Приложение 4. Описание сценариев по модели данных для автоматической генерации профилей и метапрофилей

В следующей таблице приведен перечень сценариев для автоматической генерации профилей.

ИсточникНазвание сценарияОписание

WinEvent

WinEvent. Новые типы событий для УЗ

Профиль позволяет оценить нетипичное поведение УЗ в разрезе новых ранее не встречавшихся событий

WinEvent

WinEvent. Время работы УЗ (по разности отметок времени)

Профиль позволяет оценить нетипичное поведение УЗ в разрезе времени работы

WinEvent

WinEvent. Время начала работы УЗ

Профиль позволяет оценить нетипичное поведение УЗ в разрезе времени работы

WinEvent

WinEvent. Время окончания работы УЗ

Профиль позволяет оценить нетипичное поведение УЗ в разрезе времени работы

WinEvent

WinEvent. Нетипичное количество событий у УЗ

Профиль позволяет оценить нетипичное поведение УЗ в разрезе количества событий

WinEvent

WinEvent. Индивидуальная активность административных УЗ по количеству событий

Профили позволяют отслеживать отклонения в поведении административных УЗ и потенциально указывать на возможную компрометацию учётной записи с широкими правами доступа

WinEvent

WinEvent. Групповая активность административных УЗ по количеству событий

Профили позволяют отслеживать отклонения в поведении административных УЗ и потенциально указывать на возможную компрометацию учётной записи с широкими правами доступа

WinEvent

WinEvent. Индивидуальная активность административных УЗ по количеству уникальных id событий

Профили позволяют отслеживать отклонения в поведении административных УЗ и потенциально указывать на возможную компрометацию учётной записи с широкими правами доступа

WinEvent

WinEvent. Индивидуальная активность административных УЗ по неверно введенным паролям

Профили позволяют отслеживать отклонения в поведении административных УЗ и потенциально указывать на возможную компрометацию учётной записи с широкими правами доступа

WinEvent

WinEvent. Индивидуальная активность административных УЗ по новым id событий

Профили позволяют отслеживать отклонения в поведении административных УЗ и потенциально указывать на возможную компрометацию учётной записи с широкими правами доступа

Netflow

Intranet. Входящий трафик извне. Объем данных за день

Перечень хостов интранет сети с наибольшей входящей сетевой активностью извне по объему загруженных данных ЗА ДЕНЬ по отношению к индивидуальному доверительному интервалу и другим хостам

Позволяет отслеживать:

  • использование инфраструктуры с точки зрения объемов загружаемого трафика

  • инсайдерскую деятельность

  • компрометацию учетной записи и (или) хоста

  • эффективность работы сотрудников

Netflow

Intranet. Исходящий трафик вовне. Объем данных за день

Перечень хостов интранет сети с наибольшей исходящей сетевой активностью вовне по объему переданных данных ЗА ДЕНЬ по отношению к индивидуальному доверительному интервалу и другим хостам

Позволяет отслеживать:

  • использование инфраструктуры с точки зрения объемов передаваемого трафика

  • инсайдерскую деятельность

  • компрометацию учетной записи и (или) хоста

  • эффективность работы сотрудников

Netflow

Intranet. Входящий трафик извне. Количество уникальных источников

Перечень хостов интранет сети с большим количеством уникальных источников данных ЗА ДЕНЬ по отношению к индивидуальному доверительному интервалу и другим хостам

Позволяет отслеживать:

  • использование инфраструктуры

  • инсайдерскую деятельность

  • компрометацию учетной записи и (или) хоста

  • скрытую сетевую атаку

Netflow

Intranet. Исходящий трафик вовне. Количество уникальных получателей

Перечень хостов интранет сети с большим количеством уникальных получателей данных ЗА ДЕНЬ по отношению к индивидуальному доверительному интервалу и другим хостам

Позволяет отслеживать:

