной информации T1119 Automated Collection ВЕС 2 – злоумышленник получает данные с сетевых устройств, используя сетевые шары как часть атаки, вредоносное воздействие: потеря данных | Журналы событий файлового сервера, xba_demo\file | count (подсчет количества значений), account (имя учетной записи) | 2 |
7 | DEMO PACK: File Server - Количество уникальных объектов доступа | Перечень пользователей, выполняющих доступ к аномальному количеству уникальных каталогов (сетевых ресурсов) | TA0005 – Defense Evasion ВЕС 5: T1078 Valid Accounts ВЕС 2 – использование легитимных учетных записей для выполнения действий с сетевыми шарами, вредоносное воздействие: повышение сложности в выявлении атаки TA0007 – Discovery ВЕС 4: T1135 Network Share Discovery ВЕС 2 – злоумышленник исследует доступные сетевые шары для поиска файлов или данных, вредоносное воздействие: утечка данных, увеличение нагрузки на сервер TA0009 – Collection ВЕС 2: T1039 Data from Network Shared Drive ВЕС 2 – злоумышленник использует сетевые шары для извлечения или копирования файлов, вредоносное воздействие: потеря данных, поиск конфиденциальной информации T1119 Automated Collection ВЕС 1 – злоумышленник получает данные с сетевых устройств, используя сетевые шары как часть атаки, вредоносное воздействие: потеря данных | Журналы событий файлового сервера, xba_demo\file | count_distinct (подсчет уникальных значений), share_name (сетевой ресурс) | 2 |
8 | DEMO PACK: File Server - Отклонение в распределении доступа к объектам файлового сервера | Перечень пользователей, у которых значительно изменился паттерн обращения к объектам файлового сервера (изменилось распределение обращений к каталогам сервера) | TA0007 – Discovery ВЕС 4: T1135 Network Share Discovery ВЕС 2 – злоумышленник исследует сетевые папки, расширяя диапазон директорий, к которым получает доступ TA0009 – Collection ВЕС 2: T1039 Data from Network Shared Drive ВЕС 2 – доступ к новым папкам может сопровождаться копированием или выгрузкой данных с них T1119 Automated Collection ВЕС 1 – автоматизированные скрипты могут обращаться ко множеству папок, включая ранее неиспользуемые TA0005 – Defense Evasion ВЕС 5: T1078 Valid Accounts ВЕС 2 – легитимная УЗ используется злоумышленником для доступа к новым директориям, маскируя поведение под обычное | Журналы событий файлового сервера, xba_demo\file | distr_dvrg (контроль отклонения в распределении количества контролируемых параметров по накопленной статистике), share_name (сетевой ресурс) | 2 |
9 | DEMO PACK: File Server - Количество уникальных IP адресов доступа. ИНД | Перечень пользователей, выполняющих доступ к сетевым ресурсам с нетипичного для себя количества уникальных хостов | TA0005 – Defense Evasion ВЕС 5: T1078 Valid Accounts ВЕС 2 – если один пользователь начинает работать с разных IP/хостов, то это может говорить о скомпрометированной УЗ, используемой в разных точках входа для маскировки поведения TA0007 – Discovery ВЕС 4: T1135 Network Share Discovery ВЕС 1 – поиск доступных сетевых ресурсов, вредоносное воздействие: увеличение нагрузки на сетевые ресурсы из-за большого количества запросов TA0008 – Lateral Movement ВЕС 3: T1021 Remote Services ВЕС 2 – использование удаленных сервисов (SMB, RDP, SSH и т.д) через различные хосты, вредоносное воздействие: создание цепочек событий для сокрытия следов атаки, потенциальное распространение атаки | Журналы событий файлового сервера, xba_demo\file | count_distinct (подсчет уникальных значений), source_address (IP адрес хоста) | 1 |
