<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ru">
	<id>https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BE%D1%82%D1%87%D1%91%D1%82%D0%BE%D0%B2_%D0%BE%D0%B1_%D1%83%D0%B3%D1%80%D0%BE%D0%B7%D0%B0%D1%85_Recorded_Future</id>
	<title>Приём отчётов об угрозах Recorded Future - История изменений</title>
	<link rel="self" type="application/atom+xml" href="https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BE%D1%82%D1%87%D1%91%D1%82%D0%BE%D0%B2_%D0%BE%D0%B1_%D1%83%D0%B3%D1%80%D0%BE%D0%B7%D0%B0%D1%85_Recorded_Future"/>
	<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BE%D1%82%D1%87%D1%91%D1%82%D0%BE%D0%B2_%D0%BE%D0%B1_%D1%83%D0%B3%D1%80%D0%BE%D0%B7%D0%B0%D1%85_Recorded_Future&amp;action=history"/>
	<updated>2026-10-06T17:59:02Z</updated>
	<subtitle>История изменений этой страницы в вики</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BE%D1%82%D1%87%D1%91%D1%82%D0%BE%D0%B2_%D0%BE%D0%B1_%D1%83%D0%B3%D1%80%D0%BE%D0%B7%D0%B0%D1%85_Recorded_Future&amp;diff=6818&amp;oldid=prev</id>
		<title>IKuznetsov: Новая страница: « = Приём отчётов об угрозах Recorded Future = &#039;&#039;&#039;Расширение&#039;&#039;&#039;  Привнесите данные об угрозах из Recorded Future в Ключ-АСТРОМ, чтобы проактивно оценивать подверженность новым угрозам и автоматизировать рабочие процессы реагирования.  == Начало работы ==  === Обзор === Интегр...»</title>
		<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BE%D1%82%D1%87%D1%91%D1%82%D0%BE%D0%B2_%D0%BE%D0%B1_%D1%83%D0%B3%D1%80%D0%BE%D0%B7%D0%B0%D1%85_Recorded_Future&amp;diff=6818&amp;oldid=prev"/>
		<updated>2026-09-21T17:34:08Z</updated>

		<summary type="html">&lt;p&gt;Новая страница: « = Приём отчётов об угрозах Recorded Future = &amp;#039;&amp;#039;&amp;#039;Расширение&amp;#039;&amp;#039;&amp;#039;  Привнесите данные об угрозах из Recorded Future в Ключ-АСТРОМ, чтобы проактивно оценивать подверженность новым угрозам и автоматизировать рабочие процессы реагирования.  == Начало работы ==  === Обзор === Интегр...»&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Новая страница&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&lt;br /&gt;
= Приём отчётов об угрозах Recorded Future =&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Расширение&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
Привнесите данные об угрозах из Recorded Future в Ключ-АСТРОМ, чтобы проактивно оценивать подверженность новым угрозам и автоматизировать рабочие процессы реагирования.&lt;br /&gt;
&lt;br /&gt;
== Начало работы ==&lt;br /&gt;
&lt;br /&gt;
=== Обзор ===&lt;br /&gt;
Интеграция Ключ-АСТРОМ с &amp;#039;&amp;#039;&amp;#039;Recorded Future&amp;#039;&amp;#039;&amp;#039; переводит отчёты об угрозах в практическую плоскость благодаря анализу подверженности угрозам в реальном времени в Ключ-АСТРОМ.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Recorded Future&amp;#039;&amp;#039;&amp;#039; предоставляет данные об угрозах в виде аналитических заметок, которые включают связанные индикаторы компрометации (&amp;#039;&amp;#039;&amp;#039;IOC&amp;#039;&amp;#039;&amp;#039;). Эта информация помогает аналитикам безопасности и &amp;#039;&amp;#039;&amp;#039;SRE&amp;#039;&amp;#039;&amp;#039; проактивно анализировать свою среду на предмет подверженности угрозам и потенциальных попыток эксплуатации.&lt;br /&gt;
&lt;br /&gt;
Ключ-АСТРОМ отслеживает вашу среду выполнения с помощью логов, событий и трассировок, которые хранятся и доступны для непрерывного анализа, чтобы обеспечивать работоспособность приложений и сервисов. Интеграция с &amp;#039;&amp;#039;&amp;#039;Recorded Future&amp;#039;&amp;#039;&amp;#039; помогает командам безопасности проактивно оценивать подверженность новым угрозам и автоматизировать рабочие процессы реагирования.&lt;br /&gt;
&lt;br /&gt;
=== Требования ===&lt;br /&gt;
Ниже приведены требования для Recorded Future и Ключ-АСТРОМ.&lt;br /&gt;
&lt;br /&gt;
==== Требования Recorded Future ====&lt;br /&gt;
Для использования этой интеграции убедитесь, что у вас есть:&lt;br /&gt;
&lt;br /&gt;
