<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ru">
	<id>https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9E%D0%B1%D0%BE%D0%B3%D0%B0%D1%89%D0%B5%D0%BD%D0%B8%D0%B5_%D0%BD%D0%B0%D0%B1%D0%BB%D1%8E%D0%B4%D0%B0%D0%B5%D0%BC%D1%8B%D1%85_%D0%BE%D0%B1%D1%8A%D0%B5%D0%BA%D1%82%D0%BE%D0%B2_%D1%83%D0%B3%D1%80%D0%BE%D0%B7_%D1%81_%D0%BF%D0%BE%D0%BC%D0%BE%D1%89%D1%8C%D1%8E_Security_Enrichment</id>
	<title>Обогащение наблюдаемых объектов угроз с помощью Security Enrichment - История изменений</title>
	<link rel="self" type="application/atom+xml" href="https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9E%D0%B1%D0%BE%D0%B3%D0%B0%D1%89%D0%B5%D0%BD%D0%B8%D0%B5_%D0%BD%D0%B0%D0%B1%D0%BB%D1%8E%D0%B4%D0%B0%D0%B5%D0%BC%D1%8B%D1%85_%D0%BE%D0%B1%D1%8A%D0%B5%D0%BA%D1%82%D0%BE%D0%B2_%D1%83%D0%B3%D1%80%D0%BE%D0%B7_%D1%81_%D0%BF%D0%BE%D0%BC%D0%BE%D1%89%D1%8C%D1%8E_Security_Enrichment"/>
	<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9E%D0%B1%D0%BE%D0%B3%D0%B0%D1%89%D0%B5%D0%BD%D0%B8%D0%B5_%D0%BD%D0%B0%D0%B1%D0%BB%D1%8E%D0%B4%D0%B0%D0%B5%D0%BC%D1%8B%D1%85_%D0%BE%D0%B1%D1%8A%D0%B5%D0%BA%D1%82%D0%BE%D0%B2_%D1%83%D0%B3%D1%80%D0%BE%D0%B7_%D1%81_%D0%BF%D0%BE%D0%BC%D0%BE%D1%89%D1%8C%D1%8E_Security_Enrichment&amp;action=history"/>
	<updated>2026-10-06T18:02:24Z</updated>
	<subtitle>История изменений этой страницы в вики</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://doc.ruscomtech.ru/index.php?title=%D0%9E%D0%B1%D0%BE%D0%B3%D0%B0%D1%89%D0%B5%D0%BD%D0%B8%D0%B5_%D0%BD%D0%B0%D0%B1%D0%BB%D1%8E%D0%B4%D0%B0%D0%B5%D0%BC%D1%8B%D1%85_%D0%BE%D0%B1%D1%8A%D0%B5%D0%BA%D1%82%D0%BE%D0%B2_%D1%83%D0%B3%D1%80%D0%BE%D0%B7_%D1%81_%D0%BF%D0%BE%D0%BC%D0%BE%D1%89%D1%8C%D1%8E_Security_Enrichment&amp;diff=6826&amp;oldid=prev</id>
		<title>IKuznetsov: Новая страница: « = Обогащение наблюдаемых объектов угроз с помощью Security Enrichment = Обогащайте наблюдаемые объекты данными об угрозах в едином интерфейсе Ключ-АСТРОМ.  == Начало работы ==  === Обзор === &#039;&#039;&#039;Security Enrichment&#039;&#039;&#039; предоставляет единый гибкий способ обогащать поддерживаемые...»</title>
		<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9E%D0%B1%D0%BE%D0%B3%D0%B0%D1%89%D0%B5%D0%BD%D0%B8%D0%B5_%D0%BD%D0%B0%D0%B1%D0%BB%D1%8E%D0%B4%D0%B0%D0%B5%D0%BC%D1%8B%D1%85_%D0%BE%D0%B1%D1%8A%D0%B5%D0%BA%D1%82%D0%BE%D0%B2_%D1%83%D0%B3%D1%80%D0%BE%D0%B7_%D1%81_%D0%BF%D0%BE%D0%BC%D0%BE%D1%89%D1%8C%D1%8E_Security_Enrichment&amp;diff=6826&amp;oldid=prev"/>
		<updated>2026-09-21T17:41:42Z</updated>

		<summary type="html">&lt;p&gt;Новая страница: « = Обогащение наблюдаемых объектов угроз с помощью Security Enrichment = Обогащайте наблюдаемые объекты данными об угрозах в едином интерфейсе Ключ-АСТРОМ.  == Начало работы ==  === Обзор === &amp;#039;&amp;#039;&amp;#039;Security Enrichment&amp;#039;&amp;#039;&amp;#039; предоставляет единый гибкий способ обогащать поддерживаемые...»&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Новая страница&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&lt;br /&gt;
= Обогащение наблюдаемых объектов угроз с помощью Security Enrichment =&lt;br /&gt;
Обогащайте наблюдаемые объекты данными об угрозах в едином интерфейсе Ключ-АСТРОМ.&lt;br /&gt;
&lt;br /&gt;
== Начало работы ==&lt;br /&gt;
&lt;br /&gt;
=== Обзор ===&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Security Enrichment&amp;#039;&amp;#039;&amp;#039; предоставляет единый гибкий способ обогащать поддерживаемые наблюдаемые объекты (в настоящее время — IP-адреса, другие типы появятся позже) данными из любого источника. Вы можете интегрировать коммерческие, открытые или собственные сервисы данных об угрозах, чтобы добавлять репутацию, геолокацию и другие контекстные данные прямо в свои рабочие процессы безопасности Ключ-АСТРОМ.&lt;br /&gt;
&lt;br /&gt;
Он предоставляет единый интерфейс для:&lt;br /&gt;
&lt;br /&gt;
* Настройки &amp;#039;&amp;#039;&amp;#039;HTTP&amp;#039;&amp;#039;&amp;#039;-соединений обогащения&lt;br /&gt;
* Определения специфичных для поставщика или пользовательских параметров&lt;br /&gt;
