kbook


Project maintained by atilla777 Hosted on GitHub Pages — Theme by mattgraham
Главная страница
RISM

Исследования и индикаторы компрометации

Общие сведения о модуле

Модуль предназначен для учета сведений об исследованиях событий информационной безопасности и связанных с этими событиями индикаторов компрометации.

Все связанные с конкретным событием индикаторы компрометации группируются в одно исследование (бюллетень).

Возможные сценарии ведения учета исследований (индикаторов):

Исследования (бюллетени)

Просмотреть исследования принадлежащие какой-либо организации (созданные её пользователями) можно в карточке данной организации.

Там же можно создать новое исследование.

Переход в карточку конкретной организации

Переход на вкладку исследований

Вкладка принадлежащих организации исследований

Создание нового исследования

Вызвать форму создания нового исследования можно нажав соответствующую кнопку (1). Эта кнопка доступна как в закладке исследований в карточке организации, так и в общем списке исследований всех организаций.

При наличии соответствующего шаблона создать новое исследование можно вызвав (2) список доступных шаблонов и выбрав в нем необходимый шаблон (3).

Описание полей формы создания исследования:

Пример заполнения поля индикаторов после нажатия на ссылку “Показать/скрыть список индикаторов” внизу формы создания исследования Аналогично можно создать сразу несколько индикаторов при создании нового индикатора.

Данные для поля 4 выбираются при наборе первых символов названия организации (автоподстановка).

Данные для полей 5 и 6 задаются в справочнике (для редактирования справочника необходимы специальные права доступа) В справочнике можно посмотреть описание определенного в нём поля

Индикаторы компрометации

Список индикаторов

Для просмотра списка связанных с исследованием бюллетеней необходимо перейти на страницу конкретного исследования (кнопка просмотра или ссылка с его именем в строке индикатора) и потом выбрать вкладку Индикаторы

Создание нового индикатора

Описание полей формы создания индикатора:

Обогащение индикаторов

Обогащение индикаторов информацией из сервисов Интернета выполняется в фоновом режиме и может быть запущено при создании исследования с индикаторами, при создании индикаторов или после создания индикаторов.

О завершении обогащения свидетельствует изменения цвета соответствующего значка с белого на оранжевый (см. рисунок со списком индикаторов). При нажатии на такой значок можно быстро перейти на вкладку обогащений индикатора.

Эти сведения можно использовать при анализе индикатора для определения уровня доверия к нему и его назначения.

Информацию об обогащении индикатора можно посмотреть на соответствующей вкладке после перехода к конкретному индикатору Информация обогащения с конкретного сервиса Интернета

Индикаторы всех доступных пользователю организаций

В модуле имеется общий список индикаторов всех доступных пользователю исследований

Поиск (фильтрация) индикаторов

Помимо простого поиска по всем отображаемым в списке индикаторов полям, также доступен “продвинутый” поиск, при котором можно задавать значения для каждого конкретного поля

При задании критерием поиска значений нескольких типов полей, будут искаться записи, удовлетворяющие всем заданным условиям (логические И).

Созданные условия поиска можно сохранять и использовать повторно

Экспорт данных

Сведения об исследовании и связанных с ним индикаторах можно скачать со страницы соответсвующего индикатора в виде файлов docx и csv

Значения всех доступных пользователю последних индикаторов (за сутки) можно выгрузить в виде текстовых файлов (можно использовать для импорта в средства защиты информации)