Перейти к содержанию

Интеграция с RT Protect TI

Интеграция с RT Protect TI предназначена для обмена данными о компрометациях между Платформой Радар и RT Protect TI.

Интеграция позволяет:

  • получать репутационные списки из RT Protect TI и использовать их в Платформе;
  • передавать в RT Protect TI значения полей событий для проверки;
  • запускать ретроспективную корреляцию по ранее сохраненным событиям с использованием актуальных репутационных данных.

Для репутационных списков поддерживаются следующие типы данных:

  • IP;
  • Domain;
  • URL;
  • File;
  • Email.

Полученные из RT Protect TI данные сохраняются в репутационных списках Платформы. При дальнейшем обогащении событий используются сохраненные в Платформе данные без дополнительного обращения к RT Protect TI.

Создание интеграции

Чтобы создать интеграцию:

  1. Перейдите в раздел Интеграции.
  2. Нажмите Создать.
  3. В поле Тип интеграции выберите RT Protect TI.
  4. Укажите название интеграции.
  5. В поле Токен аутентификации укажите токен для подключения к RT Protect TI.
  6. При необходимости настройте параметры задач интеграции.
  7. Нажмите Проверить, чтобы проверить указанные параметры.
  8. Нажмите Создать.

Форма создания интеграции показана на рисунке 1.

Рисунок 1 – Создание интеграции RT Protect TI

Для интеграции можно настроить параметры следующих задач:

  • Сбор репутационных списков;
  • Отправка репутационных списков;
  • Ретроспективная корреляция.

Параметры задач можно указать при создании интеграции или при ее последующем редактировании.

Сбор репутационных списков

Задача Сбор репутационных списков используется для получения данных из RT Protect TI и обновления репутационных списков Платформы.

Чтобы настроить получение данных, включите Сбор репутационных списков и укажите идентификаторы соответствующих списков RT Protect TI:

  • Идентификатор списка IP;
  • Идентификатор списка Domain;
  • Идентификатор списка URL;
  • Идентификатор списка File;
  • Идентификатор списка Email.

Параметры задачи Сбор репутационных списков показаны на рисунке 2.

Рисунок 2 – Параметры задачи "Сбор репутационных списков"

При выполнении задачи Платформа получает данные из указанных списков и сохраняет новые значения в соответствующих репутационных списках.

Отправка данных в RT Protect TI

Задача Отправка репутационных списков используется для передачи в RT Protect TI значений полей событий для их проверки.

Для отправки используются значения полей, указанных в активных правилах обогащения по табличным спискам типа РепСписок. Перед отправкой одинаковые значения объединяются, поэтому каждое уникальное значение передается один раз в рамках обрабатываемой выборки.

Чтобы настроить отправку данных, включите Отправка репутационных списков и задайте следующие параметры:

  • Индекс для отправки — индекс, из которого выполняется выборка событий;
  • Инстансы для отправки через запятую (master, all или c_) — инстансы, данные которых необходимо использовать;
  • Период выборки — временной интервал, за который выполняется выборка значений.

Параметры задачи Отправка репутационных списков показаны на рисунке 3.

Рисунок 3 – Параметры задачи "Отправка репутационных списков"

Если за выбранный период отсутствуют подходящие значения или отсутствуют активные правила обогащения, информация об этом отображается в результате выполнения задачи.

Ретроспективная корреляция

Ретроспективная корреляция позволяет проверить ранее сохраненные события с учетом актуальных репутационных данных.

Например, если информация о компрометации была получена из RT Protect TI после поступления события в Платформу, ретроспективная корреляция позволяет повторно проверить такое событие с использованием обновленных репутационных списков.

Чтобы настроить ретроспективную корреляцию, включите Ретроспективная корреляция и укажите:

  • Правила корреляции — правила, для которых необходимо запускать ретроспективную корреляцию;
  • Индекс — индекс с событиями для обработки;
  • Период ретроспективной корреляции — временной интервал, за который необходимо проверить события.

Параметры задачи Ретроспективная корреляция показаны на рисунке 4.

Рисунок 4 – Параметры задачи "Ретроспективная корреляция"

При выполнении задачи для выбранных правил создаются задачи ретроспективной корреляции. Результаты их выполнения можно просмотреть в разделе Ретроспективная корреляция.

Если в настройках правила предусмотрено создание инцидента, срабатывание правила при ретроспективной корреляции может привести к созданию соответствующего инцидента.

Настройка расписания задач

После создания интеграции для настроенных задач можно задать расписание выполнения.

Чтобы добавить расписание:

  1. Перейдите в раздел Интеграции.
  2. Выберите созданную интеграцию RT Protect TI.
  3. Перейдите на вкладку Расписания задач интеграции.
  4. Нажмите Добавить расписание задачи интеграции.
  5. В открывшемся окне укажите:
  6. Название — название расписания;
  7. Cron — расписание выполнения задачи в формате Cron;
  8. Состояние — активность расписания;
  9. Задача интеграции — задача, которую необходимо выполнять по расписанию.
  10. Нажмите Сохранить.

Вкладка Расписания задач интеграции показана на рисунке 5.

Рисунок 5 – Вкладка "Расписания задач интеграции"

Окно Добавить расписание задачи интеграции показано на рисунке 6.

Рисунок 6 – Окно "Добавить расписание задачи интеграции"

Созданные расписания отображаются на вкладке Расписания задач интеграции. Для расписания отображаются задача интеграции, название, Cron-выражение и текущее состояние.

Расписание можно активировать или деактивировать.

Просмотр результатов выполнения задач

Информация о выполненных задачах интеграции доступна на вкладке Логи выполненных задач.

Чтобы просмотреть логи:

  1. Перейдите в раздел Интеграции.
  2. Выберите интеграцию RT Protect TI.
  3. Перейдите на вкладку Логи выполненных задач.

Для выполненных задач отображаются:

  • задача;
  • параметры выполнения;
  • время завершения;
  • дата старта.

Вкладка Логи выполненных задач показана на рисунке 7.

Рисунок 7 – Вкладка "Логи выполненных задач"

Чтобы просмотреть результат конкретной задачи, нажмите значок просмотра в соответствующей строке.

Для успешно выполненной задачи сбора репутационных списков отображается сообщение Репутационные списки успешно собраны.

Результаты других задач также отображаются в окне Результат и позволяют проверить результат выполнения операции.