Общая информация

Dataplan является аналитическим инструментом широкого применения, позволяющим профилировать активность пользователей, хостов и других объектов инфраструктуры как с точки зрения ИБ-процессов, так и, например, бизнес-процессов. Глубина применения DP фактически ограничена только глубиной предоставляемого контекста об активности пользователей.

Для наглядности все поступающие данные можно разнести по трем уровням абстракции (см. таблицу ниже):

  • L0 – необходимый минимум для профилирования пользовательской активности;

  • L1 – необходимый минимум для профилирования взаимодействия типа "субъект-объект" / "источник-получатель" ("сущность-сущность");

  • L2 – дополнительный уровень представления об активности пользователя.

УровеньЧто видим на L‑уровне?Чем может быть описано?Список применимых функцийРешаемые задачи

L0

Субъект / источник

  • Имя субъекта/источника (source_name)

  • Имя учетной записи (source_user_name)

  • Идентификатор субъекта (source_user_id)

  • Хост (source_host_name / source_host_ip_address)

  • Хост обсервера (observer_host_ip_address / observer_host_name) и т.п.

Count, min_log_time, max_log_time, delta_log_time, len_distinct_hour,

hourly_activity

Профилирование активности сущности по времени и количеству активности

Отметка времени

  • Время возникновения события / поступления в хранилище (timestamp / observer_event_created)

L1

Объект / получатель

  • Учетная запись (target_user_*)

  • Целевое устройство (target_host_name / target_ip_address)

  • Процесс (target_process_ *)

  • Файл (target_file_*)

  • Web (target_url_*) и т.п.

count, min_log_time, max_log_time, delta_log_time, len_distinct_hour

hourly_activity

+

count_distinct, novelty, distr_dvrg

Профилирование взаимодействия сущностей субъекта с объектами

L2

Контекст (действие / обстоятельства действия)

  • Направление передачи (network_direction)

  • Содержимое ответа (content_response)

  • Количество переданных байт (network_session_bytes)

  • Количество переданных пакетов (network_packets)

  • Количество вложений в письме (target_content_count)

  • Код события (event_code)

count, min_log_time, max_log_time, delta_log_time, len_distinct_hour, hourly_activity

+

count_distinct, novelty, distr_dvrg

+

sum, avg, avg_not_zero, log_sum, log_avg, max, min, log_max, log_min

Определение количественных и качественных характеристик активности сущности или взаимодействия сущности субъекта с объектами (количество, объем, тип взаимодействия и др.)

Категоризация действий

Субъект /источник (кто?/что?) – субъектом / источником выступает анализируемая сущность, т.е. им может являться пользователь, хост, процесс и др. Субъект может быть определен именем пользователя в общем виде (source_name), именем учетной записи (source_user_name), если анализ производится в рамках одного домена (source_user_domain = const), сущностью хоста (source_host_*), адресом хоста-источника (source_ip_address), идентификатором пользователя (source_user_id) и т.д.

Объект (кого?/что?) – объектом взаимодействия / получателем может выступать сущность пользователя (target_user_*), сетевого целевого устройства (target_host_*), процесса (target_process_*), файла (target_file_*) и т.п. Наличие в событиях информации об объекте позволяет строить связи между сущностями, т.к. помимо направления в событиях может быть определен конечный узел.

Контекст обстоятельства (каким образом? и др.) – контекст олицетворяет всю дополнительную информацию из событий, которая характеризует действие/взаимодействие, но не является описанием или характеристикой субъекта/объекта. Обстоятельствами действия могут быть длительность сессии, применяемые к объекту привилегии, объем переданных данных, протокол взаимодействия и др.