<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ru">
	<id>https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9F%D0%BE%D0%BB%D1%83%D1%87%D0%B5%D0%BD%D0%B8%D0%B5_%D1%81%D0%B2%D0%B5%D0%B4%D0%B5%D0%BD%D0%B8%D0%B9</id>
	<title>Получение сведений - История изменений</title>
	<link rel="self" type="application/atom+xml" href="https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9F%D0%BE%D0%BB%D1%83%D1%87%D0%B5%D0%BD%D0%B8%D0%B5_%D1%81%D0%B2%D0%B5%D0%B4%D0%B5%D0%BD%D0%B8%D0%B9"/>
	<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9F%D0%BE%D0%BB%D1%83%D1%87%D0%B5%D0%BD%D0%B8%D0%B5_%D1%81%D0%B2%D0%B5%D0%B4%D0%B5%D0%BD%D0%B8%D0%B9&amp;action=history"/>
	<updated>2026-10-06T17:01:55Z</updated>
	<subtitle>История изменений этой страницы в вики</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://doc.ruscomtech.ru/index.php?title=%D0%9F%D0%BE%D0%BB%D1%83%D1%87%D0%B5%D0%BD%D0%B8%D0%B5_%D1%81%D0%B2%D0%B5%D0%B4%D0%B5%D0%BD%D0%B8%D0%B9&amp;diff=6876&amp;oldid=prev</id>
		<title>IKuznetsov: Новая страница: « = Получение сведений = Выбор обнаружения на странице обнаружений открывает боковое окно, которое позволяет вам:  * Просмотреть ключевую информацию:    * Получить сведения об обнаружении   * Список исходной информации  * Запустить более глубокий анализ:    *...»</title>
		<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9F%D0%BE%D0%BB%D1%83%D1%87%D0%B5%D0%BD%D0%B8%D0%B5_%D1%81%D0%B2%D0%B5%D0%B4%D0%B5%D0%BD%D0%B8%D0%B9&amp;diff=6876&amp;oldid=prev"/>
		<updated>2026-09-24T20:00:14Z</updated>

		<summary type="html">&lt;p&gt;Новая страница: « = Получение сведений = Выбор обнаружения на странице обнаружений открывает боковое окно, которое позволяет вам:  * Просмотреть ключевую информацию:    * Получить сведения об обнаружении   * Список исходной информации  * Запустить более глубокий анализ:    *...»&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Новая страница&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&lt;br /&gt;
= Получение сведений =&lt;br /&gt;
Выбор обнаружения на странице обнаружений открывает боковое окно, которое позволяет вам:&lt;br /&gt;
&lt;br /&gt;
* Просмотреть ключевую информацию:&lt;br /&gt;
&lt;br /&gt;
  * Получить сведения об обнаружении&lt;br /&gt;
  * Список исходной информации&lt;br /&gt;
&lt;br /&gt;
* Запустить более глубокий анализ:&lt;br /&gt;
&lt;br /&gt;
  * Объяснить обнаружение&lt;br /&gt;
  * Запустить расследование&lt;br /&gt;
  * Просмотреть топологию&lt;br /&gt;
Для обнаружений из сторонних источников данные, отображаемые в этом разделе, ограничены информацией из внешнего источника.&lt;br /&gt;
&lt;br /&gt;
== Получение сведений об обнаружении ==&lt;br /&gt;
Вкладка &amp;#039;&amp;#039;&amp;#039;Сведения&amp;#039;&amp;#039;&amp;#039; помогает понять контекст и влияние обнаружения безопасности. Отображаются следующие разделы.&lt;br /&gt;
&lt;br /&gt;
Определения и справочную информацию по пунктам ниже см. в разделе «Концепции».&lt;br /&gt;
&lt;br /&gt;
=== Действующее лицо ===&lt;br /&gt;
Исследуйте, кто стоит за подозрительной активностью. Используйте это представление для отслеживания происхождения, оценки репутации и понимания поведения соответствующего IP-адреса.&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;IP-адрес и местоположение&amp;#039;&amp;#039;&amp;#039;: определите, откуда исходила активность, чтобы выявить аномалии, такие как неожиданный доступ из незнакомых регионов.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Обогащение IP&amp;#039;&amp;#039;&amp;#039;: углубите расследование с помощью внешних данных об угрозах.&lt;br /&gt;
&lt;br /&gt;
