This commit is contained in:
2026-07-30 11:35:10 +05:00
commit 8a3ec978ad
113 changed files with 3384 additions and 0 deletions
@@ -0,0 +1,7 @@
***EDR (Endpoint Direction & Responce)*** непрерывно отслеживает данные об угрозах на рабочих станциях и других конечных устройствах. Задача EDR - выявлять бреши в защите в режиме реального времени и оперативно реагировать на потенциальные угрозы.
Содержит в себе такие полезные функции:
- сбор артефактов, нетипичных журналов событий из системы
- интерактивный веб-шелл для выполнения удаленно команд на хосте
- возможно удаленно и централизовано настраивать аудит событий или фильтрацию
На сегодняшний день наиболее эффективны коммерческие решения EDR, но так же есть Open-source EDR решение, например [SOLDR](https://vxcontrol.com/) или [Wazuh](https://wazuh.com/).
@@ -0,0 +1,21 @@
***SIEM (Security Information Event Manager)*** - система управления информацией и событиями в системе безопасности.
Помогает объединить в одной точке данные об инцидентах ИБ. Система собирает информацию из журналов событий средств защиты, сетевого оборудования, рабочих станций сотрудников и других ресурсов - тем самым исключает необходимость проверять их по отдельности и снижает риск возникновения слепых зон.
Какие задачи решает SIEM?
- преобразование данных (нормализация) из различных источников в единообразный и пригодный для обработки формат;
- мониторинг и консолидация событий безопасности со всех систем и устройств в корпоративной сети;
- обогащение данных о событиях связанной информацией из других ресурсов;
- регистрация инцидентов на основе заданных правил корреляции - взаимосвязей между событиями и их цепочками, в том числе из разных источников;
- информирование оператора об инциденте через чат-бота, email, уведомление или другими способами;
- хранение исторических данных о всех событиях ИБ и поддержка при расследовании инцидентов;
- анализ и управление рисками безопасности, проверка на соответствие стандартам и требованиям регуляторов;
- формирование отчетных документов для внутренних целей и контролирующих органов.
***Компоненты SIEM***
- агенты, устанавливаемые на инспектируемую информационную систему
- коллекторы на агентах, которые по сути, представляют собой модули (библиотеки) для понимания конкретного журнала событий или системы.
- серверы - коллекторы, предназначенные для предварительной аккумуляции событий от множества источников
- сервер-коррелятор, отвечающий за сбор информации от коллекторов и агентов, обработку по правилам и алгоритмам корреляции
- сервер без данных и хранилища, отвечающий за хранение журналов событий.
@@ -0,0 +1,3 @@
***TIP (Threat Intelligence Platform)*** - средство обработки входящего Threat Intelligence(TI)
***TI*** содержит в себе совокупность индикаторов компрометаци(Indicator Of Compromise)
@@ -0,0 +1,5 @@
%% Zoottelkeeper: Beginning of the autogenerated index file list %%
[[L1/Средства защиты и мониторинга/EDR|EDR]]
[[L1/Средства защиты и мониторинга/SIEM|SIEM]]
[[L1/Средства защиты и мониторинга/TIP|TIP]]
%% Zoottelkeeper: End of the autogenerated index file list %%