<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ru">
	<id>https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9A%D0%BE%D0%BD%D1%86%D0%B5%D0%BF%D1%86%D0%B8%D0%B8_%D0%BD%D0%B0%D0%B1%D0%BB%D1%8E%D0%B4%D0%B0%D0%B5%D0%BC%D0%BE%D1%81%D1%82%D0%B8_%D1%83%D0%B3%D1%80%D0%BE%D0%B7</id>
	<title>Концепции наблюдаемости угроз - История изменений</title>
	<link rel="self" type="application/atom+xml" href="https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9A%D0%BE%D0%BD%D1%86%D0%B5%D0%BF%D1%86%D0%B8%D0%B8_%D0%BD%D0%B0%D0%B1%D0%BB%D1%8E%D0%B4%D0%B0%D0%B5%D0%BC%D0%BE%D1%81%D1%82%D0%B8_%D1%83%D0%B3%D1%80%D0%BE%D0%B7"/>
	<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9A%D0%BE%D0%BD%D1%86%D0%B5%D0%BF%D1%86%D0%B8%D0%B8_%D0%BD%D0%B0%D0%B1%D0%BB%D1%8E%D0%B4%D0%B0%D0%B5%D0%BC%D0%BE%D1%81%D1%82%D0%B8_%D1%83%D0%B3%D1%80%D0%BE%D0%B7&amp;action=history"/>
	<updated>2026-10-06T18:56:16Z</updated>
	<subtitle>История изменений этой страницы в вики</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://doc.ruscomtech.ru/index.php?title=%D0%9A%D0%BE%D0%BD%D1%86%D0%B5%D0%BF%D1%86%D0%B8%D0%B8_%D0%BD%D0%B0%D0%B1%D0%BB%D1%8E%D0%B4%D0%B0%D0%B5%D0%BC%D0%BE%D1%81%D1%82%D0%B8_%D1%83%D0%B3%D1%80%D0%BE%D0%B7&amp;diff=6797&amp;oldid=prev</id>
		<title>IKuznetsov: Новая страница: « = Концепции наблюдаемости угроз = Эта страница предоставляет обзор данных, доступных для сценариев использования безопасности, и объясняет, как работать с этими данными с помощью &#039;&#039;&#039;DQL&#039;&#039;&#039;.  == Данные о безопасности == Данные, связанные с безопасностью, могу...»</title>
		<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9A%D0%BE%D0%BD%D1%86%D0%B5%D0%BF%D1%86%D0%B8%D0%B8_%D0%BD%D0%B0%D0%B1%D0%BB%D1%8E%D0%B4%D0%B0%D0%B5%D0%BC%D0%BE%D1%81%D1%82%D0%B8_%D1%83%D0%B3%D1%80%D0%BE%D0%B7&amp;diff=6797&amp;oldid=prev"/>
		<updated>2026-09-21T14:02:36Z</updated>

		<summary type="html">&lt;p&gt;Новая страница: « = Концепции наблюдаемости угроз = Эта страница предоставляет обзор данных, доступных для сценариев использования безопасности, и объясняет, как работать с этими данными с помощью &amp;#039;&amp;#039;&amp;#039;DQL&amp;#039;&amp;#039;&amp;#039;.  == Данные о безопасности == Данные, связанные с безопасностью, могу...»&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Новая страница&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&lt;br /&gt;
= Концепции наблюдаемости угроз =&lt;br /&gt;
Эта страница предоставляет обзор данных, доступных для сценариев использования безопасности, и объясняет, как работать с этими данными с помощью &amp;#039;&amp;#039;&amp;#039;DQL&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
== Данные о безопасности ==&lt;br /&gt;
Данные, связанные с безопасностью, могут поступать из встроенных возможностей &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; (через &amp;#039;&amp;#039;&amp;#039;ЕдиныйАгент&amp;#039;&amp;#039;&amp;#039; или &amp;#039;&amp;#039;&amp;#039;АктивныйШлюз&amp;#039;&amp;#039;&amp;#039;) или из сторонних инструментов через приём логов или &amp;#039;&amp;#039;&amp;#039;OpenPipeline&amp;#039;&amp;#039;&amp;#039;. После приёма эти данные можно запрашивать, агрегировать, визуализировать и коррелировать с информацией наблюдаемости для поддержки широкого спектра сценариев безопасности.&lt;br /&gt;
&lt;br /&gt;
Любые данные, которые вы принимаете, можно использовать для аналитики безопасности. Например, логи аутентификации, принятые для бизнес-целей, также можно использовать для обнаружения потенциальных атак методом перебора.&lt;br /&gt;
&lt;br /&gt;
Примеры сценариев безопасности:&lt;br /&gt;
&lt;br /&gt;