10 | DEMO PACK: File Server - Количество уникальных IP адресов доступа. ГРУПП | Перечень пользователей, выполняющих доступ к сетевым ресурсам с нетипичного для других пользователей количества уникальных хостов | TA0005 – Defense Evasion ВЕС 5: T1078 Valid Accounts ВЕС 3 - злоумышленник использует скомпрометированные учетные записи или учетные данные для выполнения атак из разных источников, вредоносное воздействие: усложнение процедуры расследования инцидента из-за использования множественных источников TA0007 – Discovery ВЕС 4: T1135 Network Share Discovery ВЕС 1 – поиск доступных сетевых ресурсов, вредоносное воздействие: увеличение нагрузки на сетевые ресурсы из-за большого количества запросов TA0008 – Lateral Movement ВЕС 3: T1021 Remote Services ВЕС 2 – использование удаленных сервисов (SMB, RDP, SSH и т.д) через различные хосты, вредоносное воздействие: создание цепочек событий для сокрытия следов атаки, потенциальное распространение атаки | Журналы событий файлового сервера, xba_demo\file | count_distinct (подсчет уникальных значений), source_address (IP адрес хоста) | 1 |
11 | DEMO PACK: File Server - Распределение активности работы с файловым сервером | Перечень пользователей, распределение времени доступа к файловому серверу в течение дня у которых значительно изменилось | Злоумышленник может использовать скомпрометированную учётную запись для работы с файлами в нерабочее время, чтобы остаться незамеченным. Такое поведение сложно связать с конкретной техникой, но может быть частью подготовки к эксфильтрации или разведке | Журналы событий файлового сервера, xba_demo\file | hourly_activity (распределение почасовой активности), ts (отметка времени) | 1 |
12 | DEMO PACK: Proxy - Количество обращений к WEB-ресурсу в день. ГРУПП | Перечень хостов, с которых выполняется аномально большое количество обращений к ресурсам по сравнению с другими хостами | TA0043 - Reconnaissance ВЕС 2: T1595 Active Scanning ВЕС - Злоумышленник выполняет активное сканирование для выявления уязвимостей и информации о целевых системах, вредоносное воздействие: нагрузка на веб-сервер, изучение слабых мест T1593 Search Open Websites/Domains ВЕС 1 - Автоматический сбор информации о веб-ресурсе с помощью поисковых систем может увеличить количество обращений, вредоносное воздействие: компрометация конфиденциальной информации | Журналы событий прокси-сервера, xba_demo\haproxy | count (подсчет количества значений), client_ip (IP адрес хоста) | Выявление признаков нецелевого использования ресурсов компании. Дополнительно – сведения для анализа эффективности работы сотрудников, определения некорректной настройки правил, использования в сети распределенных протоколов передачи данных. Атрибуты количества обращений к web-ресурсу, количество загруженных данных, среднее время выполнения запроса (большое значение косвенно является признаком запроса большого объема данных) являются приоритетными, т.к. они свидетельствуют о высокой сетевой активности пользователя. Например, в некоторых компаниях, такая активность может свидетельствовать о некачественной работе сотрудников, об использовании ресурсов компании в личных целях. Атрибут нетипичного количества использованных портов также может говорить об использовании распределенных протоколов передачи данных (например, torrent). Результаты сводного анализа покажут пользователей, которые часто пользуются, например, сторонними ресурсами сети Интернет, когда в сети компании созданы все условия, необходимые для работы (справочные и консультационные системы, офлайн сервисы и пр.). | 3 |
13 | DEMO PACK: Proxy - Суммарное время выполнения HTTP запроса в час. ИНД | Перечень хостов, суммарное время выполнения которых аномально большое относительно индивидуального поведения | TA0010 – Exfiltration ВЕС 2: T1567 Exfiltration Over Web Service 4- злоумышленник выгружает собранные данные (архивы, дампы, экспорт файлов), отправляя их в теле HTTP‑запросов, каждый запрос занимает много времени, а суммарная длительность сеансов скачивания/загрузки выбивается из нормы TA0011 – Command and Control ВЕС 4: T1071.001 Web Protocols 2 - злоумышленник использует обычный HTTP/HTTPS‑трафик как канал управления (C2), маскируя команды и ответы внутри легитимных веб‑запросов и ответов. C2-сервер может использовать HTTP/HTTPS, что увеличивает длительность сессии и вызывает отклонения в прокси | Журналы событий прокси-сервера, xba_demo\haproxy | sum (сумма значений), time_request (длительность обработки запроса) | 3 |