* Нормализации ответов с помощью &amp;#039;&amp;#039;&amp;#039;DQL&amp;#039;&amp;#039;&amp;#039; для согласованного контекста&lt;br /&gt;
* Совместного использования подключений между командами с контролируемым доступом&lt;br /&gt;
* Использования результатов обогащения в &amp;#039;&amp;#039;&amp;#039;Расследованиях&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;Угрозах и эксплойтах&amp;#039;&amp;#039;&amp;#039; и &amp;#039;&amp;#039;&amp;#039;Рабочих процессах&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
Для удобного начала работы &amp;#039;&amp;#039;&amp;#039;Security Enrichment&amp;#039;&amp;#039;&amp;#039; предоставляет готовые шаблоны для &amp;#039;&amp;#039;&amp;#039;AbuseIPDB&amp;#039;&amp;#039;&amp;#039; и &amp;#039;&amp;#039;&amp;#039;VirusTotal&amp;#039;&amp;#039;&amp;#039;. Каждый шаблон включает правильные конечные точки, формат запроса и сопоставление ответа, поэтому вам нужно только указать свой ключ &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039; от соответствующего поставщика. Вы также можете создавать собственные подключения обогащения, чтобы интегрировать любой &amp;#039;&amp;#039;&amp;#039;HTTP&amp;#039;&amp;#039;&amp;#039;-&amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039; — внутренний или внешний — в свой анализ безопасности.&lt;br /&gt;
&lt;br /&gt;
=== Сценарии использования ===&lt;br /&gt;
После настройки &amp;#039;&amp;#039;&amp;#039;Security Enrichment&amp;#039;&amp;#039;&amp;#039; вы можете обогащать наблюдаемые объекты, такие как IP-адреса, данными из любого поддерживаемого или пользовательского источника данных об угрозах.&lt;br /&gt;
&lt;br /&gt;
Ключевые сценарии:&lt;br /&gt;
&lt;br /&gt;
* Ускорение проверки угроз и оптимизация сортировки кейсов в &amp;#039;&amp;#039;&amp;#039;Расследованиях&amp;#039;&amp;#039;&amp;#039; с использованием данных о репутации из внешних источников&lt;br /&gt;
* Улучшение обнаружений в &amp;#039;&amp;#039;&amp;#039;Угрозах и эксплойтах&amp;#039;&amp;#039;&amp;#039; данными о репутации из внешних источников&lt;br /&gt;
* Автоматизированная сортировка оповещений об угрозах&lt;br /&gt;
* Расследования безопасности на основе данных об угрозах — &amp;#039;&amp;#039;скоро&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
=== Требования ===&lt;br /&gt;
&lt;br /&gt;
==== Требования поставщика ====&lt;br /&gt;
Зарегистрируйтесь у выбранного поставщика данных об угрозах (например, &amp;#039;&amp;#039;&amp;#039;AbuseIPDB&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;VirusTotal&amp;#039;&amp;#039;&amp;#039; или любой другой &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039;) и получите ключ &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039;, если требуется.&lt;br /&gt;
&lt;br /&gt;
==== Требования Ключ-АСТРОМ ====&lt;br /&gt;
Для использования &amp;#039;&amp;#039;&amp;#039;Security Enrichment&amp;#039;&amp;#039;&amp;#039; вам нужны следующие разрешения платформы Ключ-АСТРОМ.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Создание и настройка подключений&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;code&amp;gt;settings:objects:write&amp;lt;/code&amp;gt;&lt;br /&gt;
* &amp;lt;code&amp;gt;settings:objects:admin&amp;lt;/code&amp;gt;&lt;br /&gt;
* &amp;lt;code&amp;gt;settings:schemas:read&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Чтение существующих конфигураций подключений&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;code&amp;gt;settings:objects:read&amp;lt;/code&amp;gt;&lt;br /&gt;
* &amp;lt;code&amp;gt;settings:schemas:read&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Тестирование подключений и запуск обогащений&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;code&amp;gt;app-engine:functions:run&amp;lt;/code&amp;gt;&lt;br /&gt;
* &amp;lt;code&amp;gt;security-intelligence:enrichments:run&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Просмотр информации о пользователях и группах&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;code&amp;gt;iam:users:read&amp;lt;/code&amp;gt;&lt;br /&gt;