* Контекстно-зависимое реагирование на инциденты безопасности с помощью &amp;#039;&amp;#039;&amp;#039;Автоматизаций Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; и &amp;#039;&amp;#039;&amp;#039;Tetragon&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
* Наблюдение за безопасностью SaaS с помощью &amp;#039;&amp;#039;&amp;#039;AWS AppFabric&amp;#039;&amp;#039;&amp;#039; и &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
* Обнаружение эксплуатации &amp;#039;&amp;#039;&amp;#039;VMware Aria Operations for Logs&amp;#039;&amp;#039;&amp;#039; с помощью &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; и &amp;#039;&amp;#039;&amp;#039;DQL&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
* Охота за угрозами на основе &amp;#039;&amp;#039;&amp;#039;TTP&amp;#039;&amp;#039;&amp;#039; с помощью &amp;#039;&amp;#039;&amp;#039;Security Analytics&amp;#039;&amp;#039;&amp;#039; и &amp;#039;&amp;#039;&amp;#039;Falco Alerts&amp;#039;&amp;#039;&amp;#039; в &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; решает проблему шума оповещений&lt;br /&gt;
* Форензика логов: поиск вредоносной активности в мультиоблачных средах&lt;br /&gt;
&lt;br /&gt;
== События безопасности ==&lt;br /&gt;
События безопасности — это ключевая категория данных, связанных с безопасностью. Они представляют события, значимые для безопасности, созданные &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; или принятые из сторонних инструментов. Таблица &amp;lt;code&amp;gt;security.events&amp;lt;/code&amp;gt; обеспечивает согласованный и эффективный способ хранения, изучения и анализа этих событий по всей вашей среде.&lt;br /&gt;
&lt;br /&gt;
События безопасности включают:&lt;br /&gt;
&lt;br /&gt;
* События уязвимостей&lt;br /&gt;
* События соответствия&lt;br /&gt;
* События обнаружения&lt;br /&gt;
* События отчётов об угрозах&lt;br /&gt;
&lt;br /&gt;
=== Хранилище ===&lt;br /&gt;
События безопасности хранятся в выделенных бакетах в таблице &amp;lt;code&amp;gt;security.events&amp;lt;/code&amp;gt;. Эта структура помогает различать события, созданные &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039;, и события, поступающие из внешних источников:&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;События безопасности, созданные Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; — хранятся в &amp;lt;code&amp;gt;default_securityevents_builtin&amp;lt;/code&amp;gt; в течение трёх лет.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;События безопасности, принятые извне&amp;#039;&amp;#039;&amp;#039; — хранятся в &amp;lt;code&amp;gt;default_securityevents&amp;lt;/code&amp;gt; в течение одного года.&lt;br /&gt;
&lt;br /&gt;
Все необработанные полезные нагрузки сохраняются в &amp;lt;code&amp;gt;dt.raw_data&amp;lt;/code&amp;gt;. Чтобы получить доступ к необработанным данным, используйте следующий запрос &amp;#039;&amp;#039;&amp;#039;DQL&amp;#039;&amp;#039;&amp;#039;:&amp;lt;pre&amp;gt;&lt;br /&gt;
fetch security.events&lt;br /&gt;
| parse dt.raw_data, &amp;quot;&amp;quot;&amp;quot;JSON:dt.raw_data&amp;quot;&amp;quot;&amp;quot;&lt;br /&gt;
| fields dt.raw_data&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Разрешения ===&lt;br /&gt;
Для запроса событий безопасности применяются следующие разрешения:&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;code&amp;gt;storage:security.events:read&amp;lt;/code&amp;gt; — доступ на чтение к таблице &amp;lt;code&amp;gt;security.events&amp;lt;/code&amp;gt;&lt;br /&gt;
* &amp;lt;code&amp;gt;storage:logs:read&amp;lt;/code&amp;gt; — требуется при запросе принятых логов, используемых в качестве данных безопасности&lt;br /&gt;
&lt;br /&gt;
Эти разрешения обеспечивают гранулярный контроль доступа к конфиденциальным данным безопасности.&lt;br /&gt;
&lt;br /&gt;
=== Приём событий безопасности ===&lt;br /&gt;
