Получение сведений

Материал из Документация Ключ-АСТРОМ

Получение сведений

Выбор обнаружения на странице обнаружений открывает боковое окно, которое позволяет вам:

  • Просмотреть ключевую информацию:
 * Получить сведения об обнаружении
 * Список исходной информации
  • Запустить более глубокий анализ:
 * Объяснить обнаружение
 * Запустить расследование
 * Просмотреть топологию

Для обнаружений из сторонних источников данные, отображаемые в этом разделе, ограничены информацией из внешнего источника.

Получение сведений об обнаружении

Вкладка Сведения помогает понять контекст и влияние обнаружения безопасности. Отображаются следующие разделы.

Определения и справочную информацию по пунктам ниже см. в разделе «Концепции».

Действующее лицо

Исследуйте, кто стоит за подозрительной активностью. Используйте это представление для отслеживания происхождения, оценки репутации и понимания поведения соответствующего IP-адреса.

  • IP-адрес и местоположение: определите, откуда исходила активность, чтобы выявить аномалии, такие как неожиданный доступ из незнакомых регионов.
  • Обогащение IP: углубите расследование с помощью внешних данных об угрозах.
 * Чтобы использовать обогащение, убедитесь, что ваша среда подключена к источнику данных об угрозах. Инструкции по настройке см. в разделе «Обогащение наблюдаемых объектов угроз с помощью Security Enrichment».
 * Выберите Обогатить IP, чтобы получить данные о репутации из доверенных источников, таких как AbuseIPDB и VirusTotal.
 * Откройте контекстное меню и выберите Просмотреть полный отчёт для получения подробных сведений.
  • Распространённость: оцените, насколько активным было действующее лицо в вашей среде. Визуальный индикатор показывает, сколько related обнаружений было выявлено за последние 24 часа.
 * Выберите количество обнаружений, чтобы просмотреть отфильтрованный список всех событий, связанных с этим IP-адресом, и определить, является ли это изолированным инцидентом или частью более широкой кампании.

Затронутый объект

Примите меры в отношении актива, который был затронут. Это представление помогает вам:

  • Определить, что было затронуто: определите, является ли объект сервисом, эндпоинтом или ресурсом, и поймите его роль в вашей среде.
  • Исследовать в контексте: используйте контекстное меню, чтобы открыть объект в другом совместимом приложении и изучить его связи, метрики и зависимости.
  • Оценить риск и влияние: просмотрите уязвимости, обнаружения и активные проблемы, чтобы оценить состояние безопасности и работоспособность объекта.
  • Координировать реагирование: используйте информацию о тегах, чтобы определить ответственные команды и оптимизировать сотрудничество.

Сведения о тегах отображаются, когда доступны, и зависят от типа сущности и вашей конфигурации мониторинга. Они помогают понять, как затронутый объект вписывается в вашу среду.

Связанные сущности

Исследуйте компоненты, непосредственно связанные с затронутым объектом, чтобы получить более глубокое представление о его контексте и потенциальном влиянии. Это представление помогает вам:

  • Определить сведения о сущности: поймите, как каждый компонент связан с затронутым объектом, какого он типа и как называется. Например, посмотрите, к какому кластеру Kubernetes принадлежит объект, в каком пространстве имён он работает, на какой ноде выполняется или частью какого задания является. Эти связи помогают прояснить размещение и зависимости объекта в вашей среде.
 * Сведения о связях доступны только для сущностей Smartscape.
  • Оценить состояние безопасности: просмотрите уязвимости и обнаружения, связанные с каждой сущностью.
  • Проверить работоспособность: просмотрите активные проблемы across связанных сущностей.

Используйте это представление для приоритизации расследования и отслеживания первопричин. Если несколько связанных сущностей показывают проблемы или уязвимости, это может указывать на более широкую проблему, затрагивающую вашу среду.

Связанные обнаружения

Поймите более широкий контекст обнаружения, изучив другие обнаружения, которые произошли примерно в то же время и могут быть связаны. Чёткое количество всех связанных обнаружений и их серьёзность дают немедленное представление о том, сколько коррелированной активности существует. Разверните карточку для получения дополнительных сведений.

Это представление помогает вам:

  • Выявить коррелированную активность: просмотрите обнаружения, вызванные тем же IP-адресом действующего лица, или обнаружения на тех же или связанных сущностях, которые имеют тот же тип обнаружения.
  • Проанализировать время и распределение: используйте интерактивный график, чтобы понять, когда произошли связанные обнаружения. Выбор временного диапазона фильтрует таблицу, позволяя сосредоточиться на конкретных кластерах активности или подозрительных временных окнах.
  • Оценить схожесть: просмотрите серьёзность каждого связанного обнаружения, относительное время обнаружения и визуальный индикатор пересечения полей, чтобы понять, насколько близко оно соответствует исходному обнаружению. Ключ-АСТРОМ также выделяет основные идентичные поля, общие с исходным обнаружением, чтобы пояснить, почему каждый элемент считается связанным.

Используйте это представление для ускорения расследования, выявления связей между обнаружениями и определения, имеете ли вы дело с изолированными событиями или частью более широкой картины активности.

Предпринятое действие

Посмотрите, как Защита приложений среды выполнения отреагировала на угрозу на основе ваших правил мониторинга и требуется ли дальнейшее вмешательство. Возможные значения:

  • Заблокировано: входящие запросы обнаруживаются и блокируются.
  • Аудит: входящие запросы обнаруживаются, но никаких действий не предпринимается.
  • В списке разрешённых: входящие запросы игнорируются.