14 | DEMO PACK: Proxy - Суммарное время выполнения HTTP запроса в час. ГРУПП | Перечень хостов, суммарное время выполнения которых аномально большое по сравнению с другими хостами | TA0010 – Exfiltration ВЕС 2: T1567 Exfiltration Over Web Service 4- злоумышленник выгружает собранные данные (архивы, дампы, экспорт файлов), отправляя их в теле HTTP‑запросов, каждый запрос занимает много времени, а суммарная длительность сеансов скачивания/загрузки выбивается из нормы TA0011 – Command and Control ВЕС 4: T1071.001 Web Protocols 2 - злоумышленник использует обычный HTTP/HTTPS‑трафик как канал управления (C2), маскируя команды и ответы внутри легитимных веб‑запросов и ответов. C2-сервер может использовать HTTP/HTTPS, что увеличивает длительность сессии и вызывает отклонения в прокси | Журналы событий прокси-сервера, xba_demo\haproxy | sum (сумма значений), time_request (длительность обработки запроса) | 1 |
15 | DEMO PACK: Proxy - Объем загруженных данных с WEB-ресурса в день. ИНД | Перечень хостов, с которых выполнена загрузка аномально большого относительно индивидуального поведения объема данных | TA0010 – Exfiltration ВЕС 2: T1567 Exfiltration Over Web Service ВЕС 2 - Злоумышленник может использовать нестандартные HTTP-запросы для загрузки значительного объема данных с веб-ресурса, вредоносное воздействие: загрузка больших объемов данных для увеличения отклика или вызвать отказ в обслуживании TA0009 – Collection ВЕС 2: T1119 Automated Collection ВЕС 1 - Злоумышленник может использовать автоматизированные инструменты для загрузки данных с веб-ресурса в объеме, значительно превышающем обычное количество запросов, вредоносное воздействие: повышенная нагрузка на серверы, отказ в обслуживании, потеря данных | Журналы событий прокси-сервера, xba_demo\haproxy | sum (сумма значений), bytes_read (количество загруженных данных) | 3 |
16 | DEMO PACK: Proxy - Объем загруженных данных с WEB-ресурса в день. ГРУПП | Перечень хостов, с которых выполнена загрузка аномально большого объема данных среди других хостов | TA0010 – Exfiltration ВЕС 2: T1567 Exfiltration Over Web Service ВЕС 3 - Злоумышленник может использовать нестандартные HTTP-запросы для загрузки значительного объема данных с веб-ресурса, вредоносное воздействие: загрузка больших объемов данных для увеличения отклика или вызвать отказ в обслуживании TA0009 – Collection ВЕС 2: T1119 Automated Collection ВЕС 4 - Злоумышленник может использовать автоматизированные инструменты для загрузки данных с веб-ресурса в объеме, значительно превышающем обычное количество запросов, вредоносное воздействие: повышенная нагрузка на серверы, отказ в обслуживании, потеря данных | Журналы событий прокси-сервера, xba_demo\haproxy | sum (сумма значений), bytes_read (количество загруженных данных) | 3 |
17 | DEMO PACK: Proxy - Количество уникальных используемых портов в час. ИНД | Перечень хостов, использующих аномально большое количество портов в течение часа относительно индивидуального поведения | TA0007 – Discovery ВЕС 4: T1046 Network Service Scanning ВЕС 2– Злоумышленник может сканировать сети для выявления активных сервисов и открытых портов, получения информации о системах, чтобы найти порты, которые могут быть уязвимы для атак, вредоносное воздействие: сбор информации о сети для выявления точек входа, поиск уязвимых сервисов | Журналы событий прокси-сервера, xba_demo\haproxy | count_distinct (подсчет количества значений), client_port (номер порта) | 1 |