События безопасности могут поступать из встроенных возможностей &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; или из внешних инструментов безопасности и приниматься через &amp;#039;&amp;#039;&amp;#039;OpenPipeline&amp;#039;&amp;#039;&amp;#039; или приём логов.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Конечные точки приёма&amp;#039;&amp;#039;&amp;#039; Используйте следующие конечные точки для отправки событий безопасности:&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Приём по умолчанию&amp;#039;&amp;#039;&amp;#039;: &amp;lt;code&amp;gt;/platform/ingest/v1/security.events&amp;lt;/code&amp;gt;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Пользовательские источники приёма&amp;#039;&amp;#039;&amp;#039;: &amp;lt;code&amp;gt;/platform/ingest/v1/security.events/&amp;amp;#x3C;custom_ingest_source&amp;amp;#x3E;&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Процессоры &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; и конфигурации &amp;#039;&amp;#039;&amp;#039;OpenPipeline&amp;#039;&amp;#039;&amp;#039; поддерживают эту область приёма из коробки.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Категории событий&amp;#039;&amp;#039;&amp;#039; События безопасности группируются в бакеты по их происхождению. Это разделение помогает фильтровать и анализировать события в зависимости от того, были ли они созданы &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; или приняты из сторонних инструментов.&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Встроенные события, созданные Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Внешние события, принятые из сторонних систем&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
Это разделение позволяет выполнять фильтрацию и анализ по источнику событий.&lt;br /&gt;
&lt;br /&gt;
=== Запрос событий безопасности ===&lt;br /&gt;
Используйте таблицу &amp;lt;code&amp;gt;security.events&amp;lt;/code&amp;gt; для всех запросов, связанных с событиями безопасности.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Базовый запрос:&amp;#039;&amp;#039;&amp;#039;&amp;lt;pre&amp;gt;&lt;br /&gt;
fetch security.events&lt;br /&gt;
&amp;lt;/pre&amp;gt;&amp;#039;&amp;#039;&amp;#039;Фильтрация по событиям, созданным Ключ-АСТРОМ:&amp;#039;&amp;#039;&amp;#039;&amp;lt;pre&amp;gt;&lt;br /&gt;
fetch security.events&lt;br /&gt;
| filter dt.system.bucket == &amp;quot;default_securityevents_builtin&amp;quot;&lt;br /&gt;
&amp;lt;/pre&amp;gt;&amp;#039;&amp;#039;&amp;#039;Фильтрация по внешне принятым событиям:&amp;#039;&amp;#039;&amp;#039;&amp;lt;pre&amp;gt;&lt;br /&gt;
fetch security.events&lt;br /&gt;
| filter dt.system.bucket == &amp;quot;default_securityevents&amp;quot;&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== События уязвимостей ==&lt;br /&gt;
Используйте приложение &amp;#039;&amp;#039;&amp;#039;Уязвимости&amp;#039;&amp;#039;&amp;#039; для анализа, приоритизации и эффективного управления уязвимостями в ваших контролируемых средах.&lt;br /&gt;
&lt;br /&gt;
События уязвимостей, созданные &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039;, классифицируются по двум измерениям: уровень события (&amp;lt;code&amp;gt;event.level&amp;lt;/code&amp;gt;) и группа события (&amp;lt;code&amp;gt;event.group_label&amp;lt;/code&amp;gt;). Вместе они определяют тип события (&amp;lt;code&amp;gt;event.type&amp;lt;/code&amp;gt;). Результаты уязвимостей и сканирования, принятые из сторонних источников, так не классифицируются.&lt;br /&gt;
&lt;br /&gt;
=== Уровни событий ===&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Уровень события&lt;br /&gt;
!Описание&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;VULNERABILITY&amp;lt;/code&amp;gt;&lt;br /&gt;
