Интеграция с RT Protect TI
Интеграция с RT Protect TI предназначена для обмена данными о компрометациях между Платформой Радар и RT Protect TI.
Интеграция позволяет:
- получать репутационные списки из RT Protect TI и использовать их в Платформе;
- передавать в RT Protect TI значения полей событий для проверки;
- запускать ретроспективную корреляцию по ранее сохраненным событиям с использованием актуальных репутационных данных.
Для репутационных списков поддерживаются следующие типы данных:
- IP;
- Domain;
- URL;
- File;
- Email.
Полученные из RT Protect TI данные сохраняются в репутационных списках Платформы. При дальнейшем обогащении событий используются сохраненные в Платформе данные без дополнительного обращения к RT Protect TI.
Создание интеграции
Чтобы создать интеграцию:
- Перейдите в раздел Интеграции.
- Нажмите Создать.
- В поле Тип интеграции выберите RT Protect TI.
- Укажите название интеграции.
- В поле Токен аутентификации укажите токен для подключения к RT Protect TI.
- При необходимости настройте параметры задач интеграции.
- Нажмите Проверить, чтобы проверить указанные параметры.
- Нажмите Создать.
Форма создания интеграции показана на рисунке 1.

Рисунок 1 – Создание интеграции RT Protect TI
Для интеграции можно настроить параметры следующих задач:
- Сбор репутационных списков;
- Отправка репутационных списков;
- Ретроспективная корреляция.
Параметры задач можно указать при создании интеграции или при ее последующем редактировании.
Сбор репутационных списков
Задача Сбор репутационных списков используется для получения данных из RT Protect TI и обновления репутационных списков Платформы.
Чтобы настроить получение данных, включите Сбор репутационных списков и укажите идентификаторы соответствующих списков RT Protect TI:
- Идентификатор списка IP;
- Идентификатор списка Domain;
- Идентификатор списка URL;
- Идентификатор списка File;
- Идентификатор списка Email.
Параметры задачи Сбор репутационных списков показаны на рисунке 2.

Рисунок 2 – Параметры задачи "Сбор репутационных списков"
При выполнении задачи Платформа получает данные из указанных списков и сохраняет новые значения в соответствующих репутационных списках.
Отправка данных в RT Protect TI
Задача Отправка репутационных списков используется для передачи в RT Protect TI значений полей событий для их проверки.
Для отправки используются значения полей, указанных в активных правилах обогащения по табличным спискам типа РепСписок. Перед отправкой одинаковые значения объединяются, поэтому каждое уникальное значение передается один раз в рамках обрабатываемой выборки.
Чтобы настроить отправку данных, включите Отправка репутационных списков и задайте следующие параметры:
- Индекс для отправки — индекс, из которого выполняется выборка событий;
- Инстансы для отправки через запятую (master, all или c_
) — инстансы, данные которых необходимо использовать; - Период выборки — временной интервал, за который выполняется выборка значений.
Параметры задачи Отправка репутационных списков показаны на рисунке 3.

Рисунок 3 – Параметры задачи "Отправка репутационных списков"
Если за выбранный период отсутствуют подходящие значения или отсутствуют активные правила обогащения, информация об этом отображается в результате выполнения задачи.
Ретроспективная корреляция
Ретроспективная корреляция позволяет проверить ранее сохраненные события с учетом актуальных репутационных данных.
Например, если информация о компрометации была получена из RT Protect TI после поступления события в Платформу, ретроспективная корреляция позволяет повторно проверить такое событие с использованием обновленных репутационных списков.
Чтобы настроить ретроспективную корреляцию, включите Ретроспективная корреляция и укажите:
- Правила корреляции — правила, для которых необходимо запускать ретроспективную корреляцию;
- Индекс — индекс с событиями для обработки;
- Период ретроспективной корреляции — временной интервал, за который необходимо проверить события.
Параметры задачи Ретроспективная корреляция показаны на рисунке 4.

Рисунок 4 – Параметры задачи "Ретроспективная корреляция"
При выполнении задачи для выбранных правил создаются задачи ретроспективной корреляции. Результаты их выполнения можно просмотреть в разделе Ретроспективная корреляция.
Если в настройках правила предусмотрено создание инцидента, срабатывание правила при ретроспективной корреляции может привести к созданию соответствующего инцидента.
Настройка расписания задач
После создания интеграции для настроенных задач можно задать расписание выполнения.
Чтобы добавить расписание:
- Перейдите в раздел Интеграции.
- Выберите созданную интеграцию RT Protect TI.
- Перейдите на вкладку Расписания задач интеграции.
- Нажмите Добавить расписание задачи интеграции.
- В открывшемся окне укажите:
- Название — название расписания;
- Cron — расписание выполнения задачи в формате Cron;
- Состояние — активность расписания;
- Задача интеграции — задача, которую необходимо выполнять по расписанию.
- Нажмите Сохранить.
Вкладка Расписания задач интеграции показана на рисунке 5.

Рисунок 5 – Вкладка "Расписания задач интеграции"
Окно Добавить расписание задачи интеграции показано на рисунке 6.

Рисунок 6 – Окно "Добавить расписание задачи интеграции"
Созданные расписания отображаются на вкладке Расписания задач интеграции. Для расписания отображаются задача интеграции, название, Cron-выражение и текущее состояние.
Расписание можно активировать или деактивировать.
Просмотр результатов выполнения задач
Информация о выполненных задачах интеграции доступна на вкладке Логи выполненных задач.
Чтобы просмотреть логи:
- Перейдите в раздел Интеграции.
- Выберите интеграцию RT Protect TI.
- Перейдите на вкладку Логи выполненных задач.
Для выполненных задач отображаются:
- задача;
- параметры выполнения;
- время завершения;
- дата старта.
Вкладка Логи выполненных задач показана на рисунке 7.

Рисунок 7 – Вкладка "Логи выполненных задач"
Чтобы просмотреть результат конкретной задачи, нажмите значок просмотра в соответствующей строке.
Для успешно выполненной задачи сбора репутационных списков отображается сообщение Репутационные списки успешно собраны.
Результаты других задач также отображаются в окне Результат и позволяют проверить результат выполнения операции.