  * Чтобы использовать обогащение, убедитесь, что ваша среда подключена к источнику данных об угрозах. Инструкции по настройке см. в разделе «Обогащение наблюдаемых объектов угроз с помощью Security Enrichment».&lt;br /&gt;
  * Выберите &amp;#039;&amp;#039;&amp;#039;Обогатить IP&amp;#039;&amp;#039;&amp;#039;, чтобы получить данные о репутации из доверенных источников, таких как &amp;#039;&amp;#039;&amp;#039;AbuseIPDB&amp;#039;&amp;#039;&amp;#039; и &amp;#039;&amp;#039;&amp;#039;VirusTotal&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
  * Откройте контекстное меню и выберите &amp;#039;&amp;#039;&amp;#039;Просмотреть полный отчёт&amp;#039;&amp;#039;&amp;#039; для получения подробных сведений.&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Распространённость&amp;#039;&amp;#039;&amp;#039;: оцените, насколько активным было действующее лицо в вашей среде. Визуальный индикатор показывает, сколько related обнаружений было выявлено за последние 24 часа.&lt;br /&gt;
&lt;br /&gt;
  * Выберите количество обнаружений, чтобы просмотреть отфильтрованный список всех событий, связанных с этим IP-адресом, и определить, является ли это изолированным инцидентом или частью более широкой кампании.&lt;br /&gt;
&lt;br /&gt;
=== Затронутый объект ===&lt;br /&gt;
Примите меры в отношении актива, который был затронут. Это представление помогает вам:&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Определить, что было затронуто&amp;#039;&amp;#039;&amp;#039;: определите, является ли объект сервисом, эндпоинтом или ресурсом, и поймите его роль в вашей среде.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Исследовать в контексте&amp;#039;&amp;#039;&amp;#039;: используйте контекстное меню, чтобы открыть объект в другом совместимом приложении и изучить его связи, метрики и зависимости.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Оценить риск и влияние&amp;#039;&amp;#039;&amp;#039;: просмотрите уязвимости, обнаружения и активные проблемы, чтобы оценить состояние безопасности и работоспособность объекта.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Координировать реагирование&amp;#039;&amp;#039;&amp;#039;: используйте информацию о тегах, чтобы определить ответственные команды и оптимизировать сотрудничество.&lt;br /&gt;
&lt;br /&gt;
Сведения о тегах отображаются, когда доступны, и зависят от типа сущности и вашей конфигурации мониторинга. Они помогают понять, как затронутый объект вписывается в вашу среду.&lt;br /&gt;
&lt;br /&gt;
=== Связанные сущности ===&lt;br /&gt;
Исследуйте компоненты, непосредственно связанные с затронутым объектом, чтобы получить более глубокое представление о его контексте и потенциальном влиянии. Это представление помогает вам:&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Определить сведения о сущности&amp;#039;&amp;#039;&amp;#039;: поймите, как каждый компонент связан с затронутым объектом, какого он типа и как называется. Например, посмотрите, к какому кластеру &amp;#039;&amp;#039;&amp;#039;Kubernetes&amp;#039;&amp;#039;&amp;#039; принадлежит объект, в каком пространстве имён он работает, на какой ноде выполняется или частью какого задания является. Эти связи помогают прояснить размещение и зависимости объекта в вашей среде.&lt;br /&gt;
&lt;br /&gt;
  * Сведения о связях доступны только для сущностей &amp;#039;&amp;#039;&amp;#039;Smartscape&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Оценить состояние безопасности&amp;#039;&amp;#039;&amp;#039;: просмотрите уязвимости и обнаружения, связанные с каждой сущностью.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Проверить работоспособность&amp;#039;&amp;#039;&amp;#039;: просмотрите активные проблемы across связанных сущностей.&lt;br /&gt;