|Уязвимость на глобальном уровне, включая общую информацию, глобальные статусы и изменения. Уникальный идентификатор — &amp;lt;code&amp;gt;vulnerability.id&amp;lt;/code&amp;gt; или &amp;lt;code&amp;gt;vulnerability.display_id&amp;lt;/code&amp;gt;.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;ENTITY&amp;lt;/code&amp;gt;&lt;br /&gt;
|Уязвимая сущность с информацией об уязвимости, ограниченной этой сущностью. Уникальный идентификатор — кортеж (&amp;lt;code&amp;gt;affected_entity.id&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;vulnerability.id&amp;lt;/code&amp;gt;).&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=== Группы событий ===&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Группа события&lt;br /&gt;
!Описание&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;CHANGE_EVENT&amp;lt;/code&amp;gt;&lt;br /&gt;
|Изменение, происходящее с уязвимостью или её затронутой сущностью.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;STATE_REPORT&amp;lt;/code&amp;gt;&lt;br /&gt;
|Полное историческое состояние уязвимости или её затронутой сущности; сообщается периодически с течением времени: уязвимости в состоянии &amp;#039;&amp;#039;&amp;#039;OPEN&amp;#039;&amp;#039;&amp;#039; (заглушённые и не заглушённые) сообщаются каждые 15 минут; уязвимости в состоянии &amp;#039;&amp;#039;&amp;#039;RESOLVED&amp;#039;&amp;#039;&amp;#039; сообщаются только один раз (когда открытые уязвимости разрешаются). Для анализа разрешённых уязвимостей отфильтруйте нужный временной диапазон.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=== Типы событий ===&lt;br /&gt;
Каждое событие уязвимости, созданное &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039;, сочетает уровень события с группой события:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Уровень события&lt;br /&gt;
!&amp;lt;code&amp;gt;STATE_REPORT&amp;lt;/code&amp;gt;&lt;br /&gt;
!&amp;lt;code&amp;gt;CHANGE_EVENT&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;VULNERABILITY&amp;lt;/code&amp;gt;&lt;br /&gt;
|&amp;lt;code&amp;gt;VULNERABILITY_STATE_REPORT_EVENT&amp;lt;/code&amp;gt;&lt;br /&gt;
|&amp;lt;code&amp;gt;VULNERABILITY_STATUS_CHANGE_EVENT&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;VULNERABILITY_ASSESSMENT_CHANGE_EVENT&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;ENTITY&amp;lt;/code&amp;gt;&lt;br /&gt;
|&amp;lt;code&amp;gt;VULNERABILITY_STATE_REPORT_EVENT&amp;lt;/code&amp;gt;&lt;br /&gt;
|&amp;lt;code&amp;gt;VULNERABILITY_STATUS_CHANGE_EVENT&amp;lt;/code&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
События &amp;lt;code&amp;gt;VULNERABILITY_FINDING&amp;lt;/code&amp;gt; и &amp;lt;code&amp;gt;VULNERABILITY_SCAN&amp;lt;/code&amp;gt; принимаются из сторонних источников и не содержат &amp;lt;code&amp;gt;event.level&amp;lt;/code&amp;gt; или &amp;lt;code&amp;gt;event.group_label&amp;lt;/code&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
Следующая таблица описывает все типы событий уязвимостей:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Типы событий&lt;br /&gt;
!Описание&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;VULNERABILITY_STATE_REPORT_EVENT&amp;lt;/code&amp;gt;&lt;br /&gt;
|Исторические состояния уязвимостей, сообщаемые периодически.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;VULNERABILITY_COVERAGE_REPORT_EVENT&amp;lt;/code&amp;gt;&lt;br /&gt;
|Исторические события покрытия, сообщаемые периодически.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;VULNERABILITY_STATUS_CHANGE_EVENT&amp;lt;/code&amp;gt;&lt;br /&gt;
|Изменения статуса уязвимости, сообщаемые при изменении. Включают статусы разрешения и заглушения.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;VULNERABILITY_ASSESSMENT_CHANGE_EVENT&amp;lt;/code&amp;gt;&lt;br /&gt;