* &amp;lt;code&amp;gt;iam:groups:read&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Хранение и извлечение состояния приложения&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;code&amp;gt;state:user-app-states:read&amp;lt;/code&amp;gt;&lt;br /&gt;
* &amp;lt;code&amp;gt;state:user-app-states:write&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Полный список необходимых разрешений см. в разделе &amp;#039;&amp;#039;&amp;#039;Расширения&amp;#039;&amp;#039;&amp;#039; — выберите &amp;#039;&amp;#039;&amp;#039;Security Enrichment&amp;#039;&amp;#039;&amp;#039; и просмотрите техническую информацию.&lt;br /&gt;
&lt;br /&gt;
=== Активация и настройка ===&lt;br /&gt;
Выполните следующие шаги, чтобы подключиться к источнику данных об угрозах, нормализовать его данные и проверить интеграцию.&lt;br /&gt;
&lt;br /&gt;
==== 1. Создайте подключение ====&lt;br /&gt;
&lt;br /&gt;
# В Ключ-АСТРОМ откройте &amp;#039;&amp;#039;&amp;#039;Расширения&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Найдите и выберите &amp;#039;&amp;#039;&amp;#039;Security Enrichment&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Выберите &amp;#039;&amp;#039;&amp;#039;Настроить&amp;#039;&amp;#039;&amp;#039;. Откроется представление управления &amp;#039;&amp;#039;&amp;#039;Security Enrichment&amp;#039;&amp;#039;&amp;#039;, где можно создавать подключения и управлять ими. Выберите &amp;#039;&amp;#039;&amp;#039;Новое подключение&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Выберите источник обогащения. Есть два варианта:&lt;br /&gt;
#* &amp;#039;&amp;#039;&amp;#039;Предустановленный поставщик&amp;#039;&amp;#039;&amp;#039; (&amp;#039;&amp;#039;&amp;#039;AbuseIPDB&amp;#039;&amp;#039;&amp;#039; или &amp;#039;&amp;#039;&amp;#039;VirusTotal&amp;#039;&amp;#039;&amp;#039;): обеспечивает быструю настройку с использованием предзаполненных проверенных шаблонов для этих поставщиков.&lt;br /&gt;
#* &amp;#039;&amp;#039;&amp;#039;Пользовательский источник&amp;#039;&amp;#039;&amp;#039;: позволяет интегрировать любой &amp;#039;&amp;#039;&amp;#039;HTTP&amp;#039;&amp;#039;&amp;#039;-&amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039; данных об угрозах.&lt;br /&gt;
# Настройте параметры подключения:&lt;br /&gt;
#* &amp;#039;&amp;#039;&amp;#039;Внешние запросы&amp;#039;&amp;#039;&amp;#039;: &amp;#039;&amp;#039;&amp;#039;Security Enrichment&amp;#039;&amp;#039;&amp;#039; должен выполнять исходящие вызовы к вашему поставщику обогащения. Внешние запросы определяют, к каким внешним доменам может подключаться ваша среда Ключ-АСТРОМ. Добавьте в список разрешённых домен, используемый вашим поставщиком обогащения, чтобы включить исходящие вызовы. Выберите &amp;#039;&amp;#039;&amp;#039;Управление внешними запросами&amp;#039;&amp;#039;&amp;#039; и убедитесь, что исходящий домен, используемый вашим подключением обогащения, добавлен в список разрешённых. Выберите &amp;#039;&amp;#039;&amp;#039;Новый шаблон хоста&amp;#039;&amp;#039;&amp;#039;, чтобы добавить домен.&lt;br /&gt;
#* &amp;#039;&amp;#039;&amp;#039;Имя подключения&amp;#039;&amp;#039;&amp;#039;: отображаемое имя для пользователей.&lt;br /&gt;
#* &amp;#039;&amp;#039;&amp;#039;Тип наблюдаемого объекта&amp;#039;&amp;#039;&amp;#039;: тип наблюдаемого объекта для обогащения. В настоящее время поддерживаются адреса &amp;#039;&amp;#039;&amp;#039;IPv4&amp;#039;&amp;#039;&amp;#039; и &amp;#039;&amp;#039;&amp;#039;IPv6&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
#* &amp;#039;&amp;#039;&amp;#039;Метод HTTP&amp;#039;&amp;#039;&amp;#039;: метод &amp;#039;&amp;#039;&amp;#039;HTTP&amp;#039;&amp;#039;&amp;#039; (&amp;#039;&amp;#039;&amp;#039;GET&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;POST&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;PUT&amp;#039;&amp;#039;&amp;#039;), используемый для вызова внешнего &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
