<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ru">
	<id>https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9A%D0%BE%D0%BD%D1%86%D0%B5%D0%BF%D1%86%D0%B8%D0%B8_%D0%A0%D0%B0%D1%81%D1%81%D0%BB%D0%B5%D0%B4%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B9</id>
	<title>Концепции Расследований - История изменений</title>
	<link rel="self" type="application/atom+xml" href="https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9A%D0%BE%D0%BD%D1%86%D0%B5%D0%BF%D1%86%D0%B8%D0%B8_%D0%A0%D0%B0%D1%81%D1%81%D0%BB%D0%B5%D0%B4%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B9"/>
	<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9A%D0%BE%D0%BD%D1%86%D0%B5%D0%BF%D1%86%D0%B8%D0%B8_%D0%A0%D0%B0%D1%81%D1%81%D0%BB%D0%B5%D0%B4%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B9&amp;action=history"/>
	<updated>2026-10-06T17:02:10Z</updated>
	<subtitle>История изменений этой страницы в вики</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://doc.ruscomtech.ru/index.php?title=%D0%9A%D0%BE%D0%BD%D1%86%D0%B5%D0%BF%D1%86%D0%B8%D0%B8_%D0%A0%D0%B0%D1%81%D1%81%D0%BB%D0%B5%D0%B4%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B9&amp;diff=6853&amp;oldid=prev</id>
		<title>IKuznetsov: Новая страница: « = Концепции Расследований = Понимание основных концепций и ключевых терминов для &#039;&#039;&#039;Расследований&#039;&#039;&#039;.  == Расследование == Расследование — это сценарий, который вы создаёте для исследования, анализа и решения сложных вопросов на основе данных — от инциде...»</title>
		<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9A%D0%BE%D0%BD%D1%86%D0%B5%D0%BF%D1%86%D0%B8%D0%B8_%D0%A0%D0%B0%D1%81%D1%81%D0%BB%D0%B5%D0%B4%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B9&amp;diff=6853&amp;oldid=prev"/>
		<updated>2026-09-24T18:45:05Z</updated>

		<summary type="html">&lt;p&gt;Новая страница: « = Концепции Расследований = Понимание основных концепций и ключевых терминов для &amp;#039;&amp;#039;&amp;#039;Расследований&amp;#039;&amp;#039;&amp;#039;.  == Расследование == Расследование — это сценарий, который вы создаёте для исследования, анализа и решения сложных вопросов на основе данных — от инциде...»&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Новая страница&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&lt;br /&gt;
= Концепции Расследований =&lt;br /&gt;
Понимание основных концепций и ключевых терминов для &amp;#039;&amp;#039;&amp;#039;Расследований&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
== Расследование ==&lt;br /&gt;
Расследование — это сценарий, который вы создаёте для исследования, анализа и решения сложных вопросов на основе данных — от инцидентов безопасности и проблем производительности до операционных аномалий и проверок соответствия.&lt;br /&gt;
&lt;br /&gt;
После создания расследования (в &amp;#039;&amp;#039;&amp;#039;Расследованиях&amp;#039;&amp;#039;&amp;#039; выберите &amp;#039;&amp;#039;&amp;#039;Расследование&amp;#039;&amp;#039;&amp;#039;) вы можете создавать, переименовывать или удалять его; переключаться между расследованиями (все ваши изменения сохраняются автоматически); делиться им с другими.&lt;br /&gt;
&lt;br /&gt;
Вы можете создать неограниченное количество сценариев расследований.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Пример сценария&amp;#039;&amp;#039;&amp;#039;: Поиск угроз и криминалистика&lt;br /&gt;
&lt;br /&gt;
* Вы можете создать максимум 100 узлов на одно расследование.&lt;br /&gt;
* Максимальный размер расследования — 1 ГБ.&lt;br /&gt;
* Вы можете проверить количество узлов и размер расследования на главной странице &amp;#039;&amp;#039;&amp;#039;Расследований&amp;#039;&amp;#039;&amp;#039;. Каждая карточка расследования содержит информацию о размере расследования и количестве запросов.&lt;br /&gt;
&lt;br /&gt;
== Дерево запросов ==&lt;br /&gt;
Дерево запросов — это визуальное представление истории вашего расследования, предназначенное для эффективного управления вашей деятельностью по запросам.&lt;br /&gt;
&lt;br /&gt;
Вы можете быстро:&lt;br /&gt;
&lt;br /&gt;
* Перемещаться по истории запросов.&lt;br /&gt;
* Возвращаться к результатам выполненных запросов.&lt;br /&gt;
* Улучшать и выполнять запросы.&lt;br /&gt;
* Отслеживать шаги расследования.&lt;br /&gt;
&lt;br /&gt;
=== Как это работает ===&lt;br /&gt;
Дерево запросов состоит из:&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Корневой узел&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
