Перейти к содержанию

Инциденты

Раздел "Инциденты"

Для наглядности наши специалисты подготовили видео фрагмент для работы с инцидентами SIEM "Платформа Радар"

Состав раздела "Инциденты"

Раздел «Инциденты» содержит следующие подразделы:

  • "Инциденты" -- предназначен для работы с инцидентами;

  • "Типы инцидентов" -- предназначен для работы с типами инцидентов;

  • "Просмотр событий" -- предназначен для просмотра списка событий. Раздел доступен пользователю только при наличии права на просмотр событий.

Подраздел "Инциденты"

Зарегистрированные инциденты информационной безопасности хранятся в системе в отдельном хранилище. Время хранения инцидентов настраивается независимо от срока хранения событий

Основные элементы подраздела

Подраздел "Инциденты" предназначен для оперирования инцидентами.

Подраздел содержит следующие элементы (см. Рисунок 1):

  • Текущий список инцидентов.
  • Календарь происшествий -- область "Происшествия".
  • Набор фильтров для просмотра списка инцидентов -- кнопка .
  • Область быстрого переключения списка по статусам инцидентов -- предустановленные фильтры по статусам инцидентов .
  • Функция создания нового инцидента в системе -- кнопка "Создать инцидент".
  • Функция редактирования параметров инцидентов -- кнопка .
  • Функция выгрузки данных во внешний файл в формате CSV -- кнопка "Выгрузить CSV".
  • Функция настройки временного периода обновления данных -- раскрывающийся список "Вручную" (где "Вручную" значение по умолчанию).
  • Кнопка для запуска обновления данных -- .
  • Функции назначения инцидентов пользователю или группе -- раскрывающиеся списки "Назначить пользователю" и "Назначить группе".
  • Функция смены статуса -- раскрывающийся список "Сменить статус".

Рисунок 1 -- Рабочая область подраздела «Инциденты»

Список инцидентов. Параметры списка

Система поддерживает изменение сортировки в списке инцидентов. По умолчанию используется сортировка по оценке срочности инцидента. Для выбора параметра сортировки нажмите на заголовок необходимого столбца. После нажатия сортировка списка будет изменена на выбранный параметр

Текущий список инцидентов представлен в виде табличного списка со следующими основными параметрами:

  • Поле ( /) -- флаговое поле для выбора строк с инцидентами для проведения с ними каких-то действий.
  • Поле "Оценка срочности" () -- содержит оценку срочности отработки инцидента.
  • Поле "Уровень риска" -- содержит численную оценку уровня риска.
  • Поле "Тип" -- содержит пиктограмму - идентификатор типа, к которому принадлежит инцидент.
  • Поле "Тип инцидента" -- содержит идентификатор инцидента.
  • Поле "Актив" -- идентификатор сетевого актива на котором произошел инцидент (IP-адрес актива или сетевое имя) .
  • Поле "Заголовок" -- текстовый заголовок инцидента, под которым он был зафиксирован на Платформе.
  • Поле "Статус" -- содержит статус в котором находится инцидент в настоящее время.
  • Поле "Последнее происшествие" -- дата и время когда было зафиксировано последнее происшествие в рамках инцидента.
  • Поле "Кол-во происшествий" () -- счетчик количества происшествий в рамках инцидента.
  • Поле "Кол-во повторных открытий" () -- счетчик количества повторных открытий инцидента.
  • Поле "Пользователь" () -- назначенный ответственный пользователь.
  • Поле "Группа" () -- назначенная группа ответственных.
  • Кнопка () -- функция редактирования параметров инцидента.

Отображение полей списка настраивается под требования конкретного пользователя. При необходимости разработчиками Платформы могут быть введены дополнительные поля списка.

Статусы инцидентов. Быстрое переключение списка инцидентов по статусам

Область быстрого переключения по статусам инцидентов представляет собой набор предустановленных фильтров по статусам со счетчиками инцидентов (строк таблицы) в каждом из статусов (см. Рисунок 2):

  • "Все" -- вывод на экран всех строк списка инцидентов.
  • "Новый" -- вывод на экран списка новых инцидентов.
  • "Все открытые" -- вывод на экран списка открытых инцидентов.
  • "Назначена" -- вывод на экран списка назначенных инцидентов.
  • "В работе" -- вывод на экран списка инцидентов, находящихся в работе.
  • "Запрошена информация" -- вывод на экран списка инцидентов, по которым была запорошена информация.
  • "Ожидает проверки" -- вывод на экран списка инцидентов, находящихся в ожидании проверки.
  • "Риск принят" -- вывод на экран списка инцидентов, для которых приняты риски.
  • "Закрыт" -- вывод на экран списка закрытых инцидентов.
  • "Недействительный" -- вывод на экран списка недействительных инцидентов.

Для вывода на экран списка инцидентов с определенным статусом щелкните по нужному статусу в области быстрого переключения (см. Рисунок 2).

