Главная Учебники - Разные Комрад система управления событиями ИБ. Руководство администратора (2017 год)
поиск по сайту правообладателям
|
|
|
содержание .. 1 2
│64
8.1.2.2 Построение запроса
Строить запросы можно по любому полю таблицы. Ниже приведено описание
возможных значений полей.
Поле
Критерий
Описание
равно
точное значение поля
любое значение поля, кроме
не равно
указанного
ʋ события
значение поля начинается с
Данные
начинается с
указанных символов
Устройство
значение поля начинается с любых
Тип источника
не начинается с
символов, кроме указанных
Тип сообщения
значение поля содержит указанные
IP источника
содержит
символы
IP назначения
значение поля не содержит
Протокол
не содержит
указанные символы
Имя источника
значение поля оканчивается
Имя назначения
оканчивается на
указанными символами
MAC источника
значение поля оканчивается
MAC назначения
не оканчивается на
любыми символами, кроме
Имя файла
указанных
Имя пользователя
пусто
поле не содержит значения
поле содержит какое-либо
не пусто
значение
Порт источника
равно
точное значение поля
Порт назначения
любое значение поля, кроме
не равно
Дата фиксации
указанного
Дата генерации
меньше
значение поля меньше указанного
значение поля меньше указанного
меньше или равно
или совпадает с ним
больше
значение поля больше указанного
значение поля больше указанного
больше или равно
или совпадает с ним
значение поля лежит в указанном
между
интервале
значение поля лежит в любом
не в промежутке
интервале, кроме указанного
пусто
поле не содержит значения
поле содержит какое-либо
не пусто
значение
│65
Для ввода данных формата даты
и времени предусмотрен
календарь. Прочие поля
редактируются в текстовом виде.
8.1.2.2.1 Поиск по одному полю таблицы
Выборку событий безопасности по одному из полей таблицы можно выполнить
с помощью простого запроса. Для создания простого запроса выполните
следующие действия.
1. Выберите поле, по которому необходимо построить запрос. Полный
список полей доступен в разделе Список основных полей таблицы.
2. Выберите критерий запроса.
3. Укажите значение поля.
4. Нажмите кнопку Поиск.
8.1.2.2.2 Поиск по нескольким полям таблицы
Выборку событий безопасности по нескольким полям таблицы можно
выполнить при помощи составного запроса. Составной запрос представляет
собой объединение простых запросов. Для создания составного запроса
выполните следующие действия.
1. Создайте простой запрос, указав в качестве поля одно из полей, по
которым необходимо осуществить выборку (см. раздел Поиск по одному
полю таблицы).
2. Нажмите кнопку Добавить.
3. Добавьте необходимое количество простых запросов.
4. Укажите, какой логический оператор необходимо применить к
результатам простых запросов
(см. раздел Рабочие элементы
конструктора):
а) логическое «Иª, если необходимо найти события на пересечении
результатов всех простых запросов;
б) логическое
«ИЛИª, если необходимо объединить результаты
простых запросов в одно множество событий безопасности.
5. Нажмите кнопку Поиск.
8.1.2.2.3 Подзапрос
Подзапрос является простым либо составным запросом, выполненным внутри
другого запроса, и представляет собой мощный инструмент для построения
│66
сложных запросов на выборку событий безопасности. Для создания подзапроса
выберите нужный запрос и нажмите кнопку Добавить группу.
8.1.2.2.4 Перемещение запроса (группы запросов)
Для перемещения запроса
(группы запросов) с одного уровня на другой
нажмите и удерживайте кнопку
в левой части запроса (группы запросов),
который необходимо переместить. Переместите запрос (группу запросов) на
нужный уровень. Отпустите кнопку мыши, когда перемещение запроса (группы
запросов) завершено.
8.1.2.2.5 Примеры
Пример 1. События безопасности, поступившие от источника с именем siem
(Рисунок 35).
Рисунок 35. Директива корреляции для примера 1
Пример 2. События безопасности, поступившие от источника с именем siem в
период времени с 20 по 21 июня 2016 года (Рисунок 36).
Рисунок 36. Директива корреляции для примера 2
Пример 3. События безопасности, сформированные для пользователя root или
любого пользователя, имя которого начинается с символов «usª (Рисунок 37).
Рисунок 37. Директива корреляции для примера 3
Пример 4. События безопасности, поступившие от любого источника в подсети
192.168.1.0/24, инициаторы которого
― пользователи user1 или user2
(Рисунок 38).