* Активная учётная запись &amp;#039;&amp;#039;&amp;#039;Recorded Future&amp;#039;&amp;#039;&amp;#039; с доступом к аналитическим заметкам.&lt;br /&gt;
* Токен &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039; &amp;#039;&amp;#039;&amp;#039;Recorded Future&amp;#039;&amp;#039;&amp;#039; (&amp;lt;code&amp;gt;X-RFToken&amp;lt;/code&amp;gt;) для аутентификации.&lt;br /&gt;
&lt;br /&gt;
Подробности см. в разделе «API Recorded Future».&lt;br /&gt;
&lt;br /&gt;
==== Требования Ключ-АСТРОМ ====&lt;br /&gt;
&lt;br /&gt;
* Версия &amp;#039;&amp;#039;&amp;#039;АктивныйШлюз&amp;#039;&amp;#039;&amp;#039; 1.310+ с возможностью:&lt;br /&gt;
** Запускать фреймворк &amp;#039;&amp;#039;&amp;#039;Extensions 2.0&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
** Обращаться к конечным точкам &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039; Recorded Future&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Разрешения&amp;#039;&amp;#039;&amp;#039;: список необходимых разрешений см. в разделе &amp;#039;&amp;#039;&amp;#039;Расширения&amp;#039;&amp;#039;&amp;#039; — откройте &amp;#039;&amp;#039;&amp;#039;Расширения&amp;#039;&amp;#039;&amp;#039; и просмотрите техническую информацию.&lt;br /&gt;
&lt;br /&gt;
* Создайте токен доступа с областью действия &amp;lt;code&amp;gt;openpipeline.events_security&amp;lt;/code&amp;gt; и сохраните его. Подробности см. в разделе «Токены и аутентификация API Ключ-АСТРОМ».&lt;br /&gt;
&lt;br /&gt;
=== Активация и настройка ===&lt;br /&gt;
&lt;br /&gt;
# В Ключ-АСТРОМ найдите &amp;#039;&amp;#039;&amp;#039;Recorded Future&amp;#039;&amp;#039;&amp;#039; и выберите &amp;#039;&amp;#039;&amp;#039;Установить&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Следуйте инструкциям на экране для настройки расширения.&lt;br /&gt;
&lt;br /&gt;
Проверьте конфигурацию, выполнив следующий запрос в &amp;#039;&amp;#039;&amp;#039;Блокнотах&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Для событий отчётов об угрозах:&amp;#039;&amp;#039;&amp;#039;&amp;lt;pre&amp;gt;&lt;br /&gt;
fetch security.events&lt;br /&gt;
| filter event.provider == &amp;quot;Recorded Future&amp;quot;&lt;br /&gt;
    AND event.type == &amp;quot;THREAT_REPORT&amp;quot;&lt;br /&gt;
&amp;lt;/pre&amp;gt;После установки и запуска расширения вы можете получить к нему доступ и управлять им в Ключ-АСТРОМ через &amp;#039;&amp;#039;&amp;#039;Расширения&amp;#039;&amp;#039;&amp;#039;. Подробности см. в разделе «О расширениях».&lt;br /&gt;
&lt;br /&gt;
== Подробности ==&lt;br /&gt;
&lt;br /&gt;
=== Как это работает ===&lt;br /&gt;
Интеграция Ключ-АСТРОМ с &amp;#039;&amp;#039;&amp;#039;Recorded Future&amp;#039;&amp;#039;&amp;#039; — это расширение, работающее на &amp;#039;&amp;#039;&amp;#039;АктивныйШлюз&amp;#039;&amp;#039;&amp;#039; Ключ-АСТРОМ. После включения и настройки расширения:&lt;br /&gt;
&lt;br /&gt;
# Оно периодически собирает данные об угрозах из &amp;#039;&amp;#039;&amp;#039;Recorded Future&amp;#039;&amp;#039;&amp;#039; с помощью API поиска аналитических заметок.&lt;br /&gt;
# Полученные данные загружаются в Ключ-АСТРОМ и сопоставляются с &amp;#039;&amp;#039;&amp;#039;Семантическим словарём&amp;#039;&amp;#039;&amp;#039; Ключ-АСТРОМ.&lt;br /&gt;
# Данные сохраняются в бакете &amp;lt;code&amp;gt;default_securityevents&amp;lt;/code&amp;gt; (подробности см. в разделе «Встроенные бакеты»).&lt;br /&gt;
&lt;br /&gt;
=== Лицензирование и затраты ===&lt;br /&gt;
Информацию о выставлении счетов см. в разделе о событиях.&lt;br /&gt;
&lt;br /&gt;
== FAQ ==&lt;br /&gt;
&lt;br /&gt;
=== Какой продукт Recorded Future поддерживается этой интеграцией? ===&lt;br /&gt;
Интеграция поддерживает аналитические заметки &amp;#039;&amp;#039;&amp;#039;Recorded Future&amp;#039;&amp;#039;&amp;#039; из раздела новостей и исследований.&lt;br /&gt;
&lt;br /&gt;
=== Какая модель данных используется для событий безопасности, поступающих из Recorded Future? ===&lt;br /&gt;
События отчётов об угрозах хранят загруженные аналитические заметки и связанные с ними индикаторы компрометации, такие как IP-адреса, домены, &amp;#039;&amp;#039;&amp;#039;URL&amp;#039;&amp;#039;&amp;#039;, адреса электронной почты, хэши файлов и &amp;#039;&amp;#039;&amp;#039;CVE&amp;#039;&amp;#039;&amp;#039;. Концептуальный обзор см. в разделе «События отчётов об угрозах».&lt;br /&gt;