18 | DEMO PACK: Proxy - Количество уникальных используемых портов в час. ГРУПП | Перечень хостов, использующих аномально большое количество портов в течение часа среди других хостов | TA0007 – Discovery ВЕС 4: T1046 Network Service Scanning ВЕС 2– Злоумышленник может сканировать сети для выявления активных сервисов и открытых портов, получения информации о системах, чтобы найти порты, которые могут быть уязвимы для атак, вредоносное воздействие: сбор информации о сети для выявления точек входа, поиск уязвимых сервисов | Журналы событий прокси-сервера, xba_demo\haproxy | count_distinct (подсчет количества значений), client_port (номер порта) | 1 |
19 | DEMO PACK: Proxy - Объем переданных данных через точку входа в день. ГРУПП | Перечень серверов-балансировщиков, через которые выполнена передача аномально большого объема данных по сравнению с другими серверами | TA0010 – Exfiltration ВЕС 2: T1567 Exfiltration Over Web Service ВЕС 2 – Описание поведения злоумышленника: Атакующий использует легитимный веб‑сервис для отправки больших объёмов данных наружу, скрывая это в теле HTTP‑запросов TA0011 - Command and Control ВЕС 4: T1071.001 Web Protocols ВЕС 1– Злоумышленник устанавливает длительный HTTPS‑канал к C2‑серверу через балансировщик, аномальный объём или длительность HTTP‑сессии свидетельствует о скрытой передаче данных | Журналы событий прокси-сервера, xba_demo\haproxy | sum (сумма значений), bytes_read (количество загруженных данных) | DEMO PACK: Proxy. Точки входа Выявления признаков нарушения конфигурации, прогнозирование нагрузки. Атрибут объема переданных данных через точку входа (балансировщик) является приоритетным, т.к. он свидетельствует о высокой нагрузке на сеть и другие ресурсы, что может негативно сказаться на доступности ресурса. Косвенно, такие признаки так же могут свидетельствовать о реализации через этот сервер скрытых каналов передачи данных. Атрибуты количества событий и количества уникальных клиентов балансировщиков так же могут показывать отклонения в нагрузке на серверы, вероятных ошибках в их настройках, а также необходимости выделения дополнительных ресурсов. При этом, большое количество уникальных клиентов так же может свидетельствовать, например, об организации ботнет сети или попытках парсинга ресурсов. Результаты сводного анализа покажут перечни серверов, которые наиболее подвержены высоким нагрузкам, а также те, чьи параметры работы могут свидетельствовать о нелегитимных действия в отношении web-ресурсов, к которым выполняется доступ. | 5 |
20 | DEMO PACK: Proxy - Количество уникальных клиентов в день. ГРУПП | Перечень серверов-балансировщиков, через которые выполняется доступ аномально большого количества уникальных клиентов по сравнению с другими серверами | TA0043 – Reconnaissance ВЕС 2: T1595 Active Scanning ВЕС 2: Злоумышленник или ботнет выполняет активное сканирование публичных веб‑ресурсов, включая балансировщики, рассылая запросы с множества IP‑адресов (или прокси) для обнаружения уязвимостей и возможностей C2. Это приводит к резкому росту числа уникальных клиентов, обращающихся к серверу | Журналы событий прокси-сервера, xba_demo\haproxy | count_distinct (подсчет количества значений), client_ip (IP адрес хоста) | 4 |
21 | DEMO PACK: Proxy - Количество событий на точку входа. ГРУПП | Перечень серверов-балансировщиков с наибольшей активностью клиентов по сравнению с другими серверами | T1499 Endpoint Denial of Service ВЕС 3: Для вывода сервиса из строя или отвлечения внимания злоумышленник генерирует огромное количество HTTP‑запросов (DoS‑атака) к балансировщику, что отражается в пиковом количестве событий на точке входа | Журналы событий прокси-сервера, xba_demo\haproxy | count (подсчет количества значений), frontend_name (IP адрес точки входа) | 3 |
