Обогащение наблюдаемых объектов угроз с помощью Security Enrichment

Материал из Документация Ключ-АСТРОМ
Версия от 17:41, 21 сентября 2026; IKuznetsov (обсуждение | вклад) (Новая страница: « = Обогащение наблюдаемых объектов угроз с помощью Security Enrichment = Обогащайте наблюдаемые объекты данными об угрозах в едином интерфейсе Ключ-АСТРОМ. == Начало работы == === Обзор === '''Security Enrichment''' предоставляет единый гибкий способ обогащать поддерживаемые...»)
(разн.) ← Предыдущая версия | Текущая версия (разн.) | Следующая версия → (разн.)

Обогащение наблюдаемых объектов угроз с помощью Security Enrichment

Обогащайте наблюдаемые объекты данными об угрозах в едином интерфейсе Ключ-АСТРОМ.

Начало работы

Обзор

Security Enrichment предоставляет единый гибкий способ обогащать поддерживаемые наблюдаемые объекты (в настоящее время — IP-адреса, другие типы появятся позже) данными из любого источника. Вы можете интегрировать коммерческие, открытые или собственные сервисы данных об угрозах, чтобы добавлять репутацию, геолокацию и другие контекстные данные прямо в свои рабочие процессы безопасности Ключ-АСТРОМ.

Он предоставляет единый интерфейс для:

  • Настройки HTTP-соединений обогащения
  • Определения специфичных для поставщика или пользовательских параметров
  • Нормализации ответов с помощью DQL для согласованного контекста
  • Совместного использования подключений между командами с контролируемым доступом
  • Использования результатов обогащения в Расследованиях, Угрозах и эксплойтах и Рабочих процессах

Для удобного начала работы Security Enrichment предоставляет готовые шаблоны для AbuseIPDB и VirusTotal. Каждый шаблон включает правильные конечные точки, формат запроса и сопоставление ответа, поэтому вам нужно только указать свой ключ API от соответствующего поставщика. Вы также можете создавать собственные подключения обогащения, чтобы интегрировать любой HTTP-API — внутренний или внешний — в свой анализ безопасности.

Сценарии использования

После настройки Security Enrichment вы можете обогащать наблюдаемые объекты, такие как IP-адреса, данными из любого поддерживаемого или пользовательского источника данных об угрозах.

Ключевые сценарии:

  • Ускорение проверки угроз и оптимизация сортировки кейсов в Расследованиях с использованием данных о репутации из внешних источников
  • Улучшение обнаружений в Угрозах и эксплойтах данными о репутации из внешних источников
  • Автоматизированная сортировка оповещений об угрозах
  • Расследования безопасности на основе данных об угрозах — скоро

Требования

Требования поставщика

Зарегистрируйтесь у выбранного поставщика данных об угрозах (например, AbuseIPDB, VirusTotal или любой другой API) и получите ключ API, если требуется.

Требования Ключ-АСТРОМ

Для использования Security Enrichment вам нужны следующие разрешения платформы Ключ-АСТРОМ.

Создание и настройка подключений

  • settings:objects:write
  • settings:objects:admin
  • settings:schemas:read

Чтение существующих конфигураций подключений

  • settings:objects:read
  • settings:schemas:read

Тестирование подключений и запуск обогащений

  • app-engine:functions:run
  • security-intelligence:enrichments:run

Просмотр информации о пользователях и группах

  • iam:users:read
  • iam:groups:read

Хранение и извлечение состояния приложения

  • state:user-app-states:read
  • state:user-app-states:write

Полный список необходимых разрешений см. в разделе Расширения — выберите Security Enrichment и просмотрите техническую информацию.

Активация и настройка

Выполните следующие шаги, чтобы подключиться к источнику данных об угрозах, нормализовать его данные и проверить интеграцию.