|Изменения оценки уязвимости, сообщаемые при изменении. Включают &amp;#039;&amp;#039;&amp;#039;astromkey Security Score&amp;#039;&amp;#039;&amp;#039; и &amp;#039;&amp;#039;&amp;#039;astromkey Assessment&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;VULNERABILITY_FINDING&amp;lt;/code&amp;gt;&amp;lt;sup&amp;gt;1&amp;lt;/sup&amp;gt;&lt;br /&gt;
|Единичная уязвимость, выявленная в конкретном процессе в заданный момент времени.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;VULNERABILITY_SCAN&amp;lt;/code&amp;gt;&amp;lt;sup&amp;gt;1&amp;lt;/sup&amp;gt;&lt;br /&gt;
|Анализ обнаруженных пакетов в конкретном процессе в заданный момент времени.&lt;br /&gt;
|}&lt;br /&gt;
&amp;lt;sup&amp;gt;1&amp;lt;/sup&amp;gt; Этот тип события может быть принят как из сторонних инструментов безопасности, так и из сторонних библиотек, используемых процессами, контролируемыми &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
=== Результаты уязвимостей ===&lt;br /&gt;
Используйте приложение &amp;#039;&amp;#039;&amp;#039;Уязвимости&amp;#039;&amp;#039;&amp;#039; для анализа, приоритизации и эффективного управления результатами в ваших контролируемых средах.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Результат уязвимости&amp;#039;&amp;#039;&amp;#039; — это событие безопасности, которое указывает на обнаруженную слабость в системе, программном компоненте или среде. Он представляет единичный случай недостатка или неправильной конфигурации, которые могут быть использованы.&lt;br /&gt;
&lt;br /&gt;
Каждый результат сохраняется как отдельное событие в момент его обнаружения. Эти записи могут поступать из внешних источников, таких как сторонние сканеры или библиотеки, используемые процессами, контролируемыми &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039;. &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; принимает и сохраняет эти события как необработанные данные, но не выполняет дополнительный анализ (например, &amp;#039;&amp;#039;&amp;#039;astromkey Security Score&amp;#039;&amp;#039;&amp;#039; не рассчитывается).&lt;br /&gt;
&lt;br /&gt;
Результаты содержат степень серьёзности и уровень риска, затронутый компонент и статус его исправления, метаданные, такие как временные метки и информация об источнике, и технические атрибуты, такие как оценки &amp;#039;&amp;#039;&amp;#039;CVSS&amp;#039;&amp;#039;&amp;#039; и ссылки на &amp;#039;&amp;#039;&amp;#039;CVE&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
== События соответствия ==&lt;br /&gt;
Используйте приложение &amp;#039;&amp;#039;&amp;#039;xSPM Security Posture Management&amp;#039;&amp;#039;&amp;#039; для обнаружения, управления и принятия мер по результатам соответствия.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Событие соответствия&amp;#039;&amp;#039;&amp;#039; — это тип события безопасности, специфичный для возможности &amp;#039;&amp;#039;&amp;#039;Управления состоянием безопасности&amp;#039;&amp;#039;&amp;#039;. Оно представляет оценку ресурса в контексте правила, указанного в стандарте соответствия.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Типы событий&lt;br /&gt;
!Описание&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;COMPLIANCE_SCAN_COMPLETED&amp;lt;/code&amp;gt;&lt;br /&gt;
|Событие завершения сканирования соответствия создаётся, когда сканирование набора данных конфигурации по правилам соответствия завершено.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;COMPLIANCE_FINDING&amp;lt;/code&amp;gt;&lt;br /&gt;
|Событие результата соответствия создаётся, когда объект оценивается по правилу соответствия во время сканирования. Событие содержит результаты этой оценки и статус соответствия данного объекта.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== События обнаружения ==&lt;br /&gt;