│67
Рисунок 38. Директива корреляции для примера 4
Пример 5. События безопасности, связанные с веб-ресурсами, которые
происходили в выходные дни 18 и 19 июня 2016 года, сформированные для
сотрудников, работавших в указанный период из офиса
(локальная сеть
192.168.0.0/16), за исключением администратора безопасности (security_admin),
если только последний не работал удаленно (через VPN) (Рисунок 39).
Рисунок 39. Директива корреляции для примера 5
8.1.2.3 Удаление элементов запроса
Для удаления элемента запроса нажмите на кнопку Удалить. Удалить можно
как запрос, так и любой подзапрос.
Удаление подзапроса приведет к удалению всех вложенных в него
элементов.
8.1.2.4 Отмена запроса
Предусмотрена возможность быстрого удаления всех элементов запроса,
отображаемого в Конструкторе запросов в данный момент.
1. Нажмите кнопку .
2. В открывшемся диалоговом окне в ответ на вопрос
│68
Вы действительно хотите продолжить?
нажмите кнопку ОК для подтверждения и Отмена для отмены удаления.
8.1.2.5 Сохранение запроса
Существует возможность сохранить запрос для удобного обращения к нему в
процессе работы.
1. Нажмите кнопку Сохранить.
2. В открывшемся диалоговом окне введите имя запроса в поле Имя
запроса и краткое описание результата выполнения запроса в поле
Описание.
3. Для сохранения запроса нажмите кнопку ОК.
4. Для отмены сохранения запроса нажмите Отмена.
Сохраненные запросы доступны на странице Все запросы. Подробное
описание работы с сохраненными запросами см. в разделе Все запросы.
8.1.2.6 Применение сохраненного запроса
Для того чтобы использовать для выборки событий ранее созданный запрос
(см. раздел Сохранения запроса), выберите его название в выпадающем
списке раздела Загрузить запрос. Запрос отобразится на странице.
8.1.2.7 Группировка событий
Существует возможность сгруппировать события выборки по любому из полей.
1. Постройте запрос (см. пункт Построение запроса).
2. Выберите поле, по которому необходимо сгруппировать, в выпадающем
списке
3. Нажмите кнопку Поиск.
В интерфейсе отобразятся первые 25 групп по количеству событий
в них.
8.1.3 Диаграмма событий
После построения запроса в Конструкторе запросов становится доступна
диаграмма распределения во времени событий из выборки.
│69
Рисунок 40. Пример диаграммы событий
8.1.3.1 Информационные сообщения
При наведении курсора мыши на столбец, соответствующий интересующему
периоду времени, на диаграмме событий отображается всплывающее
информационное
сообщение,
содержащее
количество
событий,
зафиксированных в «КОМРАДª в этот период времени.
Пример информационного сообщения:
8.1.3.2 Работа с диаграммой событий
8.1.3.2.1 Уточнение запроса
Предусмотрена возможность уточнения интервалов времени в запросе при
помощи диаграммы событий.
Выберите дату и время начала и окончания интересующего периода времени.
Нажмите и удерживайте левую кнопку мыши на области диаграммы,
соответствующей дате начала интересующего периода. Не отпуская левую
кнопку мыши, переместите курсор в область, соответствующую дате окончания
интересующего периода. Отпустите кнопку мыши.
В результате будет построена диаграмма распределения событий в
уточненный период времени. В выборке событий будут только те события,
которые соответствуют уточненному интервалу. Период времени уточненного
запроса отображается в верхней части диаграммы.
Пример уточненного временного интервала:
8.1.3.2.2 Отмена уточнения
Для возвращения к первоначальной (неуточненной) выборке событий нажмите
кнопку справа от уточненного временного интервала.
│70
8.2 Все запросы
Раздел Все запросы позволяет оперировать сохраненными запросами к базе
данных событий безопасности.
8.2.1 Таблица списка запросов
Все сохраненные запросы отражаются в таблице со следующими полями.
Поле
Описание
ʋ
порядковый номер запроса
Имя запроса
название запроса
Описание
комментарии пользователя (может быть пустым)
Время создания
дата и время сохранения запроса в системе
8.2.2 Рабочие элементы
переход к редактированию и поиску по запросу на
странице Поиск по событиям;
удалить сохраненный запрос;
Поиск по таблице« строка ввода для поиска запроса по ключевому
слову/части слова.
