<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ru">
	<id>https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BE%D1%82%D1%87%D1%91%D1%82%D0%BE%D0%B2_%D0%BE%D0%B1_%D1%83%D0%B3%D1%80%D0%BE%D0%B7%D0%B0%D1%85_LevelBlue_%28AlienVault%29_OTX</id>
	<title>Приём отчётов об угрозах LevelBlue (AlienVault) OTX - История изменений</title>
	<link rel="self" type="application/atom+xml" href="https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BE%D1%82%D1%87%D1%91%D1%82%D0%BE%D0%B2_%D0%BE%D0%B1_%D1%83%D0%B3%D1%80%D0%BE%D0%B7%D0%B0%D1%85_LevelBlue_%28AlienVault%29_OTX"/>
	<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BE%D1%82%D1%87%D1%91%D1%82%D0%BE%D0%B2_%D0%BE%D0%B1_%D1%83%D0%B3%D1%80%D0%BE%D0%B7%D0%B0%D1%85_LevelBlue_(AlienVault)_OTX&amp;action=history"/>
	<updated>2026-10-06T17:59:03Z</updated>
	<subtitle>История изменений этой страницы в вики</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BE%D1%82%D1%87%D1%91%D1%82%D0%BE%D0%B2_%D0%BE%D0%B1_%D1%83%D0%B3%D1%80%D0%BE%D0%B7%D0%B0%D1%85_LevelBlue_(AlienVault)_OTX&amp;diff=6801&amp;oldid=prev</id>
		<title>IKuznetsov: Новая страница: « = Приём отчётов об угрозах LevelBlue (AlienVault) OTX = Перенесите открытую аналитику угроз из LevelBlue (AlienVault) OTX в &#039;&#039;&#039;Ключ-АСТРОМ&#039;&#039;&#039; для расследования угроз и корреляции внешней аналитики с вашей контролируемой средой.  == Начало работы ==  == Обзор == Используйте интеграци...»</title>
		<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BE%D1%82%D1%87%D1%91%D1%82%D0%BE%D0%B2_%D0%BE%D0%B1_%D1%83%D0%B3%D1%80%D0%BE%D0%B7%D0%B0%D1%85_LevelBlue_(AlienVault)_OTX&amp;diff=6801&amp;oldid=prev"/>
		<updated>2026-09-21T14:09:07Z</updated>

		<summary type="html">&lt;p&gt;Новая страница: « = Приём отчётов об угрозах LevelBlue (AlienVault) OTX = Перенесите открытую аналитику угроз из LevelBlue (AlienVault) OTX в &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; для расследования угроз и корреляции внешней аналитики с вашей контролируемой средой.  == Начало работы ==  == Обзор == Используйте интеграци...»&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Новая страница&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&lt;br /&gt;
= Приём отчётов об угрозах LevelBlue (AlienVault) OTX =&lt;br /&gt;
Перенесите открытую аналитику угроз из LevelBlue (AlienVault) OTX в &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; для расследования угроз и корреляции внешней аналитики с вашей контролируемой средой.&lt;br /&gt;
&lt;br /&gt;
== Начало работы ==&lt;br /&gt;
&lt;br /&gt;
== Обзор ==&lt;br /&gt;
Используйте интеграцию LevelBlue (AlienVault) OTX для &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039;, чтобы перенести открытую аналитику угроз из LevelBlue (AlienVault) Open Threat Exchange в &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
Интеграция собирает OTX pulses и связанные с ними индикаторы компрометации, такие как &amp;#039;&amp;#039;&amp;#039;IP&amp;#039;&amp;#039;&amp;#039;-адреса, домены, &amp;#039;&amp;#039;&amp;#039;URL&amp;#039;&amp;#039;&amp;#039;-адреса и хеши файлов, сопоставляет их с &amp;#039;&amp;#039;&amp;#039;Семантическим словарём Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; и принимает их как нормализованные события отчётов об угрозах. Это помогает командам безопасности расследовать угрозы, коррелировать внешнюю аналитику с контролируемыми средами и автоматизировать рабочие процессы реагирования.&lt;br /&gt;
&lt;br /&gt;
== Требования ==&lt;br /&gt;
Ниже приведены требования для LevelBlue (AlienVault) OTX и &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
=== Требования LevelBlue (AlienVault) OTX ===&lt;br /&gt;
&lt;br /&gt;
* Активная учётная запись LevelBlue (AlienVault) OTX.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039;-ключ LevelBlue (AlienVault) OTX для аутентификации.&lt;br /&gt;
&lt;br /&gt;