22 | DEMO PACK: БД - Новые объекты доступа в БД | Перечень пользователей, которые обращаются к новым (по отношению к накопленной статистике) объектам в БД | TA0005 – Defense Evasion ВЕС 5: T1078 Valid Accounts ВЕС 2– злоумышленник может использовать скомпрометированные учетные записи для выполнения множества операций в БД, при этом выполняемые действия остаются легитимными с точки зрения системы | Журналы событий параллельной РСУБД, xba_demo\mpp_db | novelty (появление новых, нехарактерных по накопленной статистике, значений), DefaultDatabase (объект доступа) | Выявление признаков инсайдерской деятельности или компрометации учетных данных при реализации доступа пользователей к параллельной реляционной СУБД. Дополнительно – сведения для анализа эффективности работы сотрудников, определение попыток поиска конфиденциальных сведений. Атрибуты доступа к нетипичным для пользователя объектам БД и перечню выполняемых операций являются приоритетными, т.к. они свидетельствуют о возможном поиске пользователем конфиденциальной информации. Данные признаки выявляются с применением функции novelty, которая отслеживает (накапливает статистику) по типовым объектам БД, к которым обращается пользователь, и по типовым операциям, которые он совершает. Любой новый объект доступа или любая новую операцию, возникающие в ходе дальнейшего контроля, воспринимаются системой как аномальные. Изменение же распределения обращения к объектам и используемых типов операций свидетельствует об изменении поведения пользователя в целом, что может быть признаком компрометации учетных данных. Атрибуты нетипичного количества IP адресов хостов, с которых пользователь выполняет доступ к БД, а также нетипичное время выполнения запроса имеют вес ниже. Предполагается, что высокие затраты процессорного времени на выполнение запроса свидетельствуют о попытке получения большого массива данных. Аномально большое количество хостов, с которых пользователь выполняет запросы в БД, может свидетельствовать о компрометации учетных данных пользователя или попытках скрыть свои действия в рамках инсайдерской деятельности. Атрибуты нетипичного времени обращения к БД и нетипичного количества приложений, через которые выполняются запросы, могут также свидетельствовать об инсайдерской деятельности. Вместе с тем, в некоторых компаниях позднее время работы с БД не является нарушением (возможны частые переработки), а большое количество приложений, используемых для доступа к БД, может свидетельствовать о широком спектре задач, решаемых сотрудником. Результаты сводного анализа позволят определить пользователей, наиболее активно работающих с БД, выявить не только инсайдеров, но и сотрудников, которые выполняют большое количество задач. И, например, в случае увольнения такого сотрудника, компания может лишиться ключевого бизнес-процесса в связи с остановкой определенных видов деятельности. | 5 |
23 | DEMO PACK: БД - Отклонение в распределении доступа к объектам БД | Перечень пользователей, у которых значительно изменился паттерн обращения к объектам БД (изменилось распределение обращений к объектам БД) | TA0009 – Collection ВЕС 2: T1213 – Data from Information Repositories ВЕС 2 Злоумышленник использует скрипты или клиентские приложения для рекурсивного обхода и выборки данных из хранилищ информации (включая базы данных), запрашивая системные и пользовательские таблицы, метаданные и ACL | Журналы событий параллельной РСУБД, xba_demo\mpp_db | distr_dvrg (контроль отклонения в распределении количества контролируемых параметров по накопленной статистике), DefaultDatabase (объект доступа) | 3 |
24 | DEMO PACK: БД - Новые типы операций в БД | Перечень пользователей, которые выполняют новые (по отношению к накопленной статистике) типы операций в БД | TA0005 – Defense Evasion ВЕС 5: T1078 Valid Accounts ВЕС 2– злоумышленник может использовать скомпрометированные учетные записи для выполнения множества операций в БД, при этом выполняемые действия остаются легитимными с точки зрения системы | Журналы событий параллельной РСУБД, xba_demo\mpp_db | novelty (появление новых, нехарактерных по накопленной статистике, значений), StatementType (виды операций) | 3 |