8.2.3 Сортировка списка запросов
Предусмотрена возможность сортировки в лексикографическом порядке по
любому из полей таблицы списка запросов.
Для осуществления фильтрации:
1. щелкните левой кнопкой мыши по нужному полю таблицы списка
запросов;
2. выберите кнопками и прямой или обратный порядок сортировки.
Контроль соответствия│71
9 Контроль соответствия
Раздел ГОСТ Р ИСО/МЭК
27001-2006 позволяет осуществлять контроль
соответствия требованиям ГОСТ Р ИСО/МЭК 27001-2006 «Информационная
технология. Методы и средства обеспечения безопасности. Системы
менеджмента информационной безопасности. Требованияª.
9.1 Цели и меры
Рабочее поле отображает цели и меры управления, перечисленные в
Приложении А ГОСТ Р ИСО/МЭК
27001-2006, на конкретную систему
менеджмента информационной безопасности (СМИБ).
9.1.1 Состояния мер управления
Состояние меры управления формируется из сочетания ее статусов. Возможны
следующие состояния.
мера управления не применяется к
СМИБ;
мера управления применяется к
СМИБ, но не реализована;
мера управления применяется к СМИБ
и реализована.
9.1.2 Рабочие элементы
текстовое поле для ввода комментария;
сохранить отчет о мерах управления и их
Сохранить
состояниях в СМИБ в формате PDF.
9.1.3 Управление целями и мерами
Управление целями и мерами производится по следующему сценарию.
1. Отметьте меры управления, которые применяются к СМИБ.
Контроль соответствия│72
2. Среди мер, которые применяются к СМИБ, отметьте реализованные.
Подробнее о возможных состояниях мер см. раздел Состояния мер
управления.
3. При необходимости оставьте комментарии в текстовых полях напротив
мер.
Примеры текстовых комментариев:
1. обоснование применимости/неприменимости меры
управления;
2. планируемая дата реализации меры.
4. Для сохранения отчета в формате PDF нажмите кнопку Сохранить.
9.2 Статистика
Статистика отражает количество мер управления в каждой из групп А.5-А.15
Приложения А ГОСТ Р ИСО/МЭК 27001-2006, которые применяются к СМИБ и
реализованы в ней.
9.2.1 Работа со статистикой
Статистика отображается в виде столбчатой диаграммы. Каждому столбцу
соответствует группа мер управления А.5-А.15. Число над столбцом диаграммы
соответствует общему количеству мер управления в группе. В рамках одной
группы цветом выделяются блоки мер с одинаковым состоянием. Ниже
представлено соответствие цвета блока статусу меры.
Цвет
Состояние меры
Блок дополнительно сопровождается числом, соответствующим количеству
мер в блоке.
При наведении курсора на блок мер всплывает окно со сводной информацией:
идентификатор группы мер;
количество мер в данном блоке;
количество мер в группе.
Контроль соответствия│73
Для скрытия/отображения блока мер щелкните по его цвету левой
кнопкой мыши.
Для быстрого перехода к группе мер в рабочем поле Цели и меры
управления щелкните левой кнопкой мыши по столбцу диаграммы с
идентификатором интересующей группы мер.
9.2.2 Работа со статистикой вне интерфейса КОМРАД
Для работы со статистикой вне графического интерфейса
«КОМРАДª
предусмотрены возможности:
напечатать график;
скачать в формате PNG;
скачать в формате JPEG;
скачать в формате PDF;
скачать в формате SVG.
Данные возможности вызываются из контекстного меню по нажатию на .
9.3 Панель навигации
В правой части страницы располагается перечень мер управления А.5-А.15 для
удобного переключения между блоками мер. Для перехода к нужному блоку
мер достаточно щелкнуть по нему левой кнопкой мыши на панели навигации.
│74
10 Корреляция
10.1 Конструктор директив
Раздел Конструктор директив позволяет управлять директивами корреляции:
создавать, редактировать и удалять директивы корреляции;
запускать/приостанавливать работу директив;
настраивать механизмы реагирования на инциденты безопасности.
Под директивой корреляции понимается логическая совокупность
правил, построенная по иерархическому принципу, в соответствии с
которыми осуществляется сравнение параметров событий
информационной безопасности, а также их количества и частоты, с
заданными показателями для выявления инцидентов
информационной безопасности.
