Перейти к содержанию

Integration bizone main

Характеристики системы

Наименование системы – BI.ZONE EDR.

Назначение системы – обнаружение целенаправленных атак и сложных угроз.

Разработчик системы – Общество с ограниченной ответственностью "Безопасная информационная зона", сокращённо ООО "БИЗон" (далее BI.ZONE).

СайтBI.ZONE.

Возможности, предоставляемые интеграцией:

  • сбор телеметрии активов из BI.ZONE EDR в Платформу Радар;
  • выполнение активных действий на активах;

Настройка интеграции с системой BI.ZONE EDR приведена в разделе Настройка интеграции с BI.ZONE EDR.

Сбор телеметрии активов

При сборе телеметрии активов выполняется обмен информацией об активах между системами.

Для сбора телеметрии необходимо настроить периодическую задачу сбора (см. раздел Настройка задачи сбора телеметрии).

Активные действия

Система BI.ZONE EDR позволяет выполнять удаленные действия на активе для предотвращения распространения потенциальных угроз.

В рамках интеграции активными действиями являются шаблоны команд для ОС Windows и Linux.

Например, для завершения процесса по его идентификатору, будут использованы следующие команды:

  • Linux:

    # kill -9 {{ .pid }}
    
  • Windows:

    # taskkill /PID {{ .pid }} /T /F
    

Перечень действий доступных в интеграции по умолчанию:

  • Завершить процесс по PID – будет завершен процесс по идентификатору процесса на активе;
  • Заблокировать порт – соответствующий порт будет заблокирован на прием/отправку сообщений;
  • Заблокировать входящий трафик с IP – будет заблокирован трафик с соответствующего IP-адреса;
  • Включить изоляцию актива – соответствующий актив будет изолирован в локальной сети;
  • Выключить изоляцию актива – изоляция актива будет снята;
  • Включить защиту – включить встроенные в систему BI.ZONE EDR средства защиты на выбранном активе;
  • Выключить защиту – отключить встроенные в систему BI.ZONE EDR средства защиты на выбранном активе.

Действие над активом может быть выполнено следующими способами:

  • автоматически, по результатам сработки правила корреляции;
  • вручную, при анализе актива, на котором выявлены инциденты.

Управление активными действия выполняется в разделе EDR действия.