Визуализация и анализ обнаружений безопасности

Материал из Документация Ключ-АСТРОМ

Визуализация и анализ обнаружений безопасности

Организации используют множество продуктов и инструментов безопасности, которые генерируют обнаружения безопасности в различных форматах данных. Доступ к данным в разрозненном виде усложняет работу аналитиков по безопасности, поскольку им приходится тратить много ручных усилий на формирование сводной картины состояния безопасности.

В этом контексте вы можете:

  • Загружать обнаружения безопасности из ваших инструментов безопасности (см. раздел «Интеграции безопасности») или события обнаружения уязвимостей из процессов, отслеживаемых Ключ-АСТРОМ (см. раздел «События сторонних библиотек»), и сопоставлять их с Семантическим словарём Ключ-АСТРОМ, что делает события из различных инструментов единообразно доступными через DQL.
  • Просматривать и анализировать обнаружения безопасности across продуктов и инструментов с помощью наших дашбордов, которые также могут стать хорошей основой для дальнейшей визуальной настройки под требования анализа и отчётности вашей организации.
  • Запрашивать загруженные данные в наших специализированных приложениях.

Целевая аудитория

Аналитики по безопасности и руководители, ответственные за анализ и отчётность о состоянии безопасности организации.

Ключевые сценарии использования включают:

  • Получение единого представления обо всех обнаружениях безопасности
  • Приоритизацию обнаружений безопасности across продуктов
  • Определение наиболее затронутых активов

Предварительные требования

В зависимости от источника приёма данных выполните соответствующую настройку:

  • Сторонние продукты безопасности: настройте поддерживаемую интеграцию.
  • Среды, отслеживаемые Ключ-АСТРОМ: включите обнаружение уязвимостей сторонних библиотек, чтобы загружать события обнаружения уязвимостей из сторонних библиотек.

Начало работы

Шаг 1. Визуализация

  1. Откройте Дашборды и перейдите в раздел Готовые.
    • Готовые дашборды доступны для интеграций со сторонними инструментами. События обнаружения уязвимостей из сред, отслеживаемых Ключ-АСТРОМ, доступны через DQL, но в настоящее время не включены в эти дашборды.
  2. Найдите и выберите Обнаружения безопасности для нужной интеграции.

Шаг 2. Анализ

Откройте Блокноты или Расследования, чтобы запрашивать загруженные данные, используя формат данных из Семантического словаря.

Для лучшего понимания того, как строить запросы, см. раздел «Примеры запросов DQL для принятых событий».