=== Требования Ключ-АСТРОМ ===&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;АктивныйШлюз&amp;#039;&amp;#039;&amp;#039; версии 1.310+, который должен иметь возможность:&lt;br /&gt;
&lt;br /&gt;
   * Запускать фреймворк &amp;#039;&amp;#039;&amp;#039;Расширения 2.0&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
   * Рекомендуется: используйте опцию &amp;#039;&amp;#039;&amp;#039;Выделенные лимиты&amp;#039;&amp;#039;&amp;#039; для профиля производительности — см. раздел «Настройка профиля производительности АктивныйШлюз». Это позволяет расширению обрабатывать более крупные pulses без достижения лимитов памяти.&lt;br /&gt;
   * Достигать конечных точек &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039; LevelBlue (AlienVault) OTX&lt;br /&gt;
&lt;br /&gt;
* Разрешения: для получения списка необходимых разрешений откройте раздел &amp;#039;&amp;#039;&amp;#039;Расширения&amp;#039;&amp;#039;&amp;#039;, выберите &amp;#039;&amp;#039;&amp;#039;Расширения&amp;#039;&amp;#039;&amp;#039; и откройте &amp;#039;&amp;#039;&amp;#039;Техническую информацию&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
* Сгенерируйте токен доступа с областью &amp;lt;code&amp;gt;openpipeline.events_security&amp;lt;/code&amp;gt; и сохраните его для дальнейшего использования.&lt;br /&gt;
&lt;br /&gt;
== Активация и настройка ==&lt;br /&gt;
&lt;br /&gt;
# В &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; найдите &amp;#039;&amp;#039;&amp;#039;LevelBlue (AlienVault) OTX&amp;#039;&amp;#039;&amp;#039; и выберите &amp;#039;&amp;#039;&amp;#039;Установить&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Следуйте инструкциям на экране для настройки расширения.&lt;br /&gt;
# Проверьте конфигурацию, выполнив следующий запрос в &amp;#039;&amp;#039;&amp;#039;Notebooks&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Для событий отчётов об угрозах:&amp;#039;&amp;#039;&amp;#039;&amp;lt;pre&amp;gt;&lt;br /&gt;
fetch security.events&lt;br /&gt;
| filter event.provider == &amp;quot;AlienVault OTX&amp;quot;&lt;br /&gt;
    AND event.type == &amp;quot;THREAT_REPORT&amp;quot;&lt;br /&gt;
&amp;lt;/pre&amp;gt;После установки и запуска расширения вы можете получить к нему доступ и управлять им в &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; через раздел &amp;#039;&amp;#039;&amp;#039;Расширения&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
== Детали ==&lt;br /&gt;
&lt;br /&gt;
=== Как это работает ===&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Как работает приём аналитики угроз LevelBlue (AlienVault) OTX&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
Интеграция &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; с LevelBlue (AlienVault) OTX — это расширение, работающее на &amp;#039;&amp;#039;&amp;#039;АктивныйШлюз&amp;#039;&amp;#039;&amp;#039; &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039;. После включения и настройки расширения:&lt;br /&gt;
&lt;br /&gt;
* Оно периодически собирает аналитику угроз из LevelBlue (AlienVault) OTX с помощью &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039; OTX DirectConnect.&lt;br /&gt;
* Полученные данные принимаются в &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; и сопоставляются с &amp;#039;&amp;#039;&amp;#039;Семантическим словарём Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
* Данные хранятся в бакете &amp;lt;code&amp;gt;default_securityevents&amp;lt;/code&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
== Лицензирование и затраты ==&lt;br /&gt;
Информацию о выставлении счетов см. в разделе «События».&lt;br /&gt;
&lt;br /&gt;
