<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ru">
	<id>https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%90%D0%B2%D1%82%D0%BE%D0%BC%D0%B0%D1%82%D0%B8%D0%B7%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D0%B0%D1%8F_%D1%81%D0%BE%D1%80%D1%82%D0%B8%D1%80%D0%BE%D0%B2%D0%BA%D0%B0_%D0%BE%D0%BF%D0%BE%D0%B2%D0%B5%D1%89%D0%B5%D0%BD%D0%B8%D0%B9_%D0%BE%D0%B1_%D1%83%D0%B3%D1%80%D0%BE%D0%B7%D0%B0%D1%85</id>
	<title>Автоматизированная сортировка оповещений об угрозах - История изменений</title>
	<link rel="self" type="application/atom+xml" href="https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%90%D0%B2%D1%82%D0%BE%D0%BC%D0%B0%D1%82%D0%B8%D0%B7%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D0%B0%D1%8F_%D1%81%D0%BE%D1%80%D1%82%D0%B8%D1%80%D0%BE%D0%B2%D0%BA%D0%B0_%D0%BE%D0%BF%D0%BE%D0%B2%D0%B5%D1%89%D0%B5%D0%BD%D0%B8%D0%B9_%D0%BE%D0%B1_%D1%83%D0%B3%D1%80%D0%BE%D0%B7%D0%B0%D1%85"/>
	<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%90%D0%B2%D1%82%D0%BE%D0%BC%D0%B0%D1%82%D0%B8%D0%B7%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D0%B0%D1%8F_%D1%81%D0%BE%D1%80%D1%82%D0%B8%D1%80%D0%BE%D0%B2%D0%BA%D0%B0_%D0%BE%D0%BF%D0%BE%D0%B2%D0%B5%D1%89%D0%B5%D0%BD%D0%B8%D0%B9_%D0%BE%D0%B1_%D1%83%D0%B3%D1%80%D0%BE%D0%B7%D0%B0%D1%85&amp;action=history"/>
	<updated>2026-10-06T18:02:24Z</updated>
	<subtitle>История изменений этой страницы в вики</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://doc.ruscomtech.ru/index.php?title=%D0%90%D0%B2%D1%82%D0%BE%D0%BC%D0%B0%D1%82%D0%B8%D0%B7%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D0%B0%D1%8F_%D1%81%D0%BE%D1%80%D1%82%D0%B8%D1%80%D0%BE%D0%B2%D0%BA%D0%B0_%D0%BE%D0%BF%D0%BE%D0%B2%D0%B5%D1%89%D0%B5%D0%BD%D0%B8%D0%B9_%D0%BE%D0%B1_%D1%83%D0%B3%D1%80%D0%BE%D0%B7%D0%B0%D1%85&amp;diff=6839&amp;oldid=prev</id>
		<title>IKuznetsov: Новая страница: « = Автоматизированная сортировка оповещений об угрозах = &#039;&#039;&#039;Руководство&#039;&#039;&#039;  Команды безопасности сталкиваются с проблемой обработки огромных объёмов данных безопасности для выявления и реагирования на потенциальные угрозы, приоритизации оповещений и...»</title>
		<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%90%D0%B2%D1%82%D0%BE%D0%BC%D0%B0%D1%82%D0%B8%D0%B7%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D0%B0%D1%8F_%D1%81%D0%BE%D1%80%D1%82%D0%B8%D1%80%D0%BE%D0%B2%D0%BA%D0%B0_%D0%BE%D0%BF%D0%BE%D0%B2%D0%B5%D1%89%D0%B5%D0%BD%D0%B8%D0%B9_%D0%BE%D0%B1_%D1%83%D0%B3%D1%80%D0%BE%D0%B7%D0%B0%D1%85&amp;diff=6839&amp;oldid=prev"/>
		<updated>2026-09-24T18:28:19Z</updated>

		<summary type="html">&lt;p&gt;Новая страница: « = Автоматизированная сортировка оповещений об угрозах = &amp;#039;&amp;#039;&amp;#039;Руководство&amp;#039;&amp;#039;&amp;#039;  Команды безопасности сталкиваются с проблемой обработки огромных объёмов данных безопасности для выявления и реагирования на потенциальные угрозы, приоритизации оповещений и...»&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Новая страница&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&lt;br /&gt;
= Автоматизированная сортировка оповещений об угрозах =&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Руководство&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
Команды безопасности сталкиваются с проблемой обработки огромных объёмов данных безопасности для выявления и реагирования на потенциальные угрозы, приоритизации оповещений и оценки серьёзности событий. При отсутствии контекста аналитики тратят ценное время на разбор шума, переключение между инструментами и риск упустить важную информацию, что приводит к задержкам в реагировании и неэффективности операций безопасности.&lt;br /&gt;
&lt;br /&gt;
Платформа Ключ-АСТРОМ решает эту проблему, предоставляя возможности контекстуализации безопасности, такие как обогащение данными об угрозах. Различные обнаружения безопасности на платформе Ключ-АСТРОМ содержат наблюдаемые объекты, например IP-адреса. Эти наблюдаемые объекты теперь можно обогащать данными о репутации и другим контекстом угроз, что позволяет:&lt;br /&gt;
