Управление результатами Угроз и эксплойтов

Материал из Документация Ключ-АСТРОМ

Управление результатами

Далее вы узнаете, как управлять результатами на странице обнаружений в Угрозах и эксплойтах. Вы можете:

  • Фильтровать: выбирать, какую информацию отображать в таблице.
  • Форматировать: выбирать, какие столбцы отображать в таблице.
  • Группировать: организовывать обнаружения в кластеры на основе выбранных атрибутов.
  • Сортировать: выбирать порядок отображения результатов в таблице.
  • Визуализировать: строить графики на основе выбранных критериев.
  • Обогащать: добавлять данные о внешней репутации к IP-адресам.

Фильтрация обнаружений

У вас есть несколько вариантов фильтрации обнаружений:

  • По временному диапазону
  • По сегментам
  • По выражениям

Подробности см. ниже.

Фильтрация по временному диапазону

С помощью фильтра временного диапазона вы можете определить период, за который запрашиваются ваши данные. Если вы не указали временной диапазон, применяется значение по умолчанию Последние 2 часа, что означает, что извлекаются данные за последние два часа.

Чтобы применить фильтр временного диапазона

1. В разделе временного диапазона выберите один из предустановленных вариантов или выберите календарь для настройки. 2. Выберите Применить.

Фильтрация по сегментам

Сегменты обеспечивают быстрый доступ к предопределённым логическим фильтрам. Селектор сегментов позволяет фильтровать результаты на основе этих предопределённых логических фильтров.

Инструкции см. ниже.

Шаг 1. Определите сегменты

Если у вас уже определены сегменты, можете пропустить этот шаг.

Откройте приложение Сегменты и создайте сегменты для вашей среды. Дополнительную информацию см. в разделе «Включение данных в сегменты Ключ-АСТРОМ».

Шаг 2. Фильтрация по сегментам

1. Откройте селектор сегментов. 2. В разделе Фильтровать по сегментам выберите сегмент. 3. Необязательно: чтобы добавить больше сегментов, выберите Сегменты; если доступно, вы можете выбрать значение для выбранного сегмента. 4. Когда вы довольны выбором, выберите Применить.

Выбор одного или нескольких сегментов приводит к меньшему количеству обнаружений.

Дополнительную информацию о сегментах и о том, как они работают, см. в разделе «Сегменты».

Фильтрация по выражениям

В поле фильтра вы можете использовать сложные выражения фильтрации, чтобы выбрать, какую информацию отображать, например:

  • Добавить несколько фильтров по одному ключу фильтра.
  • Использовать операторы AND и OR.
  • Использовать подстановочный знак (*) для поиска по шаблонам.
  • Фильтровать числа с помощью > и <.

Чтобы отфильтровать по выражениям, у вас есть два варианта:

  • Вариант 1: вручную введите выражение в поле фильтра.
  • Вариант 2: фильтруйте по значениям полей в таблице результатов (наведите курсор на ячейку и выберите фильтр в контекстном меню).

Чтобы сбросить фильтры к режиму по умолчанию, выберите соответствующую кнопку справа от поля фильтра.

Если выбранный фильтр не отображается в таблице, перейдите в настройки столбцов и убедитесь, что соответствующий столбец добавлен в таблицу.

Форматирование таблицы

Вы можете выбрать между двумя предустановленными представлениями результатов:

  • Вкладка Обзор отображает базовую информацию об обнаружениях.
  • Вкладка Подробно включает более детальную информацию.

Вы можете легко переключаться между двумя представлениями и настраивать их (добавлять или удалять столбцы) в соответствии с вашими потребностями. Настройка сохраняется до изменения.

Чтобы выбрать, какие столбцы отображать

1. Выберите представление, которое хотите изменить (Обзор или Подробно). 2. В правом верхнем углу таблицы выберите настройки столбцов. 3. Выберите нужные столбцы и расположите их в нужном порядке с помощью стрелок вверх и вниз. 4. Когда закончите, выберите Подтвердить.

Значок карандаша рядом с вкладкой означает, что представление по умолчанию было изменено. Выберите вкладку, чтобы увидеть изменения.

Чтобы сбросить представления, выберите Сбросить по умолчанию в настройках столбцов.