Событие результата обнаружения создаётся, когда вокруг объекта наблюдается подозрительная активность. Событие содержит всю информацию, доступную и признанную полезной на момент обнаружения.&lt;br /&gt;
&lt;br /&gt;
Используйте приложение &amp;#039;&amp;#039;&amp;#039;Угрозы и эксплойты&amp;#039;&amp;#039;&amp;#039; для оценки, сортировки и расследования результатов обнаружения.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Типы событий&lt;br /&gt;
!Описание&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;DETECTION_FINDING&amp;lt;/code&amp;gt;&lt;br /&gt;
|Оповещение или обнаружение, созданное инструментами безопасности с использованием алгоритмов корреляции, правил обнаружения или других аналитических методов.&lt;br /&gt;
|}&lt;br /&gt;
Чтобы получить события результата обнаружения, используйте запрос, подобный следующему:&amp;lt;pre&amp;gt;&lt;br /&gt;
fetch security.events&lt;br /&gt;
| filter event.kind == &amp;quot;SECURITY_EVENT&amp;quot; AND event.type == &amp;quot;DETECTION_FINDING&amp;quot;&lt;br /&gt;
| filter product.name == &amp;quot;Runtime Application Protection&amp;quot;&lt;br /&gt;
| makeTimeseries count()&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== События отчётов об угрозах ==&lt;br /&gt;
Событие отчёта об угрозе создаётся, когда открытая аналитика угроз, такая как pulse или индикатор компрометации (&amp;#039;&amp;#039;&amp;#039;IP&amp;#039;&amp;#039;&amp;#039;-адрес, домен, &amp;#039;&amp;#039;&amp;#039;URL&amp;#039;&amp;#039;&amp;#039; или хеш файла), принимается из внешнего источника аналитики угроз.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Типы событий&lt;br /&gt;
!Описание&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;THREAT_REPORT&amp;lt;/code&amp;gt;&lt;br /&gt;
|Оповещения и отчёты аналитики угроз, а также связанные с ними индикаторы компрометации, принятые из внешнего источника аналитики угроз.&lt;br /&gt;
|}&lt;br /&gt;
Чтобы получить события отчётов об угрозах, используйте запрос, подобный следующему:&amp;lt;pre&amp;gt;&lt;br /&gt;
fetch security.events&lt;br /&gt;
| filter event.type == &amp;quot;THREAT_REPORT&amp;quot;&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Обогащение ==&lt;br /&gt;
Обогащение — это процесс добавления внешнего контекста к наблюдаемым объектам, таким как &amp;#039;&amp;#039;&amp;#039;IP&amp;#039;&amp;#039;&amp;#039;-адреса, с использованием источников аналитики угроз. Это помогает:&lt;br /&gt;
&lt;br /&gt;
* Быстрее проверять обнаружения&lt;br /&gt;
* Приоритизировать расследования&lt;br /&gt;
* Понимать намерение или репутацию, связанные с наблюдаемым объектом&lt;br /&gt;
&lt;br /&gt;
Обогащение не создаёт новые события безопасности. Вместо этого оно улучшает существующие данные, добавляя такие атрибуты, как:&lt;br /&gt;
&lt;br /&gt;
* Показатели репутации и риска&lt;br /&gt;
* Геолокация и владелец сети&lt;br /&gt;
* Классификации угроз и уровни достоверности&lt;br /&gt;
* Метаданные, специфичные для поставщика&lt;br /&gt;
&lt;br /&gt;
С помощью &amp;#039;&amp;#039;&amp;#039;Security Enrichment&amp;#039;&amp;#039;&amp;#039; вы можете подключать внешние API аналитики угроз, нормализовать их ответы и добавлять контекстные данные к вашим наблюдаемым объектам. Результаты обогащения доступны в разделах &amp;#039;&amp;#039;&amp;#039;Investigations&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;Угрозы и эксплойты&amp;#039;&amp;#039;&amp;#039; и &amp;#039;&amp;#039;&amp;#039;Workflows&amp;#039;&amp;#039;&amp;#039;, где они поддерживают более быструю проверку, сортировку и автоматизацию.&lt;br /&gt;
&lt;br /&gt;
== Интеграция с OpenPipeline ==&lt;br /&gt;