  • использование инфраструктуры

  • инсайдерскую деятельность

  • компрометацию учетной записи и (или) хоста

  • скрытую сетевую атаку

Netflow

Intranet. Входящий трафик. Сумма за день по источникам

Перечень хостов интранет сети с наибольшей входящей сетевой активностью извне в разрезе каждого источника по объему загруженных данных ЗА ДЕНЬ по отношению к индивидуальному доверительному интервалу и другим хостам

Позволяет отслеживать:

  • использование инфраструктуры с точки зрения объемов загружаемого трафика

  • компрометацию учетной записи и (или) хоста

  • эффективность работы сотрудников

FileShare

FS. Количество успешных обращений к файлам в день. ИНД

Перечень пользователей, чья активность по работе с файлами на сервере по количеству успешных обращений к ним имеет отклонения относительно индивидуального доверительного интервала

Позволяет отслеживать:

  • компрометацию учетной записи

  • эффективность работы сотрудников

FileShare

FS. Количество успешных обращений к файлам в день. ГРУПП

Перечень пользователей, чья активность по работе с файлами на сервере по количеству успешных обращений к ним имеет отклонения среди других пользователей

Позволяет отслеживать:

  • инсайдерскую деятельность

  • эффективность работы сотрудников

FileShare

FS. Количество успешных обращений к файлам за 15 мин

Перечень пользователей, чья активность по работе с файлами на сервере по количеству успешных обращений к ним за 15 минут имеет отклонения относительно индивидуального доверительного интервала

Позволяет отслеживать:

  • компрометацию учетной записи

  • вредоносную активность

FileShare

FS. Количество уникальных расширений файлов доступа за 15 мин. ИНД

Перечень пользователей, чья активность по успешному доступу к файлами разных расширений за 15 минут имеет отклонения относительно индивидуального доверительного интервала

Позволяет отслеживать:

  • компрометацию учетной записи

  • вредоносную активность

FileShare

FS. Количество уникальных расширений файлов доступа ЗА ДЕНЬ. ГРУПП

Перечень пользователей, чья активность по успешному доступу к файлам разных расширений в течение дня имеет отклонения среди других пользователей

Позволяет отслеживать:

  • инсайдерскую деятельность

FileShare

FS. Количество уникальных файлов доступа за 15 минут

Перечень пользователей, чья активность по успешному доступу к разным файлам в течение 15 минут имеет отклонения относительно индивидуального доверительного интервала и (или) среди других пользователей

Позволяет отслеживать:

  • компрометацию учетной записи

  • работу вредоносного ПО

FileShare

FS. Количество уникальных файлов доступа в день

Перечень пользователей, чья активность по успешному доступу к разным файлам в течение дня имеет отклонения относительно индивидуального доверительного интервала и (или) среди других пользователей

Позволяет отслеживать:

  • инсайдерскую деятельность

  • компрометацию учетной записи

  • работу вредоносного ПО

FileShare

FS. Количество отказов в доступе к сетевым ресурсам за 15 мин. ИНД

Перечень пользователей, чья активность по отказам доступа к сетевым ресурсам (каталогам, файлам) имеет отклонения относительно индивидуального доверительного интервала

Позволяет отслеживать:

  • компрометацию учетной записи

  • вредоносную активность

FileShare

FS. Новые адреса доступа к сетевым ресурсам. ИНД

Перечень пользователей, которые выполняют доступ к сетевым ресурсам с аномально большого количества новых IP адресов ЗА ДЕНЬ относительно индивидуального доверительного интервала

Позволяет отслеживать:

  • компрометацию учетной записи

  • инсайдерскую деятельность (в т.ч. сокрытие злонамеренных действий)

FileShare

FS. Количество уникальных IP адресов доступа к сетевым ресурсам

Перечень пользователей, которые выполняют доступ к сетевым ресурсам с аномально большого количества уникальных IP адресов ЗА ДЕНЬ относительно индивидуального доверительного интервала и (или) среди других пользователей

