Автоматизированная сортировка оповещений об угрозах

Материал из Документация Ключ-АСТРОМ
Версия от 18:28, 24 сентября 2026; IKuznetsov (обсуждение | вклад) (Новая страница: « = Автоматизированная сортировка оповещений об угрозах = '''Руководство''' Команды безопасности сталкиваются с проблемой обработки огромных объёмов данных безопасности для выявления и реагирования на потенциальные угрозы, приоритизации оповещений и...»)
(разн.) ← Предыдущая версия | Текущая версия (разн.) | Следующая версия → (разн.)

Автоматизированная сортировка оповещений об угрозах

Руководство

Команды безопасности сталкиваются с проблемой обработки огромных объёмов данных безопасности для выявления и реагирования на потенциальные угрозы, приоритизации оповещений и оценки серьёзности событий. При отсутствии контекста аналитики тратят ценное время на разбор шума, переключение между инструментами и риск упустить важную информацию, что приводит к задержкам в реагировании и неэффективности операций безопасности.

Платформа Ключ-АСТРОМ решает эту проблему, предоставляя возможности контекстуализации безопасности, такие как обогащение данными об угрозах. Различные обнаружения безопасности на платформе Ключ-АСТРОМ содержат наблюдаемые объекты, например IP-адреса. Эти наблюдаемые объекты теперь можно обогащать данными о репутации и другим контекстом угроз, что позволяет:

  • Классифицировать и приоритизировать оповещения
  • Снижать шум
  • Быстро реагировать на оповещения об угрозах

Целевая аудитория

Эта статья предназначена для команд реагирования на инциденты, которые хотят автоматизировать сортировку новых обнаружений с поддержкой данных об угрозах.

Сценарий

Новое обнаружение безопасности из Amazon GuardDuty загружается на платформу Ключ-АСТРОМ.

Команда безопасности хочет получать уведомления в Slack только о новых критических обнаружениях от действующего лица, чей IP-адрес классифицирован как вредоносный внешним источником данных об угрозах.

Предварительные требования

  • Установите и настройте интеграцию Amazon GuardDuty (или любую другую поддерживаемую интеграцию приёма данных).
  • Настройте подключение обогащения (например, AbuseIPDB, VirusTotal или любой пользовательский HTTP-API данных об угрозах).
  • Пользователи должны иметь разрешение security-intelligence:enrichments:run для запуска обогащений.

Начало работы

Шаг 1. Импортируйте рабочий процесс

Импортируйте пример рабочего процесса, предоставленный для этого сценария.

  1. В Ключ-АСТРОМ откройте Рабочие процессы и выберите Создать рабочий процесс.
  2. Выберите действие Security Enrichment и настройте его, используя ваше подключение обогащения.

Шаг 2. Включите обогащение

Чтобы запустить действие рабочего процесса обогащения, вам нужно включить разрешение security-intelligence:enrichments:run.

  1. Перейдите в меню настроек в правом верхнем углу Рабочих процессов и выберите Настройки авторизации.
  2. В разделе Дополнительные разрешения найдите и выберите разрешение security-intelligence:enrichments:run.
  3. Выберите Сохранить.

Шаг 3. Настройте рабочий процесс

Настройте действие запроса DQL или сообщение уведомления Slack под свои нужды.

Шаг 4. Протестируйте рабочий процесс

Запустите рабочий процесс, чтобы протестировать его.

Пример уведомления:

Шаг 5. Сохраните рабочий процесс

Запланируйте и сохраните рабочий процесс для автоматического запуска.