== Часто задаваемые вопросы ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Какой продукт LevelBlue поддерживает эта интеграция?&amp;#039;&amp;#039;&amp;#039; Интеграция поддерживает LevelBlue (AlienVault) Open Threat Exchange, также известный как LevelBlue (AlienVault) OTX.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Какая модель данных используется для событий LevelBlue (AlienVault) OTX в Ключ-АСТРОМ?&amp;#039;&amp;#039;&amp;#039; События отчётов об угрозах хранят принятые pulses и связанные с ними индикаторы компрометации, такие как &amp;#039;&amp;#039;&amp;#039;IP&amp;#039;&amp;#039;&amp;#039;-адреса, домены, &amp;#039;&amp;#039;&amp;#039;URL&amp;#039;&amp;#039;&amp;#039;-адреса и хеши файлов. Для концептуального обзора см. раздел «События отчётов об угрозах».&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Какие типы индикаторов компрометации (IOC) поддерживаются?&amp;#039;&amp;#039;&amp;#039; Интеграция принимает и сопоставляет типы IOC, которые поддерживаются как наблюдаемые объекты угроз в &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039;. Когда эти индикаторы присутствуют в OTX pulse, они извлекаются и добавляются как наблюдаемые объекты для обогащения контекста угрозы.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Тип IOC&lt;br /&gt;
!Сопоставляется с&lt;br /&gt;
|-&lt;br /&gt;
|Адреса электронной почты&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.emails&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;#039;&amp;#039;&amp;#039;IP&amp;#039;&amp;#039;&amp;#039;-адреса&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.ips&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|Доменные имена и имена хостов&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.domains&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;#039;&amp;#039;&amp;#039;URL&amp;#039;&amp;#039;&amp;#039;-адреса&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.urls&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|MD5-хеши файлов&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.hashes.md5&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|SHA-1-хеши файлов&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.hashes.sha1&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|SHA-256-хеши файлов&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.hashes.sha256&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|CVE (Common Vulnerabilities and Exposures)&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.cves&amp;lt;/code&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Какие события аналитики угроз LevelBlue (AlienVault) OTX импортирует Ключ-АСТРОМ?&amp;#039;&amp;#039;&amp;#039; Интеграция принимает pulses из LevelBlue (AlienVault) OTX на основе настроенных параметров приёма.&lt;br /&gt;
&lt;br /&gt;
* При первом приёме &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; извлекает pulses, созданные или изменённые за последние m дней, где m задаётся опцией &amp;#039;&amp;#039;&amp;#039;Начальное временное окно выборки событий безопасности&amp;#039;&amp;#039;&amp;#039; в конфигурации мониторинга.&lt;br /&gt;
* При последующих запусках расширение проверяет новые или обновлённые pulses каждые n минут, где n задаётся опцией &amp;#039;&amp;#039;&amp;#039;Частота приёма событий безопасности&amp;#039;&amp;#039;&amp;#039; в конфигурации мониторинга.&lt;br /&gt;
* Принимаются только новые и обновлённые pulses.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Какие поля расширения добавляются к основным полям событий, принятых из LevelBlue (AlienVault) OTX?&amp;#039;&amp;#039;&amp;#039; Пространство имён &amp;lt;code&amp;gt;alienvault&amp;lt;/code&amp;gt; добавляется для специфичных для LevelBlue (AlienVault) OTX атрибутов поверх основной схемы событий безопасности. Полная исходная полезная нагрузка хранится в &amp;lt;code&amp;gt;event.original_content&amp;lt;/code&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;code&amp;gt;alienvault.pulse.public&amp;lt;/code&amp;gt;: указывает, является ли pulse публичным.&lt;br /&gt;
* &amp;lt;code&amp;gt;alienvault.pulse.tlp&amp;lt;/code&amp;gt;: указывает значение Traffic Light Protocol для pulse.&lt;/div&gt;</summary>
		<author><name>IKuznetsov</name></author>
	</entry>
</feed>