Управление результатами Угроз и эксплойтов
Управление результатами
Далее вы узнаете, как управлять результатами на странице обнаружений в Угрозах и эксплойтах. Вы можете:
- Фильтровать: выбирать, какую информацию отображать в таблице.
- Форматировать: выбирать, какие столбцы отображать в таблице.
- Группировать: организовывать обнаружения в кластеры на основе выбранных атрибутов.
- Сортировать: выбирать порядок отображения результатов в таблице.
- Визуализировать: строить графики на основе выбранных критериев.
- Обогащать: добавлять данные о внешней репутации к IP-адресам.
Фильтрация обнаружений
У вас есть несколько вариантов фильтрации обнаружений:
- По временному диапазону
- По сегментам
- По выражениям
Подробности см. ниже.
Фильтрация по временному диапазону
С помощью фильтра временного диапазона вы можете определить период, за который запрашиваются ваши данные. Если вы не указали временной диапазон, применяется значение по умолчанию Последние 2 часа, что означает, что извлекаются данные за последние два часа.
Чтобы применить фильтр временного диапазона
1. В разделе временного диапазона выберите один из предустановленных вариантов или выберите календарь для настройки. 2. Выберите Применить.
Фильтрация по сегментам
Сегменты обеспечивают быстрый доступ к предопределённым логическим фильтрам. Селектор сегментов позволяет фильтровать результаты на основе этих предопределённых логических фильтров.
Инструкции см. ниже.
Шаг 1. Определите сегменты
Если у вас уже определены сегменты, можете пропустить этот шаг.
Откройте приложение Сегменты и создайте сегменты для вашей среды. Дополнительную информацию см. в разделе «Включение данных в сегменты Ключ-АСТРОМ».
Шаг 2. Фильтрация по сегментам
1. Откройте селектор сегментов. 2. В разделе Фильтровать по сегментам выберите сегмент. 3. Необязательно: чтобы добавить больше сегментов, выберите Сегменты; если доступно, вы можете выбрать значение для выбранного сегмента. 4. Когда вы довольны выбором, выберите Применить.
Выбор одного или нескольких сегментов приводит к меньшему количеству обнаружений.
Дополнительную информацию о сегментах и о том, как они работают, см. в разделе «Сегменты».
Фильтрация по выражениям
В поле фильтра вы можете использовать сложные выражения фильтрации, чтобы выбрать, какую информацию отображать, например:
- Добавить несколько фильтров по одному ключу фильтра.
- Использовать операторы AND и OR.
- Использовать подстановочный знак (*) для поиска по шаблонам.
- Фильтровать числа с помощью > и <.
Чтобы отфильтровать по выражениям, у вас есть два варианта:
- Вариант 1: вручную введите выражение в поле фильтра.
- Вариант 2: фильтруйте по значениям полей в таблице результатов (наведите курсор на ячейку и выберите фильтр в контекстном меню).
Чтобы сбросить фильтры к режиму по умолчанию, выберите соответствующую кнопку справа от поля фильтра.
Если выбранный фильтр не отображается в таблице, перейдите в настройки столбцов и убедитесь, что соответствующий столбец добавлен в таблицу.
Форматирование таблицы
Вы можете выбрать между двумя предустановленными представлениями результатов:
- Вкладка Обзор отображает базовую информацию об обнаружениях.
- Вкладка Подробно включает более детальную информацию.
Вы можете легко переключаться между двумя представлениями и настраивать их (добавлять или удалять столбцы) в соответствии с вашими потребностями. Настройка сохраняется до изменения.
Чтобы выбрать, какие столбцы отображать
1. Выберите представление, которое хотите изменить (Обзор или Подробно). 2. В правом верхнем углу таблицы выберите настройки столбцов. 3. Выберите нужные столбцы и расположите их в нужном порядке с помощью стрелок вверх и вниз. 4. Когда закончите, выберите Подтвердить.
Значок карандаша рядом с вкладкой означает, что представление по умолчанию было изменено. Выберите вкладку, чтобы увидеть изменения.
Чтобы сбросить представления, выберите Сбросить по умолчанию в настройках столбцов.