** Начальный узел, создаваемый в дереве запросов при выполнении первого запроса &amp;#039;&amp;#039;&amp;#039;DQL&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Узел запроса&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
** Каждый раз, когда вы изменяете и выполняете запрос &amp;#039;&amp;#039;&amp;#039;DQL&amp;#039;&amp;#039;&amp;#039;, в дерево добавляется новый узел запроса. Цепочка узлов запросов образует ветвь запросов.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Ветвь запросов&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
** Визуальное представление вашего пути расследования. Она состоит из цепочки узлов запросов. Если вы перейдёте к предыдущему запросу, а затем измените и выполните его, от соответствующего запроса создаётся новая ветвь запросов с новым узлом запроса.&lt;br /&gt;
&lt;br /&gt;
Независимо от любых изменений в дереве запросов, всегда сохраняются следующие элементы:&lt;br /&gt;
&lt;br /&gt;
* Целостность ранее существовавших запросов и результатов.&lt;br /&gt;
* Связи между запросами.&lt;br /&gt;
* Контекст расследования.&lt;br /&gt;
&lt;br /&gt;
Если вы измените запрос до состояния, когда дальнейший анализ невозможен, вы можете вернуться в дереве к последнему рабочему запросу и продолжить расследование оттуда. Это создаст новую ветвь в дереве запросов.&lt;br /&gt;
&lt;br /&gt;
Подробности о том, как использовать дерево запросов, см. в разделе «Управление деревом запросов».&lt;br /&gt;
&lt;br /&gt;
== Список доказательств ==&lt;br /&gt;
Списки доказательств — это relevant фрагменты из логов и IP-адреса, сохранённые для последующего использования.&lt;br /&gt;
&lt;br /&gt;
После добавления доказательств в списки доказательств вы можете фильтровать или искать доказательства, используя сохранённые значения.&lt;br /&gt;
&lt;br /&gt;
Подробности о том, как управлять доказательствами, см. в разделе «Управление доказательствами».&lt;br /&gt;
&lt;br /&gt;
== Опорное время ==&lt;br /&gt;
Опорное время добавляет временную перспективу для отслеживания относительного времени между событиями, которые вы анализируете, и временем возникновения инцидента.&lt;br /&gt;
&lt;br /&gt;
Подробности см. в разделе «Определение опорного времени».&lt;br /&gt;
&lt;br /&gt;
== Переключение по логам ==&lt;br /&gt;
Переключение по логам обеспечивает мгновенную навигацию и анализ взаимосвязанных данных логов из любой записи по доступным измерениям, экономя время на ручном создании запросов и ускоряя расследования.&lt;br /&gt;
&lt;br /&gt;
Подробности см. в разделе «Сводные результаты».&lt;br /&gt;
&lt;br /&gt;
== Обогащение IP ==&lt;br /&gt;
Обогащение IP добавляет данные о внешней репутации к IP-адресам, используя доверенные источники данных об угрозах, такие как &amp;#039;&amp;#039;&amp;#039;AbuseIPDB&amp;#039;&amp;#039;&amp;#039; или &amp;#039;&amp;#039;&amp;#039;VirusTotal&amp;#039;&amp;#039;&amp;#039;. Это обеспечивает дополнительный контекст для более быстрой сортировки и помогает оценить relevant IP-адресов в ходе расследований.&lt;br /&gt;
&lt;br /&gt;
Подробности см. в разделе «Обогащение IP-адресов».&lt;br /&gt;
&lt;br /&gt;
== Таблицы поиска для контекстного обогащения ==&lt;br /&gt;
Таблицы поиска — это структурированные наборы данных, которые обогащают ваши расследования внешним или поведенческим контекстом. Они позволяют сопоставлять необработанные события с известными шаблонами, поведением пользователей или метаданными активов — помогая выявлять аномалии и снижать количество ложноположительных срабатываний.&lt;br /&gt;
&lt;br /&gt;
Например, успешный вход в систему может показаться типичным для пользователя. Но при сравнении с таблицей поиска, показывающей обычное местоположение или время доступа пользователя, это может выявить подозрительное поведение.&lt;br /&gt;
&lt;br /&gt;
Вы можете создавать таблицы поиска, загружая файлы или сохраняя результаты запросов, а затем управлять ими и использовать их для обогащения ваших запросов непосредственно в &amp;#039;&amp;#039;&amp;#039;Расследованиях&amp;#039;&amp;#039;&amp;#039;. Инструкции см. в разделе «Создание и использование таблиц поиска». Подробности о том, как работают данные поиска, см. в разделе «Данные поиска».&lt;br /&gt;
&lt;br /&gt;
== Корреляция метрик производительности ==&lt;br /&gt;
Корреляция метрик производительности позволяет исследователям просматривать системные показатели — такие как использование &amp;#039;&amp;#039;&amp;#039;CPU&amp;#039;&amp;#039;&amp;#039;, памяти или сети — вместе с данными логов. Это помогает определить, совпадают ли аномалии производительности с другими событиями в вашем расследовании, и поддерживает более точный анализ первопричин.&lt;br /&gt;
&lt;br /&gt;
Подробности см. в разделе «Корреляция логов с метриками производительности».&lt;/div&gt;</summary>
		<author><name>IKuznetsov</name></author>
	</entry>
</feed>