&lt;br /&gt;
* Классифицировать и приоритизировать оповещения&lt;br /&gt;
* Снижать шум&lt;br /&gt;
* Быстро реагировать на оповещения об угрозах&lt;br /&gt;
&lt;br /&gt;
== Целевая аудитория ==&lt;br /&gt;
Эта статья предназначена для команд реагирования на инциденты, которые хотят автоматизировать сортировку новых обнаружений с поддержкой данных об угрозах.&lt;br /&gt;
&lt;br /&gt;
== Сценарий ==&lt;br /&gt;
Новое обнаружение безопасности из &amp;#039;&amp;#039;&amp;#039;Amazon GuardDuty&amp;#039;&amp;#039;&amp;#039; загружается на платформу Ключ-АСТРОМ.&lt;br /&gt;
&lt;br /&gt;
Команда безопасности хочет получать уведомления в &amp;#039;&amp;#039;&amp;#039;Slack&amp;#039;&amp;#039;&amp;#039; только о новых критических обнаружениях от действующего лица, чей IP-адрес классифицирован как вредоносный внешним источником данных об угрозах.&lt;br /&gt;
&lt;br /&gt;
== Предварительные требования ==&lt;br /&gt;
&lt;br /&gt;
* Установите и настройте интеграцию &amp;#039;&amp;#039;&amp;#039;Amazon GuardDuty&amp;#039;&amp;#039;&amp;#039; (или любую другую поддерживаемую интеграцию приёма данных).&lt;br /&gt;
* Настройте подключение обогащения (например, &amp;#039;&amp;#039;&amp;#039;AbuseIPDB&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;VirusTotal&amp;#039;&amp;#039;&amp;#039; или любой пользовательский &amp;#039;&amp;#039;&amp;#039;HTTP&amp;#039;&amp;#039;&amp;#039;-&amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039; данных об угрозах).&lt;br /&gt;
* Пользователи должны иметь разрешение &amp;lt;code&amp;gt;security-intelligence:enrichments:run&amp;lt;/code&amp;gt; для запуска обогащений.&lt;br /&gt;
&lt;br /&gt;
== Начало работы ==&lt;br /&gt;
&lt;br /&gt;
==== Шаг 1. Импортируйте рабочий процесс ====&lt;br /&gt;
Импортируйте пример рабочего процесса, предоставленный для этого сценария.&lt;br /&gt;
&lt;br /&gt;
# В Ключ-АСТРОМ откройте &amp;#039;&amp;#039;&amp;#039;Рабочие процессы&amp;#039;&amp;#039;&amp;#039; и выберите &amp;#039;&amp;#039;&amp;#039;Создать рабочий процесс&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Выберите действие &amp;#039;&amp;#039;&amp;#039;Security Enrichment&amp;#039;&amp;#039;&amp;#039; и настройте его, используя ваше подключение обогащения.&lt;br /&gt;
&lt;br /&gt;
==== Шаг 2. Включите обогащение ====&lt;br /&gt;
Чтобы запустить действие рабочего процесса обогащения, вам нужно включить разрешение &amp;lt;code&amp;gt;security-intelligence:enrichments:run&amp;lt;/code&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
# Перейдите в меню настроек в правом верхнем углу &amp;#039;&amp;#039;&amp;#039;Рабочих процессов&amp;#039;&amp;#039;&amp;#039; и выберите &amp;#039;&amp;#039;&amp;#039;Настройки авторизации&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# В разделе &amp;#039;&amp;#039;&amp;#039;Дополнительные разрешения&amp;#039;&amp;#039;&amp;#039; найдите и выберите разрешение &amp;lt;code&amp;gt;security-intelligence:enrichments:run&amp;lt;/code&amp;gt;.&lt;br /&gt;
# Выберите &amp;#039;&amp;#039;&amp;#039;Сохранить&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
==== Шаг 3. Настройте рабочий процесс ====&lt;br /&gt;
Настройте действие запроса &amp;#039;&amp;#039;&amp;#039;DQL&amp;#039;&amp;#039;&amp;#039; или сообщение уведомления &amp;#039;&amp;#039;&amp;#039;Slack&amp;#039;&amp;#039;&amp;#039; под свои нужды.&lt;br /&gt;
&lt;br /&gt;
==== Шаг 4. Протестируйте рабочий процесс ====&lt;br /&gt;
Запустите рабочий процесс, чтобы протестировать его.&lt;br /&gt;
&lt;br /&gt;
Пример уведомления:&lt;br /&gt;
&lt;br /&gt;
==== Шаг 5. Сохраните рабочий процесс ====&lt;br /&gt;
Запланируйте и сохраните рабочий процесс для автоматического запуска.&lt;/div&gt;</summary>
		<author><name>IKuznetsov</name></author>
	</entry>
</feed>