Рисунок 2 -- Область быстрого переключения между списками инцидентов, отфильтрованных по текущему статусу

Настраиваемые фильтры списка инцидентов

При нажатии на кнопку открывается область с настраиваемыми фильтрами для табличного списка инцидентов (см. Рисунок 3). Фильтр списка инцидентов разбит на группы и позволяет провести фильтрацию списка по следующим параметрам:

  1. Вкладка "Фильтр" содержит следующие возможности:

  2. Фильтр по заголовку инцидента -- свободный текстовый ввод;

  3. Фильтр по типу инцидента -- раскрывающийся список типов инцидентов;
  4. Фильтр по времени обработки инцидента -- выбор времени из предустановленного в Платформе списка (раскрывающийся список):
    • Нормальное;
    • Небольшая задержка;
    • Задержка;
    • Неприемлемый.

Рисунок 3 -- Фильтры для списка инцидентов на вкладке "Фильтры"

  1. Вкладка "Источник" содержит следующие возможности:

  2. Фильтр по категории, к которой относится инцидент -- раскрывающийся список со следующими значениями:

    • Уязвимость;
    • Сетевая аномалия;
    • Нарушение политики.
  3. Фильтр по источнику, создавшему инцидент в Платформе -- раскрывающийся список со следующими значениями:

    • Сканер уязвимостей;
    • Устаревший инцидент;
    • Коррелятор событий;
    • Введён вручную;
    • Контроль соответствия;
    • Контроль потока событий.
  4. Вкладка "Активы" содержит следующие возможности:

  5. Фильтр по группам активов -- раскрывающийся список, состав списка групп активов определяется Администраторами платформы и правами доступа пользователя.

  6. Фильтр по активам -- раскрывающийся список, содержит текущий перечень активов.
  7. Фильтр по значимости актива -- раскрывающийся список со следующими значениями:
    • Ключевой актив;
    • Важный актив;
    • Нормальный актив;
    • Распределенный или некритичный актив;
    • Тестовый актив.
  8. Фильтр по сетевой видимости актива -- раскрывающийся список со следующими значениями:
    • Прямое подключение к Интернет;
    • DNZ, частичный доступ из Интернет;
    • Штатный доступ в Интернет через Proxy;
    • Ограниченный доступ в Интернет;
    • Не подключенный к сети.
  9. Фильтр по расположению актива -- раскрывающийся список предустановленных мест расположения активов (например названия городов, где располагаются сетевые активы).

  10. Вкладка "Пользователи" содержит следующие возможности:

  11. Фильтр по логину пользователя, отвечающего за инциденты -- раскрывающийся список логинов пользователей, зарегистрированных на Платформе.

  12. Фильтр по названию группы, отвечающей за инциденты -- раскрывающийся список групп пользователей, созданных на Платформе.

  13. Вкладка "Временные срезы" содержит следующие возможности фильтрации (см. Рисунок 4):

  14. задать временной срез "Последнее происшествие с <дата, время> до <дата, время>";

  15. задать временной срез "Последнее сканирование от <дата, время> до <дата, время>";
  16. задать временной срез "Сменился статус с <дата, время> до <дата, время>".

Рисунок 4 -- Фильтрация инцидентов по временным срезам. Вкладка "Временные срезы"

  1. Вкладка "Другие настройки" содержит следующие возможности (см. Рисунок 5):

  2. Фильтр по уровню риска -- раскрывающийся список со следующими значениями:

    • Высокий;
    • Средний;
    • Низкий;
    • Нет.
  3. Фильтр по наличию удаленной эксплуатации актива -- раскрывающийся список "Да/ Нет/ Не важно".
  4. Фильтр по типу сканирования "Внешнее сканирование" -- раскрывающийся список "Да/ Нет/ Не важно".
  5. Фильтр по типу инцидента "Обработанный?" -- раскрывающийся список "Да/ Нет/ Не важно".

Также на данной вкладке расположена функция редактирования количества строк табличного списка на одной экранной странице -- "Кол-во на странице".

Рисунок 5 -- Вкладка фильтра "Другие настройки" и функция редактирования строк табличного списка инцидентов

Для фильтрации табличного списка необходимо установить нужные значения фильтров на всех вкладках и нажать на кнопку "Поиск" на любой из вкладок (см. Рисунок 5). Для сброса всех фильтров -- нажать на кнопку "Очистить".

Настроенный набор фильтров можно сохранить для последующего использования -- кнопка "Сохранить".

Для использования ранее созданного и сохраненного набора фильтров -- нажать на кнопку "Загрузить".

Настройка обновления данных

Функция настройки обновления данных состоит из раскрывающегося списка временных интервалов обновления и пиктограммы -- . По умолчанию устанавливается режим ручного обновления. Обновление вручную производится при нажатии на пиктограмму .

Для автообновления выбрать временной интервал обновления в раскрывающемся списке:

  • 5 с.
  • 15 с.
  • 30 с.
  • 60 с.

Назначение инцидентов пользователям и группам

При наличии необходимых прав пользователю предоставляется возможность назначить один или несколько инцидентов для разбора конкретному пользователю, зарегистрированному в Платформе, или группе пользователей. Процедура назначения инцидента ответственному пользователю или группе пользователей для расследования подробно описана в разделе "Работа с инцидентами. Расследование инцидента. Назначение инцидента ответственным".