&lt;br /&gt;
=== Какие события об угрозах Recorded Future импортирует Ключ-АСТРОМ? ===&lt;br /&gt;
Интеграция загружает аналитические заметки из &amp;#039;&amp;#039;&amp;#039;Recorded Future&amp;#039;&amp;#039;&amp;#039; в соответствии с настроенными параметрами приёма.&lt;br /&gt;
&lt;br /&gt;
* При первом приёме Ключ-АСТРОМ получает заметки, опубликованные за последние m дней, где m задаётся параметром «Окно времени первоначального получения аналитических заметок» в конфигурации мониторинга.&lt;br /&gt;
* При последующих запусках расширение проверяет заметки, опубликованные за последние n часов, где n задаётся параметром «Частота приёма аналитических заметок» в конфигурации мониторинга.&lt;br /&gt;
* Загружаются только новые опубликованные заметки.&lt;br /&gt;
&lt;br /&gt;
=== Какие поля добавляются к основным полям событий безопасности Ключ-АСТРОМ? ===&lt;br /&gt;
Добавляется пространство имён &amp;lt;code&amp;gt;recordedfuture&amp;lt;/code&amp;gt; для атрибутов, специфичных для &amp;#039;&amp;#039;&amp;#039;Recorded Future&amp;#039;&amp;#039;&amp;#039;, поверх основной схемы событий безопасности. Полная полезная нагрузка из источника хранится в &amp;lt;code&amp;gt;event.original_content&amp;lt;/code&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;code&amp;gt;recordedfuture.note.source.id&amp;lt;/code&amp;gt;: идентификатор сущности источника &amp;#039;&amp;#039;&amp;#039;Recorded Future&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
* &amp;lt;code&amp;gt;recordedfuture.note.source.name&amp;lt;/code&amp;gt;: отображаемое имя источника.&lt;br /&gt;
* &amp;lt;code&amp;gt;recordedfuture.note.validated_on&amp;lt;/code&amp;gt;: метка времени проверки заметки.&lt;br /&gt;
* &amp;lt;code&amp;gt;recordedfuture.note.portal_url&amp;lt;/code&amp;gt;: прямая ссылка на заметку в портале &amp;#039;&amp;#039;&amp;#039;Recorded Future&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
* &amp;lt;code&amp;gt;recordedfuture.note.event.types&amp;lt;/code&amp;gt;: типы событий, привязанные к заметке (например, CyberAttack, MalwareAnalysis).&lt;br /&gt;
&lt;br /&gt;
=== Какие типы индикаторов компрометации (IOC) связаны с отчётами об угрозах Recorded Future? ===&lt;br /&gt;
Интеграция загружает и сопоставляет типы &amp;#039;&amp;#039;&amp;#039;IOC&amp;#039;&amp;#039;&amp;#039;, которые поддерживаются как наблюдаемые объекты угроз в Ключ-АСТРОМ. Когда эти индикаторы присутствуют в аналитической заметке &amp;#039;&amp;#039;&amp;#039;Recorded Future&amp;#039;&amp;#039;&amp;#039;, они извлекаются и добавляются как наблюдаемые объекты для обогащения контекста угрозы.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Тип IOC&lt;br /&gt;
!Сопоставляется с&lt;br /&gt;
|-&lt;br /&gt;
|Адреса электронной почты&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.emails&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|IP-адреса&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.ips&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|Доменные имена&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.domains&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|URL&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.urls&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|MD5-хэши файлов&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.hashes.md5&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|SHA-1-хэши файлов&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.hashes.sha1&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|SHA-256-хэши файлов&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.hashes.sha256&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|CVE (общие уязвимости и эксплойты)&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.cves&amp;lt;/code&amp;gt;&lt;br /&gt;
|}&lt;/div&gt;</summary>
		<author><name>IKuznetsov</name></author>
	</entry>
</feed>