25 | DEMO PACK: БД - Отклонение в распределении типов операций | Перечень пользователей, у которых значительно изменился паттерн используемых типов операций (изменилось распределение используемых типов операций с объектами БД) | Профиль регистрирует отклонение в поведении пользователя на уровне SQL-команд (например, смена SELECT на DELETE/EXEC), но не соответствует ни одной конкретной технике MITRE | Журналы событий параллельной РСУБД, xba_demo\mpp_db | distr_dvrg (контроль отклонения в распределении количества контролируемых параметров по накопленной статистике), StatementType (виды операций) | 3 |
26 | DEMO PACK: БД - Затраты процессорного времени за час на выполнение запроса. ИНД | Перечень пользователей, на выполнение запросов которых тратится аномально большое количество суммарного процессорного времени (накопление в час) | TA0002 – Execution ВЕС 4: T1059 Command and Scripting Interpreter ВЕС 4– злоумышленник может использовать SQL-инъекцию для выполнения команд или запросов через скриптовый интерпретатор, встроенный в БД, вредоносное воздействие: отказ в обслуживании, модификация данных | Журналы событий параллельной РСУБД, xba_demo\mpp_db | AMPCPUTimeNorm (процессорное время) | 1 |
27 | DEMO PACK: БД - Нетипичное количество IP адресов доступа к БД. ИНД | Перечень пользователей, которые обращаются к БД с аномального для своего поведения количества уникальных хостов | TA0001 – Initial Access ВЕС 3: T1078 Valid Accounts ВЕС 2– скомпрометированные учетные записи могут быть использованы с различных IP-адресов TA0008 – Lateral Movement ВЕС 3: T1021 Remote Services ВЕС 2 – имея доступ к БД через удаленные сервисы может быть инициирован с большого количества IP-адресов | Журналы событий параллельной РСУБД, xba_demo\mpp_db | count_distinct (подсчет количества значений), ClientAddr (IP адрес хоста) | 2 |
28 | DEMO PACK: БД - Нетипичное количество IP адресов доступа к БД. ГРУПП | Перечень пользователей, которые обращаются к БД с аномального по сравнению с другими пользователями количества уникальных хостов | TA0001 – Initial Access ВЕС 3: T1078 Valid Accounts ВЕС 3– скомпрометированные учетные записи могут быть использованы с различных IP-адресов TA0008 – Lateral Movement ВЕС 3: T1021 Remote Services ВЕС 3 – имея доступ к БД через удаленные сервисы может быть инициирован с большого количества IP-адресов | Журналы событий параллельной РСУБД, xba_demo\mpp_db | count_distinct (подсчет количества значений), ClientAddr (IP адрес хоста) | 2 |
29 | DEMO PACK: БД - Окончание работы в нетипичное время. ИНД | Перечень пользователей, которые заканчивают работу с БД аномально поздно | TA0001 – Initial Access ВЕС 3: T1078 Valid Accounts ВЕС 2– злоумышленник может использовать скомпрометированные учетные записи для выполнения множества операций в БД, при этом выполняемые действия остаются легитимными с точки зрения системы | Журналы событий параллельной РСУБД, xba_demo\mpp_db | max_log_time (максимальная отметка времени в заданном периоде дискретизации), collecttimestamp (отметка времени) | 1 |
30 | DEMO PACK: БД - Распределение почасовой активности работы с БД | Перечень пользователей, у которых значительно изменилось распределение времени доступа к БД в течение дня | Профиль регистрирует смещение временного окна активности пользователя, что может быть индикатором злоумышленника, использующего УЗ в нерабочее время, MITRE не содержит техник, отражающих подобное отклонение | Журналы событий параллельной РСУБД, xba_demo\mpp_db | hourly_activity (распределение почасовой активности), collecttimestamp (отметка времени) | 1 |
31 | DEMO PACK: БД - Количество приложений доступа к БД. ИНД | Перечень пользователей, которые обращаются к БД с использованием аномально большого количества приложений для своего поведения | TA0004 – Privilege Escalation ВЕС 3: T1078 Valid Accounts ВЕС 5 – злоумышленник использует данные скомпрометированной учетной записи администратора через ранее не установленное приложение TA0008 – Lateral Movement ВЕС 3: T1021 Remote Services ВЕС 4 – злоумышленник использует новое приложение для подключения к БД через удаленный сервис, чтобы скрыть свои действия TA0010 – Exfiltration ВЕС 2: T1567 Exfiltration Over Web Service ВЕС 3 – злоумышленник может использовать новое приложение, которые могут взаимодействовать с БД для эксфильтрации данных | Журналы событий параллельной РСУБД, xba_demo\mpp_db | count_distinct (подсчет количества значений), AppID (ID приложения) | 3 |
