Концепции Расследований
Концепции Расследований
Понимание основных концепций и ключевых терминов для Расследований.
Расследование
Расследование — это сценарий, который вы создаёте для исследования, анализа и решения сложных вопросов на основе данных — от инцидентов безопасности и проблем производительности до операционных аномалий и проверок соответствия.
После создания расследования (в Расследованиях выберите Расследование) вы можете создавать, переименовывать или удалять его; переключаться между расследованиями (все ваши изменения сохраняются автоматически); делиться им с другими.
Вы можете создать неограниченное количество сценариев расследований.
Пример сценария: Поиск угроз и криминалистика
- Вы можете создать максимум 100 узлов на одно расследование.
- Максимальный размер расследования — 1 ГБ.
- Вы можете проверить количество узлов и размер расследования на главной странице Расследований. Каждая карточка расследования содержит информацию о размере расследования и количестве запросов.
Дерево запросов
Дерево запросов — это визуальное представление истории вашего расследования, предназначенное для эффективного управления вашей деятельностью по запросам.
Вы можете быстро:
- Перемещаться по истории запросов.
- Возвращаться к результатам выполненных запросов.
- Улучшать и выполнять запросы.
- Отслеживать шаги расследования.
Как это работает
Дерево запросов состоит из:
- Корневой узел:
- Начальный узел, создаваемый в дереве запросов при выполнении первого запроса DQL.
- Узел запроса:
- Каждый раз, когда вы изменяете и выполняете запрос DQL, в дерево добавляется новый узел запроса. Цепочка узлов запросов образует ветвь запросов.
- Ветвь запросов:
- Визуальное представление вашего пути расследования. Она состоит из цепочки узлов запросов. Если вы перейдёте к предыдущему запросу, а затем измените и выполните его, от соответствующего запроса создаётся новая ветвь запросов с новым узлом запроса.
Независимо от любых изменений в дереве запросов, всегда сохраняются следующие элементы:
- Целостность ранее существовавших запросов и результатов.
- Связи между запросами.
- Контекст расследования.
Если вы измените запрос до состояния, когда дальнейший анализ невозможен, вы можете вернуться в дереве к последнему рабочему запросу и продолжить расследование оттуда. Это создаст новую ветвь в дереве запросов.
Подробности о том, как использовать дерево запросов, см. в разделе «Управление деревом запросов».
Список доказательств
Списки доказательств — это relevant фрагменты из логов и IP-адреса, сохранённые для последующего использования.
После добавления доказательств в списки доказательств вы можете фильтровать или искать доказательства, используя сохранённые значения.
Подробности о том, как управлять доказательствами, см. в разделе «Управление доказательствами».
Опорное время
Опорное время добавляет временную перспективу для отслеживания относительного времени между событиями, которые вы анализируете, и временем возникновения инцидента.
Подробности см. в разделе «Определение опорного времени».
Переключение по логам
Переключение по логам обеспечивает мгновенную навигацию и анализ взаимосвязанных данных логов из любой записи по доступным измерениям, экономя время на ручном создании запросов и ускоряя расследования.
Подробности см. в разделе «Сводные результаты».
Обогащение IP
Обогащение IP добавляет данные о внешней репутации к IP-адресам, используя доверенные источники данных об угрозах, такие как AbuseIPDB или VirusTotal. Это обеспечивает дополнительный контекст для более быстрой сортировки и помогает оценить relevant IP-адресов в ходе расследований.
Подробности см. в разделе «Обогащение IP-адресов».
Таблицы поиска для контекстного обогащения
Таблицы поиска — это структурированные наборы данных, которые обогащают ваши расследования внешним или поведенческим контекстом. Они позволяют сопоставлять необработанные события с известными шаблонами, поведением пользователей или метаданными активов — помогая выявлять аномалии и снижать количество ложноположительных срабатываний.
Например, успешный вход в систему может показаться типичным для пользователя. Но при сравнении с таблицей поиска, показывающей обычное местоположение или время доступа пользователя, это может выявить подозрительное поведение.
Вы можете создавать таблицы поиска, загружая файлы или сохраняя результаты запросов, а затем управлять ими и использовать их для обогащения ваших запросов непосредственно в Расследованиях. Инструкции см. в разделе «Создание и использование таблиц поиска». Подробности о том, как работают данные поиска, см. в разделе «Данные поиска».
Корреляция метрик производительности
Корреляция метрик производительности позволяет исследователям просматривать системные показатели — такие как использование CPU, памяти или сети — вместе с данными логов. Это помогает определить, совпадают ли аномалии производительности с другими событиями в вашем расследовании, и поддерживает более точный анализ первопричин.
Подробности см. в разделе «Корреляция логов с метриками производительности».