#* &amp;#039;&amp;#039;&amp;#039;URL конечной точки&amp;#039;&amp;#039;&amp;#039;: &amp;#039;&amp;#039;&amp;#039;URL&amp;#039;&amp;#039;&amp;#039;, на который отправляется запрос обогащения. Поддерживает переменные, такие как &amp;lt;code&amp;gt;{{observable.value}}&amp;lt;/code&amp;gt;.&lt;br /&gt;
#** Если вы измените &amp;#039;&amp;#039;&amp;#039;URL&amp;#039;&amp;#039;&amp;#039; конечной точки при редактировании подключения, необходимо повторно ввести секрет аутентификации. Сохранённый секрет привязан к исходной конечной точке.&lt;br /&gt;
#* &amp;#039;&amp;#039;&amp;#039;Аутентификация&amp;#039;&amp;#039;&amp;#039;: включите или отключите аутентификацию для запроса. Если включена, введите учётные данные в поле &amp;#039;&amp;#039;&amp;#039;Секрет аутентификации&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
#** Вы можете ссылаться на секрет аутентификации, используя точный заполнитель &amp;lt;code&amp;gt;{{authentication.secret}}&amp;lt;/code&amp;gt; в заголовках, параметрах запроса и полях полезной нагрузки.&lt;br /&gt;
#* &amp;#039;&amp;#039;&amp;#039;Заголовки&amp;#039;&amp;#039;&amp;#039;: пары ключ-значение, добавляемые в заголовки запроса &amp;#039;&amp;#039;&amp;#039;HTTP&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
#* &amp;#039;&amp;#039;&amp;#039;Параметры запроса&amp;#039;&amp;#039;&amp;#039;: пары ключ-значение, добавляемые как параметры запроса.&lt;br /&gt;
#* &amp;#039;&amp;#039;&amp;#039;Полезная нагрузка (тело)&amp;#039;&amp;#039;&amp;#039;: пары ключ-значение, включаемые в тело запроса (например, для запросов &amp;#039;&amp;#039;&amp;#039;POST&amp;#039;&amp;#039;&amp;#039;).&lt;br /&gt;
#* &amp;#039;&amp;#039;&amp;#039;Расширенная конфигурация&amp;#039;&amp;#039;&amp;#039;: настройте специфичные для поставщика параметры, предоставляемые внешним &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039; (например, &amp;lt;code&amp;gt;maxAgeInDays&amp;lt;/code&amp;gt; или &amp;lt;code&amp;gt;verbose&amp;lt;/code&amp;gt; у &amp;#039;&amp;#039;&amp;#039;AbuseIPDB&amp;#039;&amp;#039;&amp;#039;). Эти параметры проверяются при выполнении и позволяют точно настроить отправку запросов поставщику.&lt;br /&gt;
# При необходимости выберите &amp;#039;&amp;#039;&amp;#039;Общий доступ&amp;#039;&amp;#039;&amp;#039;, чтобы поделиться подключением с другими пользователями, группами или средой.&lt;br /&gt;
#** Вы также можете поделиться подключением позже, после завершения настройки. Подробности см. в разделе «Дальнейшие шаги».&lt;br /&gt;
# Выберите &amp;#039;&amp;#039;&amp;#039;Готово&amp;#039;&amp;#039;&amp;#039;, чтобы сохранить подключение.&lt;br /&gt;
&lt;br /&gt;
==== 2. Нормализуйте результаты обогащения с помощью пользовательского сопоставления ====&lt;br /&gt;
&amp;#039;&amp;#039;Необязательно&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
Пользовательское сопоставление позволяет преобразовать необработанный &amp;#039;&amp;#039;&amp;#039;JSON&amp;#039;&amp;#039;&amp;#039;, возвращаемый внешним &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039;, в формат, который Ключ-АСТРОМ использует для обогащения. Когда запрос завершается, Ключ-АСТРОМ сохраняет необработанный ответ поставщика как &amp;lt;code&amp;gt;integrationResponse&amp;lt;/code&amp;gt;. Ваше сопоставление затем преобразует эти данные в &amp;lt;code&amp;gt;mappedResponse&amp;lt;/code&amp;gt;, который Ключ-АСТРОМ использует для отображения нормализованных, согласованных результатов обогащения из всех источников данных об угрозах. Вы можете просмотреть сопоставленный вывод в отчёте об обогащении, отображаемом в других приложениях Ключ-АСТРОМ.&lt;br /&gt;
&lt;br /&gt;
# Перейдите в &amp;#039;&amp;#039;&amp;#039;Настройки &amp;gt; Security Enrichment&amp;#039;&amp;#039;&amp;#039; и выберите &amp;#039;&amp;#039;&amp;#039;Пользовательское сопоставление&amp;#039;&amp;#039;&amp;#039; в контекстном меню.&lt;br /&gt;
# В разделе &amp;#039;&amp;#039;&amp;#039;Получить или вставить пример ответа&amp;#039;&amp;#039;&amp;#039; загрузите образец &amp;#039;&amp;#039;&amp;#039;JSON&amp;#039;&amp;#039;&amp;#039;, возвращаемого внешним &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
#* Вы можете получить живой образец, используя значение наблюдаемого объекта, или вставить пример вручную.&lt;br /&gt;