С помощью &amp;#039;&amp;#039;&amp;#039;OpenPipeline&amp;#039;&amp;#039;&amp;#039; вы можете принимать внешние события безопасности из множества сторонних продуктов и операционализировать ваши данные на платформе &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
=== Готовые интеграции ===&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; предоставляет бесшовные варианты интеграции &amp;#039;&amp;#039;&amp;#039;OpenPipeline&amp;#039;&amp;#039;&amp;#039; для конкретных технологий. Принятые данные автоматически сохраняются и отображаются в унифицированный формат &amp;#039;&amp;#039;&amp;#039;Семантического словаря Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039;. Мы предоставляем готовые дашборды и рабочие процессы, чтобы помочь вам визуализировать данные и автоматизировать уведомления.&lt;br /&gt;
&lt;br /&gt;
=== Поддержка пользовательского приёма ===&lt;br /&gt;
Вы можете использовать нашу встроенную конечную точку API событий безопасности или создать пользовательскую конечную точку API для приёма любых событий безопасности из любой сторонней системы. Вы можете настроить конвейер для ручного сопоставления ваших данных с соглашениями &amp;#039;&amp;#039;&amp;#039;Семантического словаря&amp;#039;&amp;#039;&amp;#039;. Как только ваши события будут соответствовать &amp;#039;&amp;#039;&amp;#039;Семантическому словарю&amp;#039;&amp;#039;&amp;#039;, вы сможете использовать дашборды и рабочие процессы, предоставляемые другими интеграциями, для просмотра, анализа и автоматизации этих результатов вместе с существующими данными безопасности.&lt;br /&gt;
&lt;br /&gt;
== Нормализация серьёзности и оценки ==&lt;br /&gt;
Когда результаты принимаются из разных источников уязвимостей, &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; различает значения, сообщаемые поставщиком, и нормализованные значения, используемые на всей платформе. Нормализация гарантирует, что все результаты можно согласованно сравнивать и приоритизировать, независимо от их происхождения.&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Принятая серьёзность&amp;#039;&amp;#039;&amp;#039;: уровень серьёзности, сообщённый исходным поставщиком или сканером. Уровень серьёзности хранится в поле &amp;lt;code&amp;gt;finding.severity&amp;lt;/code&amp;gt;.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Нормализованная серьёзность&amp;#039;&amp;#039;&amp;#039;: серьёзность, сопоставленная с единой шкалой риска &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; (&amp;lt;code&amp;gt;dt.security.risk.level&amp;lt;/code&amp;gt;) для обеспечения согласованности между продуктами.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Принятая оценка риска&amp;#039;&amp;#039;&amp;#039;: оценка риска, определённая поставщиком (например, &amp;#039;&amp;#039;&amp;#039;astromkey Security Score&amp;#039;&amp;#039;&amp;#039;). Если она предоставлена исходным инструментом, принятая оценка риска хранится в поле &amp;lt;code&amp;gt;finding.score&amp;lt;/code&amp;gt;.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Нормализованная оценка риска&amp;#039;&amp;#039;&amp;#039;: оценка риска, преобразованная в единую шкалу &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; (&amp;lt;code&amp;gt;dt.security.risk.score&amp;lt;/code&amp;gt;), чтобы вы могли согласованно сравнивать уязвимости между собой.&lt;br /&gt;
&lt;br /&gt;
Каждый результат также указывает продукт (&amp;lt;code&amp;gt;product.name&amp;lt;/code&amp;gt; и &amp;lt;code&amp;gt;product.vendor&amp;lt;/code&amp;gt;), который его обнаружил (например, &amp;#039;&amp;#039;&amp;#039;Runtime Vulnerability Analytics&amp;#039;&amp;#039;&amp;#039;), чтобы вы могли определить источник данных.&lt;/div&gt;</summary>
		<author><name>IKuznetsov</name></author>
	</entry>
</feed>