Группировка обнаружений

Группировка позволяет организовывать обнаружения в логические кластеры, помогая выявлять закономерности, снижать шум и сосредоточиться на наиболее relevant областях.

Чтобы сгруппировать обнаружения

1. Выберите Группировать по, расположенный рядом с вкладками Обзор и Подробно. 2. В раскрывающемся меню выберите один из доступных вариантов. Меню предлагает несколько категорий группировки:

  * Core: часто используемые варианты группировки, такие как IP-адрес действующего лица, серьёзность, затронутый объект или тип.
  * Extended: дополнительные атрибуты для более детальной организации.
  * Kubernetes, AWS, Azure, GCP: атрибуты, специфичные для платформы.

3. Вы можете выбрать до трёх группировщиков для дальнейшей кластеризации обнаружений. 4. Чтобы применить выбор, щёлкните в любом месте за пределами меню. 5. Чтобы удалить группировку, очистите выбранные группировщики в меню Группировать по.

Когда результаты сгруппированы, каждая группа отображается как сворачиваемая строка.

  • Разверните группу, чтобы просмотреть все обнаружения в этой категории.
  • Выберите любое обнаружение, чтобы открыть его сведения на боковой панели.

Сортировка столбцов

Вы можете сортировать порядок столбцов и результатов.

Чтобы выбрать порядок столбцов, у вас есть два варианта:

  • Вариант 1: из настроек столбцов (выберите настройки столбцов, затем используйте стрелки вверх и вниз и выберите Подтвердить).
  • Вариант 2: из таблицы результатов (выберите заголовок столбца, затем выберите Переместить влево или Переместить вправо).

Чтобы выбрать порядок отображения результатов в столбце:

1. Выберите заголовок столбца. 2. Выберите Сортировать по возрастанию или Сортировать по убыванию.

Визуализация результатов

График позволяет визуализировать результаты на основе выбранных вами критериев.

  • По оси X отображается время, когда были обнаружены обнаружения.
  • По оси Y отображается количество обнаруженных обнаружений.

Выберите различные измерения с помощью параметров Разделить по в раскрывающемся списке:

  • Разделить по действию: отображает обнаружения, categorized по действиям, предпринятым системой мониторинга, показывая обнаружения, которые были заблокированы, разрешены или по которым не было предпринято никаких действий. Это помогает оценить эффективность ваших мер безопасности.
  • Разделить по IP-адресу действующего лица: определяет количество обнаружений, исходящих с конкретных IP-адресов, позволяя отслеживать и анализировать закономерности вредоносной активности из определённых источников.
  • Разделить по поставщику: показывает обнаружения на основе источника, генерирующего событие, такого как Ключ-АСТРОМ, AWS или другие поставщики услуг. Это позволяет оценить надёжность и безопасность различных поставщиков.
  • Разделить по затронутому объекту: указывает количество обнаружений, нацеленных на конкретные объекты в вашей среде, помогая определить, какие активы чаще всего подвергаются атакам и требуют дополнительной защиты.
  • Разделить по серьёзности: отображает распределение обнаружений по уровням серьёзности (низкая, средняя, высокая, критическая), позволяя приоритизировать реагирование на основе потенциального влияния каждой угрозы.
  • Разделить по типу: группирует обнаружения по их типам, таким как SQL-инъекция, инъекция команд, JNDI-инъекция, SSRF или любой другой выявленный тип эксплойта. Это помогает понять природу угроз и разработать целевые стратегии смягчения.

Эти параметры дают представление о различных аспектах угроз и эксплойтов, затрагивающих ваши приложения, позволяя принимать обоснованные решения и улучшать меры безопасности.

Обогащение IP-адресов

Вы можете улучшить обнаружения, добавив данные о внешней репутации к связанным IP-адресам.

Перед началом настройте подключение обогащения (например, AbuseIPDB, VirusTotal или любой пользовательский HTTP-API данных об угрозах).

После настройки вы можете обогащать отдельные IP-адреса.

1. Откройте Угрозы и эксплойты и выберите обнаружение. 2. На панели сведений в разделе Действующее лицо выберите Обогатить IP. 3. Если доступно несколько источников обогащения, выберите предпочитаемый. 4. Чтобы позже переключиться на другой источник, используйте Обновить данные в меню рядом с IP-адресом.