#* Образец используется только для сопоставления и тестирования — он не влияет на реальное обогащение.&lt;br /&gt;
# В разделе &amp;#039;&amp;#039;&amp;#039;Определить пользовательское сопоставление&amp;#039;&amp;#039;&amp;#039; укажите, как поля из необработанного &amp;#039;&amp;#039;&amp;#039;JSON&amp;#039;&amp;#039;&amp;#039; должны быть преобразованы в унифицированную схему обогащения Ключ-АСТРОМ.&lt;br /&gt;
#* Используйте выражения &amp;#039;&amp;#039;&amp;#039;DQL&amp;#039;&amp;#039;&amp;#039; для извлечения, переименования, преобразования или обогащения полей.&lt;br /&gt;
#* Вы можете ссылаться на значения из образца ответа (например, &amp;lt;code&amp;gt;data[countryCode]&amp;lt;/code&amp;gt;) и создавать нормализованные поля, такие как уровни репутации, метки времени или метаданные поставщика.&lt;br /&gt;
# В разделе &amp;#039;&amp;#039;&amp;#039;Тестировать сопоставленный ответ&amp;#039;&amp;#039;&amp;#039; просмотрите итоговый вывод, созданный вашим сопоставлением.&lt;br /&gt;
#* Это предварительное представление показывает, как Ключ-АСТРОМ будет интерпретировать ответ поставщика во время обогащения.&lt;br /&gt;
#* Корректируйте сопоставление, пока вывод не будет соответствовать ожидаемым полям и структуре.&lt;br /&gt;
# Сохраните сопоставление, чтобы применить его ко всем будущим обогащениям, выполняемым через это подключение.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Пример: от необработанного ответа к нормализованным полям&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
Следующий пример показывает, как необработанный ответ поставщика становится нормализованным &amp;lt;code&amp;gt;mappedResponse&amp;lt;/code&amp;gt;:&amp;lt;pre&amp;gt;&lt;br /&gt;
{&lt;br /&gt;
&amp;quot;data&amp;quot;: {&lt;br /&gt;
    &amp;quot;ipAddress&amp;quot;: &amp;quot;192.0.2.12&amp;quot;,&lt;br /&gt;
    &amp;quot;isPublic&amp;quot;: true,&lt;br /&gt;
    &amp;quot;ipVersion&amp;quot;: 4,&lt;br /&gt;
    &amp;quot;isWhitelisted&amp;quot;: false,&lt;br /&gt;
    &amp;quot;abuseConfidenceScore&amp;quot;: 0,&lt;br /&gt;
    &amp;quot;countryCode&amp;quot;: &amp;quot;AT&amp;quot;,&lt;br /&gt;
    &amp;quot;usageType&amp;quot;: &amp;quot;Commercial&amp;quot;,&lt;br /&gt;
    &amp;quot;isp&amp;quot;: &amp;quot;Wien Energie GmbH&amp;quot;,&lt;br /&gt;
    &amp;quot;domain&amp;quot;: &amp;quot;wienenergie.at&amp;quot;,&lt;br /&gt;
    &amp;quot;hostnames&amp;quot;: [],&lt;br /&gt;
    &amp;quot;isTor&amp;quot;: false,&lt;br /&gt;
    &amp;quot;totalReports&amp;quot;: 0,&lt;br /&gt;
    &amp;quot;numDistinctUsers&amp;quot;: 0,&lt;br /&gt;
    &amp;quot;lastReportedAt&amp;quot;: null&lt;br /&gt;
  }&lt;br /&gt;
}&lt;br /&gt;
&amp;lt;/pre&amp;gt;Вы можете сопоставить эти поля с нормализованными полями обогащения с помощью &amp;#039;&amp;#039;&amp;#039;DQL&amp;#039;&amp;#039;&amp;#039;:&amp;lt;pre&amp;gt;&lt;br /&gt;
fields&lt;br /&gt;
  `geo.country.iso_code` = data[countryCode],&lt;br /&gt;
  `reputation.level` = if(&lt;br /&gt;
    isNull(data[abuseConfidenceScore]),&lt;br /&gt;
    null,&lt;br /&gt;
    else: if(&lt;br /&gt;
      data[isWhitelisted],&lt;br /&gt;
      &amp;quot;Benign&amp;quot;,&lt;br /&gt;
      else: if(&lt;br /&gt;
        data[abuseConfidenceScore] == 0,&lt;br /&gt;
        &amp;quot;Unreported&amp;quot;,&lt;br /&gt;
        else: if(&lt;br /&gt;
          data[abuseConfidenceScore] &amp;lt; 50,&lt;br /&gt;
          &amp;quot;Inconclusive&amp;quot;,&lt;br /&gt;
          else: if(&lt;br /&gt;
            data[abuseConfidenceScore] &amp;lt; 80,&lt;br /&gt;
            &amp;quot;Suspicious&amp;quot;,&lt;br /&gt;
            else: &amp;quot;Malicious&amp;quot;&lt;br /&gt;
          )&lt;br /&gt;
        )&lt;br /&gt;
      )&lt;br /&gt;
    )&lt;br /&gt;
  ),&lt;br /&gt;
  `last_reported` = parse(data[lastReportedAt], &amp;quot;ISO8601:result&amp;quot;),&lt;br /&gt;
  `product.vendor` = &amp;quot;AbuseIPDB&amp;quot;,&lt;br /&gt;