Позволяет отслеживать:

  • компрометацию учетной записи

  • инсайдерскую деятельность (в т.ч. сокрытие злонамеренных действий)

FileShare

FS. Количество уникальных IP адресов доступа к сетевым ресурсам за 15 минут. ИНД

Перечень пользователей, которые выполняют доступ к сетевым ресурсам с аномально большого количества уникальных IP адресов за 15 минут относительно индивидуального доверительного интервала

Позволяет отслеживать:

  • компрометацию учетной записи

  • работу вредоносного ПО

FileShare

FS. Новые расширения файлов доступа. ИНД

Перечень пользователей, которые выполняют доступ к файлам с нетиповыми (новыми) для собственного поведения расширениями

Позволяет отслеживать:

  • компрометацию учетной записи

  • инсайдерскую деятельность

FileShare

FS. Новые сетевые ресурсы доступа (каталоги, файлы). ИНД

Перечень пользователей, которые выполняют доступ к нетиповым (новым) для себя сетевым ресурсам (каталогам, файлам)

Позволяет отслеживать:

  • компрометацию учетной записи

  • инсайдерскую деятельность

FileShare

FS. Количество уникальных сетевых каталогов доступа за день

Перечень пользователей, которые выполняют доступ к нетиповым (новым) для себя и (или) других пользователей сетевым каталогам

Позволяет отслеживать:

  • компрометацию учетной записи

  • инсайдерскую деятельность

FileShare

FS. Количество уникальных сетевых каталогов доступа за 15 минут. ИНД

Перечень пользователей, которые выполняют доступ к нетиповым (новым) для себя сетевым каталогам

Позволяет отслеживать:

  • компрометацию учетной записи

  • инсайдерскую деятельность

FileShare

FS. Время работы. Распределение почасовой активности. ИНД

Перечень пользователей, распределение времени доступа к файловому серверу значительно отличается относительно индивидуального доверительного интервала

Позволяет отслеживать:

  • компрометацию учетной записи

  • вредоносную активность

FileShare

FS. Отклонение в распределении доступа к сетевым каталогам. ИНД

Перечень пользователей, распределение количества событий доступа к сетевым каталогам значительно отличается относительно индивидуального доверительного интервала

Позволяет отслеживать:

  • компрометацию учетной записи

  • вредоносную активность

FileShare

FS. Количество уникальных изменяемых файлов за 15 минут

Перечень пользователей, которые выполняют аномальное число изменений уникальных файлов относительно индивидуального доверительного интервала.

Позволяет отслеживать:

  • работу вредоносного ПО

Exchange MSGTRK

Exchange. Количество отправленных писем вовне. ИНД

Перечень пользователей, чья активность по отправке писем вовне (не на внутренние почтовые ящики) ЗА ДЕНЬ имеет отклонения относительно индивидуального доверительного интервала

Позволяет отслеживать:

  • компрометацию учетной записи

  • инсайдерскую деятельность

  • эффективность работы сотрудников

Exchange MSGTRK

Exchange. Количество отправленных писем вовне за 15 мин. ИНД

Перечень пользователей, чья активность по отправке писем вовне (не на внутренние почтовые ящики) ЗА 15 МИН имеет отклонения относительно индивидуального доверительного интервала

Позволяет отслеживать:

  • компрометацию учетной записи

  • вредоносную активность

Exchange MSGTRK

Exchange. Суммарный объем отправленных писем вовне. ИНД

Перечень пользователей, чья активность по суммарному объему отправленных писем вовне ЗА ДЕНЬ имеет отклонения относительно индивидуального доверительного интервала

Позволяет отслеживать:

  • инсайдерскую деятельность

  • компрометацию учетной записи

Exchange MSGTRK

Exchange. Суммарный объем отправленных писем вовне. ГРУПП

Перечень пользователей, чья активность по суммарному объему отправленных писем вовне ЗА ДЕНЬ имеет отклонения среди других пользователей подразделения

