Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
4готовоТехнический_проект (4).docx
Скачиваний:
0
Добавлен:
25.12.2025
Размер:
190.15 Кб
Скачать
  1. Уточнение структуры входных и выходных данных

    1. Входные данные

      1. Данные о событиях безопасности

  1. Типы данных:

  • события информационной безопасности, поступающие от серверов, сетевого оборудования, рабочих станций и прикладных сервисов;

  • телеметрия средств защиты, включая данные от SIEM, IDS/IPS, межсетевых экранов, антивирусных решений и средств контроля конечных точек;

  • зарегистрированные инциденты безопасности, содержащие временные метки, описание события, критичность, результаты корреляции и источник угрозы;

  • диагностические сообщения систем, включая события отказов сервисов, ошибки приложений, уведомления о сбоях и предупреждения;

  • данные попыток несанкционированного доступа, в том числе нарушения политик доступа, подозрительная активность и попытки атак из внешних источников.

  1. Источник:

  • модуль мониторинга событий в составе базовой подсистемы;

  • сетевое оборудование (маршрутизаторы, коммутаторы, межсетевые экраны);

  • серверы и прикладные сервисы, генерирующие логи;

  • средства защиты информации (IDS/IPS, антивирусы, EDR/XDR, средства контроля целостности).

  1. Формат передачи:

  • структурированные данные, поступающие в систему в виде нормализованных событий;

  • использование механизмов логирования и телеметрии систем защиты;

  • передача данных через защищённые каналы связи, используемые в инфраструктуре (VPN, защищённые соединения сервисов, внутренние протоколы обмена).

  1. Обработка в системе:

  • сбор и нормализация событий, поступающих из различных источников;

  • фильтрация и корреляция данных, выявление аномалий, анализ взаимосвязей;

  • формирование инцидентов на основе предустановленных и пользовательских правил;

  • логирование и сохранение записей, включая события, инциденты, действия пользователей и результаты реагирования – с последующей передачей в подсистему отчётности.

      1. Данные об инцидентах

  1. Типы данных:

  • уникальный идентификатор инцидента, присваиваемый подсистемой мониторинга и корреляции;

  • категория и уровень критичности, определяемые правилами корреляции;

  • источник возникновения инцидента (сервер, сетевое оборудование, рабочая станция, прикладной сервис, пользователь);

  • временные метки, включающие время обнаружения события, момент формирования инцидента, время выполнения сценариев реагирования;

  • описание события, результаты анализа, предпринятые действия системы и сведения о дальнейших шагах специалистов;

  • история обработки – данные о выполненных сценариях, изменении статусов и результатах расследования.

  1. Источник:

  • модуль обработки событий базовой подсистемы;

  • модуль реагирования базовой подсистемы;

  • модуль отчётности подсистемы работы с документами.

  1. Формат:

  • структурированные записи, формируемые подсистемой мониторинга;

  • хранение данных в централизованной базе данных, поддерживающей транзакционность и целостность (из требований к БД в ТЗ);

  • совместимость формата с внутренними структурами БД и подсистем реагирования.

  1. Обработка:

  • классификация и приоритезация инцидентов по критичности, категории и условиям корреляции;

  • передача данных в подсистему реагирования (SOAR) для исполнения автоматических сценариев;

  • обновление статусов инцидентов – «зарегистрирован», «в расследовании», «обработан», «устранён», «отклонён» (статусы указаны в ЭП);

  • логирование всех действий и передача структурированных данных в подсистему отчётности;

  • формирование итогового отчёта об инциденте, включающего анализ, действия и результат расследования.