  `report.reference` = concat(&amp;quot;https://www.abuseipdb.com/check/&amp;quot;, data[ipAddress])&lt;br /&gt;
&amp;lt;/pre&amp;gt;Это создаёт следующий &amp;lt;code&amp;gt;mappedResponse&amp;lt;/code&amp;gt;, который Ключ-АСТРОМ использует для нормализованного отображения:&amp;lt;pre&amp;gt;&lt;br /&gt;
{&lt;br /&gt;
  &amp;quot;geo.country.iso_code&amp;quot;: &amp;quot;AT&amp;quot;,&lt;br /&gt;
  &amp;quot;reputation.level&amp;quot;: &amp;quot;Unreported&amp;quot;,&lt;br /&gt;
  &amp;quot;last_reported&amp;quot;: null,&lt;br /&gt;
  &amp;quot;product.vendor&amp;quot;: &amp;quot;AbuseIPDB&amp;quot;,&lt;br /&gt;
  &amp;quot;report.reference&amp;quot;: &amp;quot;https://www.abuseipdb.com/check/192.0.2.12&amp;quot;&lt;br /&gt;
}&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== 3. Проверьте конфигурацию ====&lt;br /&gt;
&amp;#039;&amp;#039;Необязательно&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
Используйте &amp;#039;&amp;#039;&amp;#039;Проверить подключение&amp;#039;&amp;#039;&amp;#039;, чтобы убедиться, что ваше подключение обогащения настроено правильно и что Ключ-АСТРОМ может успешно вызывать внешний &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
# Перейдите в &amp;#039;&amp;#039;&amp;#039;Настройки &amp;gt; Security Enrichment&amp;#039;&amp;#039;&amp;#039; и выберите &amp;#039;&amp;#039;&amp;#039;Проверить подключение&amp;#039;&amp;#039;&amp;#039; в контекстном меню.&lt;br /&gt;
# Введите образец IP-адреса и выберите &amp;#039;&amp;#039;&amp;#039;Проверить подключение&amp;#039;&amp;#039;&amp;#039;. Ключ-АСТРОМ отправляет реальный запрос с использованием параметров вашего подключения и отображает необработанный ответ, возвращённый внешним &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039;, чтобы вы могли проверить подключение, аутентификацию и форматирование запроса.&lt;br /&gt;
&lt;br /&gt;
Это помогает убедиться в следующем:&lt;br /&gt;
&lt;br /&gt;
* Исходящее подключение&lt;br /&gt;
* Действительность аутентификации&lt;br /&gt;
* Правильность конечной точки и параметров&lt;br /&gt;
&lt;br /&gt;
Ключ-АСТРОМ автоматически кэширует результаты обогащения, чтобы избежать повторных вызовов внешнего &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039;. Это снижает задержку, уменьшает потребление квоты поставщика и предотвращает ненужные исходящие запросы. Записи кэша аннулируются при изменении настроек, связанных с подключением.&lt;br /&gt;
&lt;br /&gt;
=== Дальнейшие шаги ===&lt;br /&gt;
После создания подключения вы можете управлять им в Ключ-АСТРОМ в разделе &amp;#039;&amp;#039;&amp;#039;Настройки &amp;gt; Security Enrichment&amp;#039;&amp;#039;&amp;#039; с помощью контекстного меню. В зависимости от ваших разрешений вы можете видеть как свои подключения, так и подключения, которыми поделились другие, даже если они не отображаются в ваших точках потребления. Если у вас есть права администратора, отображается баннер администратора, и вы можете просматривать и редактировать все подключения, включая те, что не были предоставлены вам. Оттуда вы можете:&lt;br /&gt;
&lt;br /&gt;
* Редактировать конфигурацию подключения&lt;br /&gt;
* Обновлять или уточнять пользовательское сопоставление&lt;br /&gt;
* Делиться доступом с пользователями, группами или средами&lt;br /&gt;
* Тестировать подключение&lt;br /&gt;
* Удалять подключение&lt;br /&gt;
&lt;br /&gt;
=== Совместное использование подключений ===&lt;br /&gt;
Совместное использование определяет, кто может видеть, использовать или изменять подключение в &amp;#039;&amp;#039;&amp;#039;Security Enrichment&amp;#039;&amp;#039;&amp;#039; и других приложениях Ключ-АСТРОМ.&lt;br /&gt;
&lt;br /&gt;
* Пользователи должны владеть подключением или иметь к нему общий доступ, чтобы использовать его для операций обогащения.&lt;br /&gt;
* Пользователи с доступом только для просмотра могут видеть подключение, но не могут его изменять.&lt;br /&gt;
* Пользователи без доступа к общему использованию не могут видеть подключение в других приложениях Ключ-АСТРОМ.&lt;br /&gt;