1. Создайте подключение

  1. В Ключ-АСТРОМ откройте Расширения.
  2. Найдите и выберите Security Enrichment.
  3. Выберите Настроить. Откроется представление управления Security Enrichment, где можно создавать подключения и управлять ими. Выберите Новое подключение.
  4. Выберите источник обогащения. Есть два варианта:
    • Предустановленный поставщик (AbuseIPDB или VirusTotal): обеспечивает быструю настройку с использованием предзаполненных проверенных шаблонов для этих поставщиков.
    • Пользовательский источник: позволяет интегрировать любой HTTP-API данных об угрозах.
  5. Настройте параметры подключения:
    • Внешние запросы: Security Enrichment должен выполнять исходящие вызовы к вашему поставщику обогащения. Внешние запросы определяют, к каким внешним доменам может подключаться ваша среда Ключ-АСТРОМ. Добавьте в список разрешённых домен, используемый вашим поставщиком обогащения, чтобы включить исходящие вызовы. Выберите Управление внешними запросами и убедитесь, что исходящий домен, используемый вашим подключением обогащения, добавлен в список разрешённых. Выберите Новый шаблон хоста, чтобы добавить домен.
    • Имя подключения: отображаемое имя для пользователей.
    • Тип наблюдаемого объекта: тип наблюдаемого объекта для обогащения. В настоящее время поддерживаются адреса IPv4 и IPv6.
    • Метод HTTP: метод HTTP (GET, POST, PUT), используемый для вызова внешнего API.
    • URL конечной точки: URL, на который отправляется запрос обогащения. Поддерживает переменные, такие как Шаблон:Observable.value.
      • Если вы измените URL конечной точки при редактировании подключения, необходимо повторно ввести секрет аутентификации. Сохранённый секрет привязан к исходной конечной точке.
    • Аутентификация: включите или отключите аутентификацию для запроса. Если включена, введите учётные данные в поле Секрет аутентификации.
      • Вы можете ссылаться на секрет аутентификации, используя точный заполнитель Шаблон:Authentication.secret в заголовках, параметрах запроса и полях полезной нагрузки.
    • Заголовки: пары ключ-значение, добавляемые в заголовки запроса HTTP.
    • Параметры запроса: пары ключ-значение, добавляемые как параметры запроса.
    • Полезная нагрузка (тело): пары ключ-значение, включаемые в тело запроса (например, для запросов POST).
    • Расширенная конфигурация: настройте специфичные для поставщика параметры, предоставляемые внешним API (например, maxAgeInDays или verbose у AbuseIPDB). Эти параметры проверяются при выполнении и позволяют точно настроить отправку запросов поставщику.
  6. При необходимости выберите Общий доступ, чтобы поделиться подключением с другими пользователями, группами или средой.
      • Вы также можете поделиться подключением позже, после завершения настройки. Подробности см. в разделе «Дальнейшие шаги».
  7. Выберите Готово, чтобы сохранить подключение.

2. Нормализуйте результаты обогащения с помощью пользовательского сопоставления

Необязательно

Пользовательское сопоставление позволяет преобразовать необработанный JSON, возвращаемый внешним API, в формат, который Ключ-АСТРОМ использует для обогащения. Когда запрос завершается, Ключ-АСТРОМ сохраняет необработанный ответ поставщика как integrationResponse. Ваше сопоставление затем преобразует эти данные в mappedResponse, который Ключ-АСТРОМ использует для отображения нормализованных, согласованных результатов обогащения из всех источников данных об угрозах. Вы можете просмотреть сопоставленный вывод в отчёте об обогащении, отображаемом в других приложениях Ключ-АСТРОМ.

  1. Перейдите в Настройки > Security Enrichment и выберите Пользовательское сопоставление в контекстном меню.
  2. В разделе Получить или вставить пример ответа загрузите образец JSON, возвращаемого внешним API.
    • Вы можете получить живой образец, используя значение наблюдаемого объекта, или вставить пример вручную.
    • Образец используется только для сопоставления и тестирования — он не влияет на реальное обогащение.
  3. В разделе Определить пользовательское сопоставление укажите, как поля из необработанного JSON должны быть преобразованы в унифицированную схему обогащения Ключ-АСТРОМ.
    • Используйте выражения DQL для извлечения, переименования, преобразования или обогащения полей.
    • Вы можете ссылаться на значения из образца ответа (например, data[countryCode]) и создавать нормализованные поля, такие как уровни репутации, метки времени или метаданные поставщика.
  4. В разделе Тестировать сопоставленный ответ просмотрите итоговый вывод, созданный вашим сопоставлением.
    • Это предварительное представление показывает, как Ключ-АСТРОМ будет интерпретировать ответ поставщика во время обогащения.
    • Корректируйте сопоставление, пока вывод не будет соответствовать ожидаемым полям и структуре.
  5. Сохраните сопоставление, чтобы применить его ко всем будущим обогащениям, выполняемым через это подключение.

