Модуль предназначен для учета сведений об исследованиях событий информационной безопасности и связанных с этими событиями индикаторов компрометации.
Все связанные с конкретным событием индикаторы компрометации группируются в одно исследование (бюллетень).
Возможные сценарии ведения учета исследований (индикаторов):
Просмотреть исследования принадлежащие какой-либо организации (созданные её пользователями) можно в карточке данной организации.
Там же можно создать новое исследование.
Переход в карточку конкретной организации
Переход на вкладку исследований
Вкладка принадлежащих организации исследований
Вызвать форму создания нового исследования можно нажав соответствующую кнопку (1). Эта кнопка доступна как в закладке исследований в карточке организации, так и в общем списке исследований всех организаций.
При наличии соответствующего шаблона создать новое исследование можно вызвав (2) список доступных шаблонов и выбрав в нем необходимый шаблон (3).
Описание полей формы создания исследования:
Номер состоит из текущей даты, буквенного кода организации и номера исследования в текущие сутки (от 1) При создании исследования можно сразу создать и обогатить связанные с ним индикаторы.
Пример заполнения поля индикаторов после нажатия на ссылку “Показать/скрыть список индикаторов” внизу формы создания исследования
Аналогично можно создать сразу несколько индикаторов при создании нового индикатора.
Данные для поля 4 выбираются при наборе первых символов названия организации (автоподстановка).
Данные для полей 5 и 6 задаются в справочнике (для редактирования справочника необходимы специальные права доступа)
В справочнике можно посмотреть описание определенного в нём поля
Для просмотра списка связанных с исследованием бюллетеней необходимо перейти на страницу конкретного исследования (кнопка просмотра или ссылка с его именем в строке индикатора) и потом выбрать вкладку Индикаторы
Описание полей формы создания индикатора:
Контейнер - логическое И - определяет логическое условие по которому дочерние для данного индикатора индикаторы позволяют выявить угрозу (по умолчания это условие равно ИЛИ, то есть обнаружение любого из дочерних индикаторов будет говорить об обнаружении угрозы связанной с родительским индикатором)
Обогащение индикаторов информацией из сервисов Интернета выполняется в фоновом режиме и может быть запущено при создании исследования с индикаторами, при создании индикаторов или после создания индикаторов.
О завершении обогащения свидетельствует изменения цвета соответствующего значка с белого на оранжевый (см. рисунок со списком индикаторов). При нажатии на такой значок можно быстро перейти на вкладку обогащений индикатора.
Эти сведения можно использовать при анализе индикатора для определения уровня доверия к нему и его назначения.
Информацию об обогащении индикатора можно посмотреть на соответствующей вкладке после перехода к конкретному индикатору
Информация обогащения с конкретного сервиса Интернета
В модуле имеется общий список индикаторов всех доступных пользователю исследований
Помимо простого поиска по всем отображаемым в списке индикаторов полям, также доступен “продвинутый” поиск, при котором можно задавать значения для каждого конкретного поля
При задании критерием поиска значений нескольких типов полей, будут искаться записи, удовлетворяющие всем заданным условиям (логические И).
Созданные условия поиска можно сохранять и использовать повторно
Сведения об исследовании и связанных с ним индикаторах можно скачать со страницы соответсвующего индикатора в виде файлов docx и csv
Значения всех доступных пользователю последних индикаторов (за сутки) можно выгрузить в виде текстовых файлов (можно использовать для импорта в средства защиты информации)