&lt;br /&gt;
Подробности о совместном использовании и разрешениях см. в разделе «Контроль доступа для коннекторов».&lt;br /&gt;
&lt;br /&gt;
=== Просмотр результатов обогащения ===&lt;br /&gt;
Результаты обогащения отображаются в &amp;#039;&amp;#039;&amp;#039;Расследованиях&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;Угрозах и эксплойтах&amp;#039;&amp;#039;&amp;#039; и &amp;#039;&amp;#039;&amp;#039;Рабочих процессах&amp;#039;&amp;#039;&amp;#039;, где вы можете запускать обогащение по требованию, чтобы получать актуальные данные об угрозах для любого наблюдаемого объекта. Ключ-АСТРОМ отправляет запрос, используя ваше настроенное подключение, и отображает нормализованный результат, предоставляя вам актуальный контекст во время сортировки, анализа обнаружений или автоматизации рабочих процессов.&lt;br /&gt;
&lt;br /&gt;
Вы можете запускать обогащение по требованию везде, где в Ключ-АСТРОМ появляются наблюдаемые объекты:&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Угрозы и эксплойты&amp;#039;&amp;#039;&amp;#039;: откройте обнаружение, перейдите в раздел &amp;#039;&amp;#039;&amp;#039;Действующее лицо&amp;#039;&amp;#039;&amp;#039; на панели сведений и выберите &amp;#039;&amp;#039;&amp;#039;Обогатить IP&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Расследования&amp;#039;&amp;#039;&amp;#039;: обогащайте IP-адреса вручную или автоматически из результатов расследования. Подробные инструкции см. в разделе «Обогащение IP-адресов».&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Рабочие процессы&amp;#039;&amp;#039;&amp;#039;: добавьте действие &amp;#039;&amp;#039;&amp;#039;Security Enrichment&amp;#039;&amp;#039;&amp;#039; в свой рабочий процесс, выберите настроенное подключение, укажите необходимые параметры и запустите рабочий процесс, чтобы получить данные обогащения в рамках автоматизации.&lt;br /&gt;
&lt;br /&gt;
=== Лицензирование и затраты ===&lt;br /&gt;
Информацию о выставлении счетов см. в разделе о событиях.&lt;br /&gt;
&lt;br /&gt;
== FAQ ==&lt;br /&gt;
&lt;br /&gt;
=== Как перейти с предыдущих интеграций AbuseIPDB или VirusTotal на Security Enrichment? ===&lt;br /&gt;
&lt;br /&gt;
# Создайте новое подключение в &amp;#039;&amp;#039;&amp;#039;Security Enrichment&amp;#039;&amp;#039;&amp;#039; и обязательно выберите &amp;#039;&amp;#039;&amp;#039;AbuseIPDB&amp;#039;&amp;#039;&amp;#039; или &amp;#039;&amp;#039;&amp;#039;VirusTotal&amp;#039;&amp;#039;&amp;#039; из списка предустановленных поставщиков. Введите существующий ключ &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039;, настройте дополнительные параметры при необходимости и сохраните подключение.&lt;br /&gt;
# Замените любые существующие действия &amp;#039;&amp;#039;&amp;#039;AbuseIPDB&amp;#039;&amp;#039;&amp;#039; или &amp;#039;&amp;#039;&amp;#039;VirusTotal&amp;#039;&amp;#039;&amp;#039; в рабочих процессах на действие &amp;#039;&amp;#039;&amp;#039;Обогатить наблюдаемый объект&amp;#039;&amp;#039;&amp;#039;, предоставляемое &amp;#039;&amp;#039;&amp;#039;Security Enrichment&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# После создания подключения и обновления рабочих процессов вы можете использовать новое подключение для всех операций обогащения; предыдущие интеграции больше не используются, но удалять их не нужно.&lt;br /&gt;
&lt;br /&gt;
=== Почему моё тестовое подключение не удаётся? ===&lt;br /&gt;
Обычно тестовое подключение не удаётся по одной из следующих причин:&lt;br /&gt;
&lt;br /&gt;
* Хост внешнего &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039; не добавлен в список разрешённых в &amp;#039;&amp;#039;&amp;#039;Внешних запросах&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;URL&amp;#039;&amp;#039;&amp;#039; конечной точки, метод &amp;#039;&amp;#039;&amp;#039;HTTP&amp;#039;&amp;#039;&amp;#039;, заголовки, параметры запроса или полезная нагрузка не соответствуют ожиданиям поставщика.&lt;br /&gt;
* Секрет аутентификации отсутствует, истёк или размещён в неправильном заголовке или параметре.&lt;br /&gt;