Пример: от необработанного ответа к нормализованным полям

Следующий пример показывает, как необработанный ответ поставщика становится нормализованным mappedResponse:

{
"data": {
    "ipAddress": "192.0.2.12",
    "isPublic": true,
    "ipVersion": 4,
    "isWhitelisted": false,
    "abuseConfidenceScore": 0,
    "countryCode": "AT",
    "usageType": "Commercial",
    "isp": "Wien Energie GmbH",
    "domain": "wienenergie.at",
    "hostnames": [],
    "isTor": false,
    "totalReports": 0,
    "numDistinctUsers": 0,
    "lastReportedAt": null
  }
}

Вы можете сопоставить эти поля с нормализованными полями обогащения с помощью DQL:

fields

 `geo.country.iso_code` = data[countryCode],
 `reputation.level` = if(
   isNull(data[abuseConfidenceScore]),
   null,
   else: if(
     data[isWhitelisted],
     "Benign",
     else: if(
       data[abuseConfidenceScore] == 0,
       "Unreported",
       else: if(
         data[abuseConfidenceScore] < 50,
         "Inconclusive",
         else: if(
           data[abuseConfidenceScore] < 80,
           "Suspicious",
           else: "Malicious"
         )
       )
     )
   )
 ),
 `last_reported` = parse(data[lastReportedAt], "ISO8601:result"),
 `product.vendor` = "AbuseIPDB",
 `report.reference` = concat("https://www.abuseipdb.com/check/", data[ipAddress])

Это создаёт следующий mappedResponse, который Ключ-АСТРОМ использует для нормализованного отображения:

{

 "geo.country.iso_code": "AT",
 "reputation.level": "Unreported",
 "last_reported": null,
 "product.vendor": "AbuseIPDB",
 "report.reference": "https://www.abuseipdb.com/check/192.0.2.12"

}

3. Проверьте конфигурацию

Необязательно

Используйте Проверить подключение, чтобы убедиться, что ваше подключение обогащения настроено правильно и что Ключ-АСТРОМ может успешно вызывать внешний API.

  1. Перейдите в Настройки > Security Enrichment и выберите Проверить подключение в контекстном меню.
  2. Введите образец IP-адреса и выберите Проверить подключение. Ключ-АСТРОМ отправляет реальный запрос с использованием параметров вашего подключения и отображает необработанный ответ, возвращённый внешним API, чтобы вы могли проверить подключение, аутентификацию и форматирование запроса.

Это помогает убедиться в следующем:

  • Исходящее подключение
  • Действительность аутентификации
  • Правильность конечной точки и параметров

Ключ-АСТРОМ автоматически кэширует результаты обогащения, чтобы избежать повторных вызовов внешнего API. Это снижает задержку, уменьшает потребление квоты поставщика и предотвращает ненужные исходящие запросы. Записи кэша аннулируются при изменении настроек, связанных с подключением.

Дальнейшие шаги

После создания подключения вы можете управлять им в Ключ-АСТРОМ в разделе Настройки > Security Enrichment с помощью контекстного меню. В зависимости от ваших разрешений вы можете видеть как свои подключения, так и подключения, которыми поделились другие, даже если они не отображаются в ваших точках потребления. Если у вас есть права администратора, отображается баннер администратора, и вы можете просматривать и редактировать все подключения, включая те, что не были предоставлены вам. Оттуда вы можете:

  • Редактировать конфигурацию подключения
  • Обновлять или уточнять пользовательское сопоставление
  • Делиться доступом с пользователями, группами или средами
  • Тестировать подключение
  • Удалять подключение

Совместное использование подключений

Совместное использование определяет, кто может видеть, использовать или изменять подключение в Security Enrichment и других приложениях Ключ-АСТРОМ.

  • Пользователи должны владеть подключением или иметь к нему общий доступ, чтобы использовать его для операций обогащения.
  • Пользователи с доступом только для просмотра могут видеть подключение, но не могут его изменять.
  • Пользователи без доступа к общему использованию не могут видеть подключение в других приложениях Ключ-АСТРОМ.

Подробности о совместном использовании и разрешениях см. в разделе «Контроль доступа для коннекторов».

Просмотр результатов обогащения

Результаты обогащения отображаются в Расследованиях, Угрозах и эксплойтах и Рабочих процессах, где вы можете запускать обогащение по требованию, чтобы получать актуальные данные об угрозах для любого наблюдаемого объекта. Ключ-АСТРОМ отправляет запрос, используя ваше настроенное подключение, и отображает нормализованный результат, предоставляя вам актуальный контекст во время сортировки, анализа обнаружений или автоматизации рабочих процессов.