&lt;br /&gt;
Используйте это представление для приоритизации расследования и отслеживания первопричин. Если несколько связанных сущностей показывают проблемы или уязвимости, это может указывать на более широкую проблему, затрагивающую вашу среду.&lt;br /&gt;
&lt;br /&gt;
=== Связанные обнаружения ===&lt;br /&gt;
Поймите более широкий контекст обнаружения, изучив другие обнаружения, которые произошли примерно в то же время и могут быть связаны. Чёткое количество всех связанных обнаружений и их серьёзность дают немедленное представление о том, сколько коррелированной активности существует. Разверните карточку для получения дополнительных сведений.&lt;br /&gt;
&lt;br /&gt;
Это представление помогает вам:&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Выявить коррелированную активность&amp;#039;&amp;#039;&amp;#039;: просмотрите обнаружения, вызванные тем же IP-адресом действующего лица, или обнаружения на тех же или связанных сущностях, которые имеют тот же тип обнаружения.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Проанализировать время и распределение&amp;#039;&amp;#039;&amp;#039;: используйте интерактивный график, чтобы понять, когда произошли связанные обнаружения. Выбор временного диапазона фильтрует таблицу, позволяя сосредоточиться на конкретных кластерах активности или подозрительных временных окнах.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Оценить схожесть&amp;#039;&amp;#039;&amp;#039;: просмотрите серьёзность каждого связанного обнаружения, относительное время обнаружения и визуальный индикатор пересечения полей, чтобы понять, насколько близко оно соответствует исходному обнаружению. Ключ-АСТРОМ также выделяет основные идентичные поля, общие с исходным обнаружением, чтобы пояснить, почему каждый элемент считается связанным.&lt;br /&gt;
&lt;br /&gt;
Используйте это представление для ускорения расследования, выявления связей между обнаружениями и определения, имеете ли вы дело с изолированными событиями или частью более широкой картины активности.&lt;br /&gt;
&lt;br /&gt;
=== Предпринятое действие ===&lt;br /&gt;
Посмотрите, как &amp;#039;&amp;#039;&amp;#039;Защита приложений среды выполнения&amp;#039;&amp;#039;&amp;#039; отреагировала на угрозу на основе ваших правил мониторинга и требуется ли дальнейшее вмешательство. Возможные значения:&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Заблокировано&amp;#039;&amp;#039;&amp;#039;: входящие запросы обнаруживаются и блокируются.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Аудит&amp;#039;&amp;#039;&amp;#039;: входящие запросы обнаруживаются, но никаких действий не предпринимается.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;В списке разрешённых&amp;#039;&amp;#039;&amp;#039;: входящие запросы игнорируются.&lt;br /&gt;
&lt;br /&gt;
=== Вектор атаки ===&lt;br /&gt;
Определите, как атакующий достиг вашего приложения. Это помогает отследить метод или путь, использованный, такой как инъекция, эксплуатация уязвимой конечной точки или злоупотребление неправильно настроенным сервисом.&lt;br /&gt;
&lt;br /&gt;
=== Точка входа ===&lt;br /&gt;
Поймите, где атакующий получил доступ. Это помогает оценить подверженность и решить, требуется ли дополнительное усиление или мониторинг в этом месте.&lt;br /&gt;
&lt;br /&gt;
=== Уязвимость ===&lt;br /&gt;
Узнайте, какая слабость была эксплуатирована. Это помогает приоритизировать устранение, будь то патчинг, изменения конфигурации или более широкие архитектурные улучшения.&lt;br /&gt;
&lt;br /&gt;
=== Идентифицированный запрос ===&lt;br /&gt;