* Значение наблюдаемого объекта недействительно для выбранного подключения. Например, подключение в настоящее время ожидает IP-адрес.&lt;br /&gt;
* Поставщик вернул ошибку, такую как &amp;#039;&amp;#039;401 Unauthorized&amp;#039;&amp;#039;, &amp;#039;&amp;#039;403 Forbidden&amp;#039;&amp;#039;, ограничение скорости или ответ о недействительном запросе.&lt;br /&gt;
&lt;br /&gt;
Для диагностики:&lt;br /&gt;
&lt;br /&gt;
* Убедитесь, что домен поставщика добавлен в список разрешённых.&lt;br /&gt;
* Перепроверьте &amp;#039;&amp;#039;&amp;#039;URL&amp;#039;&amp;#039;&amp;#039; конечной точки и конфигурацию запроса по документации &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039; поставщика.&lt;br /&gt;
* Убедитесь, что секрет аутентификации действителен и указан правильно, например в заголовках или параметрах запроса.&lt;br /&gt;
* Протестируйте с заведомо рабочим образцом IP-адреса.&lt;br /&gt;
* Если вы недавно изменили &amp;#039;&amp;#039;&amp;#039;URL&amp;#039;&amp;#039;&amp;#039; конечной точки, повторно введите секрет аутентификации перед повторным тестированием.&lt;br /&gt;
&lt;br /&gt;
=== Почему другие пользователи не видят моё подключение? ===&lt;br /&gt;
Подключения не видны всем автоматически.&lt;br /&gt;
&lt;br /&gt;
Другие пользователи могут видеть и использовать подключение, только если выполнено одно из следующих условий:&lt;br /&gt;
&lt;br /&gt;
* Вы поделились подключением непосредственно с ними.&lt;br /&gt;
* Вы поделились им с группой, к которой они принадлежат.&lt;br /&gt;
* Вы предоставили доступ любому пользователю в среде.&lt;br /&gt;
&lt;br /&gt;
Если подключение не является общим, оно остаётся видимым только его владельцу. Кроме того, уровень доступа имеет значение:&lt;br /&gt;
&lt;br /&gt;
* Пользователи без доступа вообще не увидят подключение.&lt;br /&gt;
* Пользователи с доступом только для просмотра могут его видеть, но не могут изменять.&lt;br /&gt;
* Пользователи должны владеть подключением или иметь к нему общий доступ, чтобы использовать его для обогащения.&lt;br /&gt;
&lt;br /&gt;
Если кто-то не может найти ваше подключение, откройте &amp;#039;&amp;#039;&amp;#039;Общий доступ&amp;#039;&amp;#039;&amp;#039; и убедитесь, что у пользователя или группы есть нужное разрешение. Подробности об уровнях совместного использования и разрешений см. в разделе «Совместное использование подключений».&lt;br /&gt;
&lt;br /&gt;
=== Почему мне нужно добавлять внешние запросы в список разрешённых? ===&lt;br /&gt;
Ключ-АСТРОМ должен иметь доступ к вашему поставщику данных об угрозах, чтобы получать данные обогащения, поэтому домен поставщика должен быть добавлен в список разрешённых.&lt;br /&gt;
&lt;br /&gt;
=== Почему геолокация в результатах обогащения отличается от геолокации Ключ-АСТРОМ? ===&lt;br /&gt;
Поля геолокации, возвращаемые поставщиками обогащения (такие как &amp;lt;code&amp;gt;geo.country.iso_code&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;geo.country.name&amp;lt;/code&amp;gt; и информация о городе или координатах, когда доступна), поступают напрямую из внешнего сервиса данных об угрозах. Эти значения могут отличаться от геолокации, используемой в функциях Ключ-АСТРОМ, таких как &amp;#039;&amp;#039;&amp;#039;Мониторинг реального пользователя&amp;#039;&amp;#039;&amp;#039; (&amp;#039;&amp;#039;&amp;#039;RUM&amp;#039;&amp;#039;&amp;#039;) или геолокация на уровне платформы.&lt;br /&gt;
&lt;br /&gt;
Различия могут возникать, поскольку каждый поставщик использует свою собственную базу данных геолокации, цикл обновления и правила сопоставления.&lt;br /&gt;
&lt;br /&gt;
=== Почему необработанный ответ отличается от нормализованного результата? ===&lt;br /&gt;
Необработанный ответ возвращается напрямую внешним &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039;. Нормализованный результат отражает пользовательское сопоставление, которое вы определили в разделе &amp;#039;&amp;#039;&amp;#039;Пользовательское сопоставление&amp;#039;&amp;#039;&amp;#039;.&lt;/div&gt;</summary>
		<author><name>IKuznetsov</name></author>
	</entry>
</feed>