Вы можете запускать обогащение по требованию везде, где в Ключ-АСТРОМ появляются наблюдаемые объекты:

  • Угрозы и эксплойты: откройте обнаружение, перейдите в раздел Действующее лицо на панели сведений и выберите Обогатить IP.
  • Расследования: обогащайте IP-адреса вручную или автоматически из результатов расследования. Подробные инструкции см. в разделе «Обогащение IP-адресов».
  • Рабочие процессы: добавьте действие Security Enrichment в свой рабочий процесс, выберите настроенное подключение, укажите необходимые параметры и запустите рабочий процесс, чтобы получить данные обогащения в рамках автоматизации.

Лицензирование и затраты

Информацию о выставлении счетов см. в разделе о событиях.

FAQ

Как перейти с предыдущих интеграций AbuseIPDB или VirusTotal на Security Enrichment?

  1. Создайте новое подключение в Security Enrichment и обязательно выберите AbuseIPDB или VirusTotal из списка предустановленных поставщиков. Введите существующий ключ API, настройте дополнительные параметры при необходимости и сохраните подключение.
  2. Замените любые существующие действия AbuseIPDB или VirusTotal в рабочих процессах на действие Обогатить наблюдаемый объект, предоставляемое Security Enrichment.
  3. После создания подключения и обновления рабочих процессов вы можете использовать новое подключение для всех операций обогащения; предыдущие интеграции больше не используются, но удалять их не нужно.

Почему моё тестовое подключение не удаётся?

Обычно тестовое подключение не удаётся по одной из следующих причин:

  • Хост внешнего API не добавлен в список разрешённых в Внешних запросах.
  • URL конечной точки, метод HTTP, заголовки, параметры запроса или полезная нагрузка не соответствуют ожиданиям поставщика.
  • Секрет аутентификации отсутствует, истёк или размещён в неправильном заголовке или параметре.
  • Значение наблюдаемого объекта недействительно для выбранного подключения. Например, подключение в настоящее время ожидает IP-адрес.
  • Поставщик вернул ошибку, такую как 401 Unauthorized, 403 Forbidden, ограничение скорости или ответ о недействительном запросе.

Для диагностики:

  • Убедитесь, что домен поставщика добавлен в список разрешённых.
  • Перепроверьте URL конечной точки и конфигурацию запроса по документации API поставщика.
  • Убедитесь, что секрет аутентификации действителен и указан правильно, например в заголовках или параметрах запроса.
  • Протестируйте с заведомо рабочим образцом IP-адреса.
  • Если вы недавно изменили URL конечной точки, повторно введите секрет аутентификации перед повторным тестированием.

Почему другие пользователи не видят моё подключение?

Подключения не видны всем автоматически.

Другие пользователи могут видеть и использовать подключение, только если выполнено одно из следующих условий:

  • Вы поделились подключением непосредственно с ними.
  • Вы поделились им с группой, к которой они принадлежат.
  • Вы предоставили доступ любому пользователю в среде.

Если подключение не является общим, оно остаётся видимым только его владельцу. Кроме того, уровень доступа имеет значение:

  • Пользователи без доступа вообще не увидят подключение.
  • Пользователи с доступом только для просмотра могут его видеть, но не могут изменять.
  • Пользователи должны владеть подключением или иметь к нему общий доступ, чтобы использовать его для обогащения.

Если кто-то не может найти ваше подключение, откройте Общий доступ и убедитесь, что у пользователя или группы есть нужное разрешение. Подробности об уровнях совместного использования и разрешений см. в разделе «Совместное использование подключений».

Почему мне нужно добавлять внешние запросы в список разрешённых?

Ключ-АСТРОМ должен иметь доступ к вашему поставщику данных об угрозах, чтобы получать данные обогащения, поэтому домен поставщика должен быть добавлен в список разрешённых.

Почему геолокация в результатах обогащения отличается от геолокации Ключ-АСТРОМ?

Поля геолокации, возвращаемые поставщиками обогащения (такие как geo.country.iso_code, geo.country.name и информация о городе или координатах, когда доступна), поступают напрямую из внешнего сервиса данных об угрозах. Эти значения могут отличаться от геолокации, используемой в функциях Ключ-АСТРОМ, таких как Мониторинг реального пользователя (RUM) или геолокация на уровне платформы.

Различия могут возникать, поскольку каждый поставщик использует свою собственную базу данных геолокации, цикл обновления и правила сопоставления.

Почему необработанный ответ отличается от нормализованного результата?

Необработанный ответ возвращается напрямую внешним API. Нормализованный результат отражает пользовательское сопоставление, которое вы определили в разделе Пользовательское сопоставление.