Концепции Расследований

Материал из Документация Ключ-АСТРОМ
Версия от 18:45, 24 сентября 2026; IKuznetsov (обсуждение | вклад) (Новая страница: « = Концепции Расследований = Понимание основных концепций и ключевых терминов для '''Расследований'''. == Расследование == Расследование — это сценарий, который вы создаёте для исследования, анализа и решения сложных вопросов на основе данных — от инциде...»)
(разн.) ← Предыдущая версия | Текущая версия (разн.) | Следующая версия → (разн.)

Концепции Расследований

Понимание основных концепций и ключевых терминов для Расследований.

Расследование

Расследование — это сценарий, который вы создаёте для исследования, анализа и решения сложных вопросов на основе данных — от инцидентов безопасности и проблем производительности до операционных аномалий и проверок соответствия.

После создания расследования (в Расследованиях выберите Расследование) вы можете создавать, переименовывать или удалять его; переключаться между расследованиями (все ваши изменения сохраняются автоматически); делиться им с другими.

Вы можете создать неограниченное количество сценариев расследований.

Пример сценария: Поиск угроз и криминалистика

  • Вы можете создать максимум 100 узлов на одно расследование.
  • Максимальный размер расследования — 1 ГБ.
  • Вы можете проверить количество узлов и размер расследования на главной странице Расследований. Каждая карточка расследования содержит информацию о размере расследования и количестве запросов.

Дерево запросов

Дерево запросов — это визуальное представление истории вашего расследования, предназначенное для эффективного управления вашей деятельностью по запросам.

Вы можете быстро:

  • Перемещаться по истории запросов.
  • Возвращаться к результатам выполненных запросов.
  • Улучшать и выполнять запросы.
  • Отслеживать шаги расследования.

Как это работает

Дерево запросов состоит из:

  • Корневой узел:
    • Начальный узел, создаваемый в дереве запросов при выполнении первого запроса DQL.
  • Узел запроса:
    • Каждый раз, когда вы изменяете и выполняете запрос DQL, в дерево добавляется новый узел запроса. Цепочка узлов запросов образует ветвь запросов.
  • Ветвь запросов:
    • Визуальное представление вашего пути расследования. Она состоит из цепочки узлов запросов. Если вы перейдёте к предыдущему запросу, а затем измените и выполните его, от соответствующего запроса создаётся новая ветвь запросов с новым узлом запроса.

Независимо от любых изменений в дереве запросов, всегда сохраняются следующие элементы:

  • Целостность ранее существовавших запросов и результатов.
  • Связи между запросами.
  • Контекст расследования.

Если вы измените запрос до состояния, когда дальнейший анализ невозможен, вы можете вернуться в дереве к последнему рабочему запросу и продолжить расследование оттуда. Это создаст новую ветвь в дереве запросов.

Подробности о том, как использовать дерево запросов, см. в разделе «Управление деревом запросов».

Список доказательств

Списки доказательств — это relevant фрагменты из логов и IP-адреса, сохранённые для последующего использования.

После добавления доказательств в списки доказательств вы можете фильтровать или искать доказательства, используя сохранённые значения.

Подробности о том, как управлять доказательствами, см. в разделе «Управление доказательствами».

Опорное время

Опорное время добавляет временную перспективу для отслеживания относительного времени между событиями, которые вы анализируете, и временем возникновения инцидента.

Подробности см. в разделе «Определение опорного времени».

Переключение по логам

Переключение по логам обеспечивает мгновенную навигацию и анализ взаимосвязанных данных логов из любой записи по доступным измерениям, экономя время на ручном создании запросов и ускоряя расследования.

Подробности см. в разделе «Сводные результаты».

Обогащение IP

Обогащение IP добавляет данные о внешней репутации к IP-адресам, используя доверенные источники данных об угрозах, такие как AbuseIPDB или VirusTotal. Это обеспечивает дополнительный контекст для более быстрой сортировки и помогает оценить relevant IP-адресов в ходе расследований.

Подробности см. в разделе «Обогащение IP-адресов».

Таблицы поиска для контекстного обогащения

Таблицы поиска — это структурированные наборы данных, которые обогащают ваши расследования внешним или поведенческим контекстом. Они позволяют сопоставлять необработанные события с известными шаблонами, поведением пользователей или метаданными активов — помогая выявлять аномалии и снижать количество ложноположительных срабатываний.

Например, успешный вход в систему может показаться типичным для пользователя. Но при сравнении с таблицей поиска, показывающей обычное местоположение или время доступа пользователя, это может выявить подозрительное поведение.

Вы можете создавать таблицы поиска, загружая файлы или сохраняя результаты запросов, а затем управлять ими и использовать их для обогащения ваших запросов непосредственно в Расследованиях. Инструкции см. в разделе «Создание и использование таблиц поиска». Подробности о том, как работают данные поиска, см. в разделе «Данные поиска».

Корреляция метрик производительности

Корреляция метрик производительности позволяет исследователям просматривать системные показатели — такие как использование CPU, памяти или сети — вместе с данными логов. Это помогает определить, совпадают ли аномалии производительности с другими событиями в вашем расследовании, и поддерживает более точный анализ первопричин.

Подробности см. в разделе «Корреляция логов с метриками производительности».