Позволяет отслеживать:

  • инсайдерскую деятельность

  • компрометацию учетной записи

Exchange MSGTRK

Exchange. Количество входящих писем извне. ИНД

Перечень пользователей, чья активность по индивидуальному входящему потоку писем извне ЗА ДЕНЬ имеет отклонения относительно индивидуального доверительного интервала

Позволяет отслеживать:

  • попытки компрометации учетной записи

  • вредоносную активность

Exchange MSGTRK

Exchange. Количество уникальных получателей. ИНД

Перечень пользователей, чья активность по количеству уникальных рассылок вовне ЗА ДЕНЬ имеет отклонения относительно индивидуального доверительного интервала

Позволяет отслеживать:

  • компрометацию учетной записи

  • инсайдерскую деятельность

  • вредоносную активность

Exchange MSGTRK

Exchange. Количество уникальных получателей за 15 мин. ИНД

Перечень пользователей, чья активность по количеству уникальных рассылок вовне ЗА 15 МИН имеет отклонения относительно индивидуального доверительного интервала

Позволяет отслеживать:

  • компрометацию учетной записи

  • вредоносную активность

Exchange MSGTRK

Exchange. Новые получатели. ИНД

Перечень пользователей, чья активность по возникновению новых рассылок имеет отклонения относительно индивидуального доверительного интервала

Позволяет отслеживать:

  • компрометацию учетной записи

  • инсайдерскую деятельность

  • вредоносную активность

Exchange MSGTRK

Exchange. Суммарное количество получателей писем вовне. ИНД

Перечень пользователей, чья активность по возникновению новых рассылок имеет отклонения относительно индивидуального доверительного интервала

Позволяет отслеживать:

  • компрометацию учетной записи

  • инсайдерскую деятельность

  • вредоносную активность

Exchange MSGTRK

Exchange. Количество уникальных IP адресов источников писем. ИНД

Перечень внешних отправителей пользователей, чья активность по количеству уникальных IP адресов ЗА ДЕНЬ имеет отклонения относительно индивидуального доверительного интервала

Позволяет отслеживать:

  • попытки компрометации учетной записи отправителя

  • вредоносную активность

Exchange MSGTRK

Exchange. Количество событий от внешних отправителей. ИНД

Перечень внешних отправителей пользователей, чья активность по количеству отправленных писем ЗА ДЕНЬ имеет отклонения относительно индивидуального доверительного интервала

Позволяет отслеживать:

  • попытки компрометации учетной записи отправителя

  • вредоносную активность

В следующей таблице приведен перечень сценариев для автоматической генерации метапрофилей.

ИсточникНазвание кейсаОписание

WinEvent

WinEventMeta

Сводная оценка аномалий в поведении УЗ

WinEvent

WinEventTime

Сводная оценка аномалий в поведении УЗ по фактору время

WinEvent

WinEventAdm

Сводная оценка поведения административных УЗ

Netflow

Intranet

Метапрофиль объединяет все контролируемые параметры поведения хостов во внутренней инфраструктуре компании при взаимодействии с "внешним" миром.

Позволяет выявить хосты, по объемам данных которые значительно отличаются от остальных, а также определить источники и получатели данных для дальнейшего анализа легитимности такого взаимодействия.

Netflow

Intranet. Исходящая активность

Метапрофиль объединяет все контролируемые параметры поведения хостов во внутренней инфраструктуре компании при передаче данных вовне.

Позволяет выявить хосты с нетиповой исходящей активностью, что может свидетельствовать об инсайдерской деятельности или нецелевом использовании ресурсов инфраструктуры, скрытой сетевой атаке.

Netflow

Intranet. Входящая активность

Метапрофиль объединяет все контролируемые параметры поведения хостов во внутренней инфраструктуре компании при загрузке данных извне.