Смена статуса инцидента

При наличии необходимых прав пользователю предоставляется доступ к функции "Сменить статус" для одного или нескольких инцидентов. Процедура смены статуса подробно описана в разделе "Работа с инцидентами. Расследование инцидента. Изменение статуса инцидента".

Создание инцидента

При наличии необходимых прав пользователю доступна кнопка "Создать инцидент", по нажатию на которую произойдет переход на страницу создания инцидента на Платформе вручную. Подробное описание создания инцидента в Платформе вручную приведено в в разделе "Работа с инцидентами. Создание инцидента вручную".

Подраздел "Типы инцидентов"

Основные элементы подраздела

Подраздел "Типы инцидентов" предназначен для оперирования типами инцидентов.

Подраздел содержит (см. Рисунок 7):

  • Текущий список типов инцидентов.
  • Набор фильтров для просмотра списка типов инцидентов -- кнопка .
  • Функция создания нового типа инцидента в системе -- кнопка "Создать".
  • Функция редактирования параметров типа инцидента -- кнопка .
  • Функция выгрузки данных по типам инцидентов во внешний файл -- кнопка "Выгрузить CSV".

Рисунок 7 -- Рабочая область подраздела «Типы инцидентов»

Список типов инцидентов. Параметры списка

Текущий список типов инцидентов представлен в виде табличного списка со следующими основными параметрами:

  • Поле ( /) -- флаговое поле для выбора строк с типами для проведения с ними каких-то действий.
  • Поле "Оценка срочности" () -- содержит оценку срочности отработки инцидента.
  • Поле () -- "уровень риска", содержит численную оценку уровня риска данного типа инцидента.
  • Поле "Тип" -- содержит пиктограмму - идентификатор типа.
  • Поле () -- поле статуса "Эксплуатируется удаленно", указывает на возможность удаленной эксплуатации данного типа инцидента.
  • Поле "ID" -- идентификатор типа инцидента в Платформе.
  • Поле "Заголовок" -- название типа инцидента, под которым он был заведен в Платформе.
  • Поле "Источник" -- содержит пиктограммы, соответствующие тому или иному источнику данных.
  • Кнопка () -- функция редактирования параметров типа инцидента.

Отображение полей списка настраивается под требования конкретного пользователя. При необходимости разработчиками Платформы могут быть введены дополнительные поля списка.

Настраиваемые фильтры списка типов инцидентов

При нажатии на кнопу открывается область с настраиваемыми фильтрами для табличного списка типов инцидентов (см. Рисунок 8). Фильтр для списка типов инцидентов позволяет провести фильтрацию списка по следующим параметрам:

  • Фильтр по заголовку типа инцидента -- свободный текстовый ввод.
  • Фильтр по статусу -- раскрывающийся список с возможными значениями статуса.
  • Фильтр по расположению актива -- раскрывающийся список предустановленных мест расположения активов (например названия городов, где располагаются сетевые активы).
  • Фильтр по наличию удаленной эксплуатации актива -- раскрывающийся список "Да/ Нет/ Не важно".

Рисунок 8 -- Фильтры для списка типов инцидентов

Также в области настройки фильтров расположена функция редактирования количества строк табличного списка на одной экранной странице -- "Кол-во на странице".

Подробнее работа с фильтрами приведена в подразделе "Настраиваемые фильтры списка инцидентов".

Создание типа инцидента

При наличии необходимых прав пользователю доступна кнопка "Создать", по нажатию на которую произойдет переход на страницу создания нового типа инцидента. Подробное описание создания нового типа инцидента в Платформе приведено в подразделе "Работа с базой знаний типов инцидентов. Создание нового типа инцидента вручную" .

Подраздел "Просмотр событий"

Основные элементы подраздела

Внимание! Данный подраздел основного меню доступен только пользователям с соответствующими правами на просмотр событий.

Подраздел "Просмотр событий" предназначен для поиска, просмотра и анализа зафиксированных событий, вызвавших инцидент, включая сырые данные событий.

Подраздел содержит (см. Рисунок 9):

  • Набор настраиваемых фильтров для вывода событий по заданным параметрам (верхняя часть экрана):
  • Поле "Время" -- задание временного интервала, на котором надо просмотреть события.
  • Поле "Индекс" -- указание индекса ElasticSearch.
  • Поле текстового ввода поискового запроса.
  • Функция фильтрации выведенных на экран событий по полям из сырых данных:
  • Кнопка "Новый фильтр" -- для указания нового поля для фильтрации.
  • Список полей слева от диаграммы (см. Рисунок 9)
  • Область отображения диаграммы событий. -- количество событий за заданный интервал времени.
  • Область отображения сырых данных по каждому из событий, расположена под диаграммой событий.

Рисунок 9 -- Рабочая область подраздела «Просмотр событий»

Настройка просмотра и работа с событиями

Настройка просмотра и работа с просмотрщиком событий подробно рассмотрена в разделе "Работа с просмотрщиком событий".