Репутационные списки
Репутационные списки предназначены для обогащения событий данными. Репутационные списки можно сформировать, указав индикаторы компрометации.
Индикатор компрометации – это наблюдаемый в сети или на конкретном устройстве объект (или активность), который с большой долей вероятности указывает на несанкционированный доступ к системе (то есть её компрометацию).
В качестве индикатора компрометации в репутационных списках могут выступать следующие данные:
- Домен-URL;
- IP;
- SSL хэш;
- Хэш файл;
- Email.
Репутационные списки делятся на системные и пользовательские. Системные создаются автоматически по результатам работы сервиса Ti.
Управление репутационными списками выполняется в разделе Администрирование → Репутационные списки. Пример раздела приведен на рисунке 1.

Рисунок 1 – Раздел "Репутационные списки". Вкладка "IP"
В разделе информация разделена по соответствующим вкладкам. В общем случае в разделе отображается следующая информация:
-
Домен, IP, SSL, Email – индикатор компрометации. Отображаемый индикатор формируется в зависимости от выбранной вкладки;
-
Изменен – дата и время изменения сведений об индикаторе компрометации;
-
Истекает – дата и время устаревания индикатора компрометации. Например, если владелец сайта обнаруживает взлом и устраняет уязвимость, индикатор, который указывал на вредоносный домен неделю назад, может потерять свою актуальность;
-
Поставщик – наименование поставщика, который предоставляет сведения об индикаторе компрометации. Например, Alien Vault, Kaspersky (подробнее см. раздел Источники IOC). Если указано значение
user, то это значит, что индикатор добавлен пользователем; -
Угроза – наименование угрозы;
-
Категория – наименование категории, к которой относится угроза;
-
Уровень доверия – это рейтинг индикатора компрометации, который рассчитывается с учётом характеристик источника данных и самого индикатора. Также при определении уровня доверия к индикатору учитывается актуальность индикатора с течением времени;
-
Системный – добавлены ли сведения об индикаторе безопасности системой: да, нет;
-
URL (только для вкладки Домен) – адрес URL скомпрометированного домена;
-
Алгоритмы хэширования MD5, SHA1, SHA256 (только для вкладки Хэш файл) – значение индикатора компрометации по соответствующему алгоритму хэширования.
Фильтрация репутационных списков
Для поиска необходимых индикаторов можно использовать фильтры по доступным полям репутационного списка.
В условиях фильтрации поддерживается отрицание, которое позволяет исключить из результатов записи, соответствующие заданному условию.
Добавление индикатора компрометации "Домен-URL"
-
Перейдите на вкладку "Домен-URL" и нажмите кнопку Добавить домен-URL. Откроется окно "Создание домена-URL" (см. рисунок 2).

Рисунок 2 – Окно "Создание домена-URL"
-
Укажите в окне следующую информацию:
-
в поле Домен укажите скомпрометированный домен;
-
в поле Угроза укажите наименование потенциальной угрозы, которая может возникнуть в результате компрометации домена;
-
в поле Категория укажите категорию, к которой относится угроза;
-
в поле URL при необходимости включите переключатель Задать URL и укажите значение скомпрометированного URL домена.
-
-
Нажмите кнопку Создать.
Добавление индикатора компрометации "IP"
-
Перейдите на вкладку "IP" и нажмите кнопку Добавить IP. Откроется окно "Создание IP записи" (см. рисунок 3).

Рисунок 3 – Окно "Создание IP записи"
-
Укажите в окне следующую информацию:
-
в поле IP укажите скомпрометированный IP-адрес;
-
в поле Угроза укажите наименование потенциальной угрозы, которая может возникнуть в результате компрометации IP-адреса;
-
в поле Категория укажите категорию, к которой относится угроза;
-
в поле Протокол укажите протокол соединения с IP-адресом;
-
в поле Порт при необходимости укажите конкретный порт, на котором произошла компрометация;
-
в поле Направление трафика из выпадающего списка выберите направление потока данных.
-
-
Нажмите кнопку Создать.
Добавление индикатора компрометации "SSL хэш"
-
Перейдите на вкладку "SSL хэш" и нажмите кнопку Добавить ssl-хэш. Откроется окно "Создание ssl-хэша" (см. рисунок 4).

Рисунок 4 – Окно "Создание ssl-хэша"
-
Укажите в окне следующую информацию:
-
в поле SSL укажите хэш-значение скомпрометированного SSL-сертификата;
-
в поле Угроза укажите наименование потенциальной угрозы, которая может возникнуть в результате компрометации сертификата;
-
в поле Категория укажите категорию, к которой относится угроза.
-
-
Нажмите кнопку Создать.
Добавление индикатора компрометации "Хэш файл"
-
Перейдите на вкладку "Хэш файл" и нажмите кнопку Добавить хэш файл. Откроется окно "Создать пользовательский файл" (см. рисунок 5).

Рисунок 5 – Окно "Создать пользовательский файл"
-
Укажите в окне следующую информацию:
-
в поле Угроза укажите наименование потенциальной угрозы, которая может возникнуть в результате компрометации файла;
-
в поле Категория укажите категорию, к которой относится угроза;
-
в поле MD5 укажите хэш-значение скомпрометированного файла по алгоритму MD5;
-
в поле SHA1 укажите хэш-значение скомпрометированного файла по алгоритму SHA1;
-
в поле SHA256 укажите хэш-значение скомпрометированного файла по алгоритму SHA256.
-
-
Нажмите кнопку Создать.
Добавление индикатора компрометации "Email"
-
Перейдите на вкладку Email и откройте форму создания пользовательского Email (см. рисунок 6).

Рисунок 6 – Окно "Создание пользовательского Email"
-
Укажите в окне следующую информацию:
-
в поле Email укажите адрес электронной почты, используемый в качестве индикатора компрометации;
-
в поле Угроза укажите наименование потенциальной угрозы, связанной с индикатором;
-
в поле Категория укажите категорию, к которой относится угроза.
-
-
Нажмите кнопку Создать.
Импорт и экспорт репутационных списков
Для репутационных списков доступен импорт и экспорт индикаторов компрометации.
Импорт и экспорт поддерживаются для следующих типов репутационных списков:
- Домен-URL;
- IP;
- SSL хэш;
- Хэш файл;
- Email.
Репутационные списки импортируются и экспортируются в составе ZIP-архива.
Экспорт репутационных списков
Экспортировать можно все записи репутационного списка или только выбранные записи.
Для экспорта выбранных записей:
- Перейдите на вкладку с необходимым типом репутационного списка.
- Выберите записи, которые необходимо экспортировать.
- Запустите экспорт выбранных записей.
- После завершения экспорта сохраните сформированный ZIP-архив.
Для экспорта всех записей выбранного репутационного списка используйте действие Экспортировать всё.
Импорт репутационных списков
Для импорта репутационного списка:
- Перейдите на вкладку с необходимым типом репутационного списка.
- Запустите импорт.
- Выберите ZIP-архив с данными репутационных списков.
- Дождитесь завершения импорта.
Если импортируемая запись уже существует в Платформе Радар, данные существующей записи обновляются. Если записи нет, создается новая запись.
Удаление индикатора компрометации
- Перейдите на нужную вкладку: "Домен-URL", "IP", "SSL хэш", "Хэш файл" или "Email".
- Выберите тип индикатора компрометации: системный или пользовательский.
- В строке нужного индикатора компрометации нажмите кнопку
. - Подтвердите удаление в открывшемся окне.