Просмотрите конкретный запрос, который вызвал обнаружение. Это помогает проверить, была ли активность вредоносной, частью известного шаблона или потенциально безобидной, но неправильно настроенной.&lt;br /&gt;
&lt;br /&gt;
== Список исходной информации ==&lt;br /&gt;
На вкладке &amp;#039;&amp;#039;&amp;#039;Источник&amp;#039;&amp;#039;&amp;#039; вы можете увидеть список всей доступной информации из загруженного обнаружения.&lt;br /&gt;
&lt;br /&gt;
Длинные значения могут быть обрезаны. Вы можете скопировать полные значения через контекстное меню справа от них.&lt;br /&gt;
&lt;br /&gt;
Для дальнейшего анализа вы можете открыть любое из перечисленных значений в другом приложении.&lt;br /&gt;
&lt;br /&gt;
== Объяснить обнаружение ==&lt;br /&gt;
Чтобы использовать эту функциональность генеративного ИИ, убедитесь в следующем:&lt;br /&gt;
&lt;br /&gt;
* Генеративный ИИ &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ Intelligence&amp;#039;&amp;#039;&amp;#039; включён на уровне среды. Подробности см. в разделе «Включение генеративного ИИ Ключ-АСТРОМ Intelligence в вашей среде».&lt;br /&gt;
* У вас есть разрешения на доступ к нему. Подробности см. в разделе «Разрешения пользователя».&lt;br /&gt;
&lt;br /&gt;
Генеративный ИИ &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ Intelligence&amp;#039;&amp;#039;&amp;#039; может предоставлять контекстные объяснения обнаружений на простом языке, чтобы ускорить понимание и реагирование.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Чтобы получить доступ к функциональности&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
# В &amp;#039;&amp;#039;&amp;#039;Угрозах и эксплойтах&amp;#039;&amp;#039;&amp;#039; выберите обнаружение.&lt;br /&gt;
# В правом верхнем углу панели сведений об обнаружении выберите &amp;#039;&amp;#039;&amp;#039;Объяснить обнаружение&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
При выборе генеративный ИИ &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ Intelligence&amp;#039;&amp;#039;&amp;#039; анализирует технические детали обнаружения и предоставляет структурированное резюме, которое может включать:&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Что означает обнаружение&amp;#039;&amp;#039;&amp;#039;: интерпретирует технические термины и описывает природу обнаруженного поведения (например, модификация процесса, попытка &amp;#039;&amp;#039;&amp;#039;SQL&amp;#039;&amp;#039;&amp;#039;-инъекции или неожиданное изменение кода ядра).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Почему это важно&amp;#039;&amp;#039;&amp;#039;: выделяет уровни серьёзности (такие как &amp;#039;&amp;#039;&amp;#039;КРИТИЧЕСКАЯ&amp;#039;&amp;#039;&amp;#039;) и потенциальные последствия для производительности приложений, стабильности системы или безопасности данных.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Что исследовать&amp;#039;&amp;#039;&amp;#039;: предлагает следующие шаги, такие как проверка затронутых компонентов, анализ логов и метрик, оценка операционного влияния.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Как реагировать&amp;#039;&amp;#039;&amp;#039;: рекомендует действия по устранению и ссылки на relevant инструменты.&lt;br /&gt;
&lt;br /&gt;
Структура и глубина объяснения генеративного ИИ могут варьироваться в зависимости от природы обнаружения и доступного контекста. Хотя генеративный ИИ &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ Intelligence&amp;#039;&amp;#039;&amp;#039; стремится предоставлять подробные сведения, не все обнаружения будут включать каждый из перечисленных выше элементов.&lt;br /&gt;
&lt;br /&gt;