Группировка обнаружений
Группировка позволяет организовывать обнаружения в логические кластеры, помогая выявлять закономерности, снижать шум и сосредоточиться на наиболее relevant областях.
Чтобы сгруппировать обнаружения
1. Выберите Группировать по, расположенный рядом с вкладками Обзор и Подробно. 2. В раскрывающемся меню выберите один из доступных вариантов. Меню предлагает несколько категорий группировки:
* Core: часто используемые варианты группировки, такие как IP-адрес действующего лица, серьёзность, затронутый объект или тип. * Extended: дополнительные атрибуты для более детальной организации. * Kubernetes, AWS, Azure, GCP: атрибуты, специфичные для платформы.
3. Вы можете выбрать до трёх группировщиков для дальнейшей кластеризации обнаружений. 4. Чтобы применить выбор, щёлкните в любом месте за пределами меню. 5. Чтобы удалить группировку, очистите выбранные группировщики в меню Группировать по.
Когда результаты сгруппированы, каждая группа отображается как сворачиваемая строка.
- Разверните группу, чтобы просмотреть все обнаружения в этой категории.
- Выберите любое обнаружение, чтобы открыть его сведения на боковой панели.
Сортировка столбцов
Вы можете сортировать порядок столбцов и результатов.
Чтобы выбрать порядок столбцов, у вас есть два варианта:
- Вариант 1: из настроек столбцов (выберите настройки столбцов, затем используйте стрелки вверх и вниз и выберите Подтвердить).
- Вариант 2: из таблицы результатов (выберите заголовок столбца, затем выберите Переместить влево или Переместить вправо).
Чтобы выбрать порядок отображения результатов в столбце:
1. Выберите заголовок столбца. 2. Выберите Сортировать по возрастанию или Сортировать по убыванию.
Визуализация результатов
График позволяет визуализировать результаты на основе выбранных вами критериев.
- По оси X отображается время, когда были обнаружены обнаружения.
- По оси Y отображается количество обнаруженных обнаружений.
Выберите различные измерения с помощью параметров Разделить по в раскрывающемся списке:
- Разделить по действию: отображает обнаружения, categorized по действиям, предпринятым системой мониторинга, показывая обнаружения, которые были заблокированы, разрешены или по которым не было предпринято никаких действий. Это помогает оценить эффективность ваших мер безопасности.
- Разделить по IP-адресу действующего лица: определяет количество обнаружений, исходящих с конкретных IP-адресов, позволяя отслеживать и анализировать закономерности вредоносной активности из определённых источников.
- Разделить по поставщику: показывает обнаружения на основе источника, генерирующего событие, такого как Ключ-АСТРОМ, AWS или другие поставщики услуг. Это позволяет оценить надёжность и безопасность различных поставщиков.
- Разделить по затронутому объекту: указывает количество обнаружений, нацеленных на конкретные объекты в вашей среде, помогая определить, какие активы чаще всего подвергаются атакам и требуют дополнительной защиты.
- Разделить по серьёзности: отображает распределение обнаружений по уровням серьёзности (низкая, средняя, высокая, критическая), позволяя приоритизировать реагирование на основе потенциального влияния каждой угрозы.
- Разделить по типу: группирует обнаружения по их типам, таким как SQL-инъекция, инъекция команд, JNDI-инъекция, SSRF или любой другой выявленный тип эксплойта. Это помогает понять природу угроз и разработать целевые стратегии смягчения.
Эти параметры дают представление о различных аспектах угроз и эксплойтов, затрагивающих ваши приложения, позволяя принимать обоснованные решения и улучшать меры безопасности.
Обогащение IP-адресов
Вы можете улучшить обнаружения, добавив данные о внешней репутации к связанным IP-адресам.
Перед началом настройте подключение обогащения (например, AbuseIPDB, VirusTotal или любой пользовательский HTTP-API данных об угрозах).
После настройки вы можете обогащать отдельные IP-адреса.
1. Откройте Угрозы и эксплойты и выберите обнаружение. 2. На панели сведений в разделе Действующее лицо выберите Обогатить IP. 3. Если доступно несколько источников обогащения, выберите предпочитаемый. 4. Чтобы позже переключиться на другой источник, используйте Обновить данные в меню рядом с IP-адресом.