Вектор атаки

Определите, как атакующий достиг вашего приложения. Это помогает отследить метод или путь, использованный, такой как инъекция, эксплуатация уязвимой конечной точки или злоупотребление неправильно настроенным сервисом.

Точка входа

Поймите, где атакующий получил доступ. Это помогает оценить подверженность и решить, требуется ли дополнительное усиление или мониторинг в этом месте.

Уязвимость

Узнайте, какая слабость была эксплуатирована. Это помогает приоритизировать устранение, будь то патчинг, изменения конфигурации или более широкие архитектурные улучшения.

Идентифицированный запрос

Просмотрите конкретный запрос, который вызвал обнаружение. Это помогает проверить, была ли активность вредоносной, частью известного шаблона или потенциально безобидной, но неправильно настроенной.

Список исходной информации

На вкладке Источник вы можете увидеть список всей доступной информации из загруженного обнаружения.

Длинные значения могут быть обрезаны. Вы можете скопировать полные значения через контекстное меню справа от них.

Для дальнейшего анализа вы можете открыть любое из перечисленных значений в другом приложении.

Объяснить обнаружение

Чтобы использовать эту функциональность генеративного ИИ, убедитесь в следующем:

  • Генеративный ИИ Ключ-АСТРОМ Intelligence включён на уровне среды. Подробности см. в разделе «Включение генеративного ИИ Ключ-АСТРОМ Intelligence в вашей среде».
  • У вас есть разрешения на доступ к нему. Подробности см. в разделе «Разрешения пользователя».

Генеративный ИИ Ключ-АСТРОМ Intelligence может предоставлять контекстные объяснения обнаружений на простом языке, чтобы ускорить понимание и реагирование.

Чтобы получить доступ к функциональности

  1. В Угрозах и эксплойтах выберите обнаружение.
  2. В правом верхнем углу панели сведений об обнаружении выберите Объяснить обнаружение.

При выборе генеративный ИИ Ключ-АСТРОМ Intelligence анализирует технические детали обнаружения и предоставляет структурированное резюме, которое может включать:

  • Что означает обнаружение: интерпретирует технические термины и описывает природу обнаруженного поведения (например, модификация процесса, попытка SQL-инъекции или неожиданное изменение кода ядра).
  • Почему это важно: выделяет уровни серьёзности (такие как КРИТИЧЕСКАЯ) и потенциальные последствия для производительности приложений, стабильности системы или безопасности данных.
  • Что исследовать: предлагает следующие шаги, такие как проверка затронутых компонентов, анализ логов и метрик, оценка операционного влияния.
  • Как реагировать: рекомендует действия по устранению и ссылки на relevant инструменты.

Структура и глубина объяснения генеративного ИИ могут варьироваться в зависимости от природы обнаружения и доступного контекста. Хотя генеративный ИИ Ключ-АСТРОМ Intelligence стремится предоставлять подробные сведения, не все обнаружения будут включать каждый из перечисленных выше элементов.

Объяснения генеративного ИИ Ключ-АСТРОМ Intelligence адаптированы к природе каждого обнаружения — будь то эксплойт уровня кода, поведенческая аномалия или угроза уровня инфраструктуры — предоставляя relevant, действенные сведения, которые ускоряют сортировку и поддерживают принятие обоснованных решений даже для пользователей без глубоких знаний в области безопасности.

Запустить расследование

Вы можете глубоко проанализировать обнаружение, открыв Расследования с обнаружением в качестве контекста расследования. В зависимости от ваших потребностей вы можете начать с одного рекомендуемого запроса или открыть полное расследование, включающее все рекомендуемые запросы, доступные для обнаружения.

Чтобы начать расследование

  1. В Угрозах и эксплойтах выберите обнаружение.
  2. На вкладке Сведения прокрутите вниз до раздела Руководство по расследованию и откройте приложение Расследования, выбрав одно из следующих:
  * Рекомендуемый запрос, чтобы использовать его в качестве отправной точки расследования.
  * Открыть расследование, чтобы добавить все рекомендуемые запросы в ваше расследование.

Когда вы выбираете Открыть расследование, в Расследованиях автоматически добавляется ссылка на источник, чтобы вы могли позже вернуться к обнаружению.

Вы можете выполнить сгенерированные запросы как есть или изменить их для уточнения анализа.

Подробности см. в разделе «Расследования».

Чтобы просмотреть запрос, не покидая приложение Угрозы и эксплойты, выберите Просмотреть запрос в контекстном меню. Это позволяет вам проверить и скопировать запрос напрямую, а затем вернуться к предыдущему представлению.

Просмотреть топологию

Вы можете просмотреть топологию затронутого объекта, чтобы понять, как он связан с другими компонентами в вашей среде. Это даёт немедленный контекст о вышестоящих и нижестоящих зависимостях и помогает увидеть, какие сервисы или процессы взаимодействуют с затронутым объектом.

Чтобы просмотреть топологию

  1. В Угрозах и эксплойтах выберите обнаружение.
  2. На вкладке Сведения перейдите в раздел Затронутый объект и выберите Smartscape Просмотреть топологию.

Это открывает Smartscape, где вы можете исследовать, как затронутый объект связан с другими сервисами, процессами и компонентами инфраструктуры. Подробности см. в разделе «Просмотр топологии».