Позволяет выявить хосты с нетиповой входящей активностью, что может свидетельствовать о нецелевом использовании ресурсов инфраструктуры.

FileShare

FS. Индивидуальная активность

Метапрофиль объединяет все контролируемые параметры действий пользователей над объектами файлового сервера по индивидуальной статистике.

Позволяет, в первую очередь, выявить значительные изменения в паттерне собственного поведения с файловым сервером, что может свидетельствовать о компрометации учетной записи пользователя и (или) выполнении инсайдерской деятельности.

FileShare

FS. Активность в группе

Метапрофиль объединяет все контролируемые параметры действий пользователей над объектами файлового сервера по групповой статистике.

Позволяет, в первую очередь, выявить значительные отклонения в параметрах действий пользователей по работе с объектами файлового сервера среди группы пользователей. В первую очередь, значительные отклонения в параметрах действий могут свидетельствовать об инсайдерской деятельности, а также о выполнении несвойственных для группы пользователей действий над сетевыми объектами. Дополнительно, результаты анализа могут помочь в оценке эффективности работы сотрудников.

FileShare

FS. Общая дневная активность

Метапрофиль объединяет все контролируемые параметры действий пользователей над объектами файлового сервера по всем видам статистик.

Позволяет комплексно оценить изменения в паттерне поведения пользователей как относительно себя самого, так и среди других пользователей. Комплексное изменение значений взвешенных рисков может говорить об вероятных злонамеренных действиях со стороны пользователя и (или) злоумышленника, который маскирует свои действия под легитимными.

FileShare

FS. Оперативная активность

Метапрофиль объединяет контролируемые параметры действий пользователей над объектами файлового сервера в оперативном окне 15 минут.

Значительное изменение взвешенного риска по этому профилю позволит на ранних стадиях отследить вероятные злонамеренные действия, работу вредоносного ПО.

FileShare

FS. Время работы

Метапрофиль объединяет параметры времени действий пользователей над объектами файлового сервера.

Изменение в паттерне времени работы с сетевыми объектами позволяет выявлять компрометацию учетных записей, инсайдерскую деятельность, а также оценивать эффективность работы пользователей.

Exchange MSGTRK

Exchange. Общая дневная активность

Метапрофиль объединяет все контролируемые параметры действий пользователей при работе с почтой в течение дня.

Позволяет выявить отклонения по всем контролируемым параметрам, свидетельствующим о возможной компрометации учетной записи и ее использования для выполнения рассылок либо сокрытия передачи конфиденциальных сведений со стороны инсайдера.

Exchange MSGTRK

Exchange. Индивидуальная активность

Метапрофиль объединяет все контролируемые параметры действий пользователей при работе с почтой по индивидуальной статистике.

Позволяет, в первую очередь, выявить значительные изменения в паттерне собственного поведения с почтой, что может свидетельствовать о компрометации учетной записи пользователя и (или) выполнении инсайдерской деятельности.

Exchange MSGTRK

Exchange. Активность в группе

Метапрофиль объединяет все контролируемые параметры действий пользователей при работе с почтой в рамках группы пользователей (объединены по подразделениям).

Позволяет выявить отклонения по ряду контролируемых параметрам, свидетельствующим о возможной инсайдерской деятельности или компрометации учетной записи.

Exchange MSGTRK

Exchange. Оперативная активность

Метапрофиль объединяет все контролируемые параметры действий пользователей при работе с почтой в "оперативном" окне 15 минут.

Позволяет выявить отклонения, свидетельствующие о возможной компрометации учетной записи и (или) работе вредоносного программного обеспечения, выполняющего рассылку от скомпрометированной УЗ.

Exchange MSGTRK

Exchange. Внешние отправители

Метапрофиль объединяет параметры контроля внешних отправителей.

По данным параметрам можно отследить потенциальные злонамеренные действия, скрытые под легитимными отправителями, а также работу вредоносного ПО.