Каждая директива корреляции предназначена для выявления одного типа
инцидента информационной безопасности. Она включает в себя одно правило
верхнего (нулевого) уровня и неограниченное количество правил следующих
уровней. Поступление события верхнего уровня означает активацию данного
уровня и директивы в целом. Активация следующего уровня правил возможна
только при выполнении хотя бы одного правила текущего уровня. Под
выполнением правила подразумевается наступление количества событий,
заданного Счетчиком событий, за период времени, указанный в Таймере
правила.
10.1.1 Рабочая область правила корреляции
кнопка перемещения правила
блок управления правилом
название правила
кнопка «свернуть правилоª
таймер правила
фильтрация
│75
счетчик событий
наследование
тип правила «отсутствие событийª
модальность
описание
конструктор запросов
Рисунок 41. Рабочая область правила корреляции
Для удобного просмотра директивы используйте и .
10.1.1.1 Параметры
10.1.1.1.1 Название правила
Название правила задается администратором в текстовом виде и может быть
использовано в блоке правила с типом Наследование. Название правила
отображается в разделе Инциденты.
10.1.1.1.2 Таймер правила
Таймер правила запускается при поступлении первого события, попадающего
под критерии правила. Если в течение этого времени не произойдет указанное
в Счетчике количество событий, Счетчик будет обнулен.
10.1.1.1.3 Счетчик событий
Счетчик событий определяет количество событий, которое должно произойти в
течение времени, заданном в Таймере правила, для активации следующего
уровня.
10.1.1.1.4 Описание
Комментарий администратора, является необязательным параметром.
10.1.1.2 Тип правила «отсутствие событийª
Правило типа «отсутствие событийª считается выполненным, если в течение
времени, заданном в Таймере правила, не наступило ни одного события,
удовлетворяющего критериям данного правила. Для этого типа правила
игнорируется Счетчик событий.
10.1.1.3 Блоки правила
Каждое правило формируется из набора (блоков) критериев. Каждый блок
может быть отнесен к одному из типов: фильтрация, наследование или
модальность.
│76
10.1.1.3.1 Фильтрация
Блок типа Фильтрация формируется при помощи инструментария Конструктора
запросов (см. раздел Поиск по событиям). Позволяет фильтровать события,
удовлетворяющие ограничениям, заданным в Конструкторе.
10.1.1.3.2 Наследование
Если значение полей фильтрации не может быть задано константой, а зависит
от значения, полученного на предыдущем уровне директивы, применяется
Наследование.
Пример использования: необходимо, чтобы события второго уровня
директивы имели то же значение поля IP-адрес, что и события,
составившие первый уровень директивы.
10.1.1.3.3 Модальность
Блок типа Модальность позволяет группировать события по значению
параметра, указанного в блоке. В этом случае под область действия правила
попадут только те события, у которых значение параметра, указанного в блоке
Модальность, одинаковое.
10.1.1.4 Управление правилом
10.1.1.4.1 Создание правила текущего уровня
Для создания правила на текущем уровне нажмите кнопку в рабочей области
любого из правил текущего уровня.
10.1.1.4.2 Создание правила следующего уровня
Для создания правила на следующем уровне нажмите кнопку
в рабочей
области любого из правил текущего уровня.
10.1.1.4.3 Удаление правила
1. Нажмите кнопку
в рабочей области правила, которое необходимо
удалить.
2. В открывшемся диалоговом окне в ответ на сообщение
Удаление правила и всех его подправил. Вы действительно хотите
продолжить?
нажмите кнопку ОК для подтверждения и Отмена для отмены удаления.
│77
10.1.1.5 Перемещение правила
Для перемещения правила с одного уровня на другой нажмите и удерживайте
кнопку
в рабочей области правила, которое необходимо переместить.
Переместите правило на нужный уровень. Отпустите кнопку мыши, когда
перемещение правила завершено.
10.1.2 Директивы корреляции
Список доступных в системе директив корреляции имеет древовидную
структуру, расположен в левой части страницы. Для удобного управления
директивами они хранятся в каталогах.
10.1.2.1 Каталоги
Каждый каталог имеет название и снабжается символом . Каталог может
содержать как директивы корреляции, так и другой каталог (подкаталог).
10.1.2.1.1 Просмотр каталогов
Для отображения содержимого каталога нажмите
. Для того, чтобы скрыть
содержимое каталога, нажмите .
10.1.2.1.2 Создание каталога
1. Выберите каталог, в котором необходимо создать новый каталог. Если
новый каталог должен располагаться в корне дерева, ни один каталог не
должен быть выбран.