32 | DEMO PACK: БД - Количество приложений доступа к БД. ГРУПП | Перечень пользователей, которые обращаются к БД с использованием аномально большого количества приложений по сравнению с другими пользователями | TA0004 – Privilege Escalation ВЕС 3: T1078 Valid Accounts ВЕС 5 – злоумышленник использует данные скомпрометированной учетной записи администратора через ранее не установленное приложение TA0008 – Lateral Movement ВЕС 3: T1021 Remote Services ВЕС 4 – злоумышленник использует новое приложение для подключения к БД через удаленный сервис, чтобы скрыть свои действия TA0010 – Exfiltration ВЕС 2: T1567 Exfiltration Over Web Service ВЕС 2 – злоумышленник может использовать новое приложение, которые могут взаимодействовать с БД для эксфильтрации данных | Журналы событий параллельной РСУБД, xba_demo\mpp_db | count_distinct (подсчет количества значений), AppID (ID приложения) | 3 |
33 | DEMO PACK: СЗЦА - Количество получаемых вирусных рассылок | Перечень пользователей, которые получают аномально много писем с вирусными вложениями | TA0001 – Initial Access ВЕС 3: T1566 Phishing ВЕС 3 – злоумышленник путем рассылки может выполнить вредоносный код или скомпрометировать учетные записи | Журнал событий СЗЦА, xba_demo\kata | count (подсчет количества значений), destination_address (IP адрес хоста) | Выявление признаков аномальной вирусной активности в почтовом трафике по данным от системы защиты от целенаправленных атак. Дополнительно – сведения для определения попыток заражения инфраструктуры через почтовые ящики определенных пользователей, для определения перечня лиц, которым необходимо провести дополнительный инструктаж по использованию корпоративной почты. Атрибут количества получаемых рассылок пользователем является приоритетным, т.к. он может свидетельствовать целенаправленной попытке заражения инфраструктуры через неблагонадежных пользователей (тех, кто, например, использует служебную почту в личных целях или с которой выполняет несанкционированную массовую рассылку писем). По разнообразию типов вирусов также можно определить попытку заражения через определенного пользователя (его email). Результаты сводного анализа позволят определить пользователей, которым, возможно, требуется провести дополнительный инструктаж по использованию корпоративной почты или в целом по "цифровой гигиене". Также, возникновение большого скачка суммарного риска по метапрофилю может свидетельствовать о попытке целенаправленной атаки компании | 3 |
34 | DEMO PACK: СЗЦА - Количество уникальных типов вирусной активности. ИНД | Перечень пользователей, которые стали жертвами рассылок с большим разнообразием типов вирусных вложений относительно индивидуального доверительного интервала | TA0003 – Persistence ВЕС 2: T1543 Create of Modify System Process ВЕС 5 – злоумышленник может использовать ВПО, которое создает или модифицирует системные процессы для маскировки или обеспечения постоянного присутствия в инфраструктуре | Журнал событий СЗЦА, xba_demo\kata | count_distinct (подсчет количества значений), event_description (описание события) | 1 |
35 | DEMO PACK: СЗЦА - Количество уникальных типов вирусной активности. ГРУПП | Перечень пользователей, которые стали жертвами рассылок с большим разнообразием типов вирусных вложений среди других пользователей | TA0003 – Persistence ВЕС 2: T1543 Create of Modify System Process ВЕС 5 – злоумышленник может использовать ВПО, которое создает или модифицирует системные процессы для маскировки или обеспечения постоянного присутствия в инфраструктуре | Журнал событий СЗЦА, xba_demo\kata | count_distinct (подсчет количества значений), event_description (описание события) | 1 |