Объяснения генеративного ИИ &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ Intelligence&amp;#039;&amp;#039;&amp;#039; адаптированы к природе каждого обнаружения — будь то эксплойт уровня кода, поведенческая аномалия или угроза уровня инфраструктуры — предоставляя relevant, действенные сведения, которые ускоряют сортировку и поддерживают принятие обоснованных решений даже для пользователей без глубоких знаний в области безопасности.&lt;br /&gt;
&lt;br /&gt;
== Запустить расследование ==&lt;br /&gt;
Вы можете глубоко проанализировать обнаружение, открыв &amp;#039;&amp;#039;&amp;#039;Расследования&amp;#039;&amp;#039;&amp;#039; с обнаружением в качестве контекста расследования. В зависимости от ваших потребностей вы можете начать с одного рекомендуемого запроса или открыть полное расследование, включающее все рекомендуемые запросы, доступные для обнаружения.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Чтобы начать расследование&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
# В &amp;#039;&amp;#039;&amp;#039;Угрозах и эксплойтах&amp;#039;&amp;#039;&amp;#039; выберите обнаружение.&lt;br /&gt;
# На вкладке &amp;#039;&amp;#039;&amp;#039;Сведения&amp;#039;&amp;#039;&amp;#039; прокрутите вниз до раздела &amp;#039;&amp;#039;&amp;#039;Руководство по расследованию&amp;#039;&amp;#039;&amp;#039; и откройте приложение &amp;#039;&amp;#039;&amp;#039;Расследования&amp;#039;&amp;#039;&amp;#039;, выбрав одно из следующих:&lt;br /&gt;
&lt;br /&gt;
   * Рекомендуемый запрос, чтобы использовать его в качестве отправной точки расследования.&lt;br /&gt;
   * &amp;#039;&amp;#039;&amp;#039;Открыть расследование&amp;#039;&amp;#039;&amp;#039;, чтобы добавить все рекомендуемые запросы в ваше расследование.&lt;br /&gt;
Когда вы выбираете &amp;#039;&amp;#039;&amp;#039;Открыть расследование&amp;#039;&amp;#039;&amp;#039;, в &amp;#039;&amp;#039;&amp;#039;Расследованиях&amp;#039;&amp;#039;&amp;#039; автоматически добавляется ссылка на источник, чтобы вы могли позже вернуться к обнаружению.&lt;br /&gt;
&lt;br /&gt;
Вы можете выполнить сгенерированные запросы как есть или изменить их для уточнения анализа.&lt;br /&gt;
&lt;br /&gt;
Подробности см. в разделе «Расследования».&lt;br /&gt;
&lt;br /&gt;
Чтобы просмотреть запрос, не покидая приложение &amp;#039;&amp;#039;&amp;#039;Угрозы и эксплойты&amp;#039;&amp;#039;&amp;#039;, выберите &amp;#039;&amp;#039;&amp;#039;Просмотреть запрос&amp;#039;&amp;#039;&amp;#039; в контекстном меню. Это позволяет вам проверить и скопировать запрос напрямую, а затем вернуться к предыдущему представлению.&lt;br /&gt;
&lt;br /&gt;
== Просмотреть топологию ==&lt;br /&gt;
Вы можете просмотреть топологию затронутого объекта, чтобы понять, как он связан с другими компонентами в вашей среде. Это даёт немедленный контекст о вышестоящих и нижестоящих зависимостях и помогает увидеть, какие сервисы или процессы взаимодействуют с затронутым объектом.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Чтобы просмотреть топологию&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
# В &amp;#039;&amp;#039;&amp;#039;Угрозах и эксплойтах&amp;#039;&amp;#039;&amp;#039; выберите обнаружение.&lt;br /&gt;
# На вкладке &amp;#039;&amp;#039;&amp;#039;Сведения&amp;#039;&amp;#039;&amp;#039; перейдите в раздел &amp;#039;&amp;#039;&amp;#039;Затронутый объект&amp;#039;&amp;#039;&amp;#039; и выберите &amp;#039;&amp;#039;&amp;#039;Smartscape Просмотреть топологию&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
Это открывает &amp;#039;&amp;#039;&amp;#039;Smartscape&amp;#039;&amp;#039;&amp;#039;, где вы можете исследовать, как затронутый объект связан с другими сервисами, процессами и компонентами инфраструктуры. Подробности см. в разделе «Просмотр топологии».&lt;/div&gt;</summary>
		<author><name>IKuznetsov</name></author>
	</entry>
</feed>