2. Нажмите кнопку Добавить каталог
в левой верхней части страницы.
3. В открывшемся диалоговом окне введите имя нового каталога.
Имя каталога не может быть пустым. При попытке указать
пустое имя каталога система выдаст сообщение
Пустые имена не могут быть использованы
и каталог не будет создан.
4. Для сохранения каталога нажмите кнопку ОК.
5. Для отмены создания каталога нажмите Отмена.
10.1.2.1.3 Удаление каталога
1. Выберите каталог, который необходимо удалить.
2. Нажмите кнопку Удалить
в левой верхней части страницы.
│78
3. В открывшемся диалоговом окне в ответ на вопрос
Вы действительно хотите удалить элемент?
нажмите кнопку ОК для подтверждения и Отмена для отмены удаления.
Удаление непустых каталогов невозможно.
10.1.2.2 Управление директивами корреляции
10.1.2.2.1 Просмотр директив
Для отображения директивы корреляции найдите и выберите нужную директиву
в левой части страницы. Действующая директива снабжена символом . Если
действие директивы в данный момент времени отключено, ее название
сопровождается символом .
10.1.2.2.2 Создание директивы
1. Выберите каталог, в котором необходимо создать новую директиву. Если
новая директива должна располагаться в корне дерева, ни один каталог
не должен быть выбран.
2. Нажмите кнопку Добавить директиву
в левой верхней части
страницы.
3. В открывшемся диалоговом окне введите название новой директивы.
Название директивы не может быть пустым. При попытке указать
пустое имя директивы система выдаст сообщение
Пустые имена не могут быть использованы
и директива не будет создана.
4. Для сохранения директивы нажмите кнопку ОК.
5. Для отмены создания директивы нажмите Отмена.
6. Создайте правила директивы (см. разделы Рабочая область правила
корреляции, Управление правилом).
7. Нажмите кнопку Сохранить директиву для завершения процедуры
создания директивы.
8. При необходимости продолжить без сохранения изменений после любого
действия в ответ на сообщение
│79
Директива была изменена. Несохраненные изменения будут
потеряны. Вы действительно хотите продолжить?
нажмите кнопку ОК для подтверждения. При необходимости сохранить
изменения нажмите Отмена и перейдите к шагу 7.
Созданная директива включена: события, удовлетворяющие
критериям правил, будут формировать инцидент. Для отключения
действия директивы нажмите кнопку Приостановить.
10.1.2.2.3 Редактирование директивы
1. Выберите директиву, которую необходимо изменить.
2. Внесите необходимые изменения (см. разделы Рабочая область правила
корреляции, Управление правилом).
3. Нажмите кнопку Сохранить директиву для завершения процедуры
создания директивы.
10.1.2.2.4 Включение (отключение) директивы
1. Выберите директиву, которую необходимо включить (отключить).
2. Нажмите кнопку Возобновить (Приостановить).
10.1.2.2.5 Удаление директивы
1. Выберите директиву, которую необходимо удалить.
2. Нажмите кнопку Удалить
в левой верхней части страницы.
3. В открывшемся диалоговом окне в ответ на вопрос
Вы действительно хотите удалить элемент?
нажмите кнопку ОК для подтверждения и Отмена для отмены удаления.
10.1.3 Примеры
Пример 1. Директива, состоящая из двух уровней, на каждом из которых по
одному правилу (Рисунок 42).
│80
Рисунок 42. Директива корреляции для примера 1
Правило 1. В течение
1 часа ожидается не менее
1000 событий
неуспешной авторизации одного и того же пользователя.
Параметр правила Значение
Название правила
Правило #0
Таймер правила
1 час
Счетчик событий
1000
Блоки правила
Фильтрация
Тип сообщения|равно|sshd|SSHD: Failed password
Модальность
Имя пользователя
Правило 2. В течение
60 секунд ожидается не менее
3 событий
успешной авторизации от имени пользователя, зафиксированного при
выполнении правила 1.
Параметр правила Значение
Название правила
Правило #1
Таймер правила
60 секунд
Счетчик событий
3
Блоки правила
Тип сообщения|равно|sshd|SSHD: Login sucessful,
Фильтрация
Accepted password
Имя пользователя|равно|Имя
Наследование
пользователя|Правило #0
Пример 2. Директива, состоящая из двух уровней, на каждом из которых по
одному правилу (Рисунок 43).
│81
Рисунок 43. Директива корреляции для примера 2
Правило 1. В течение
3 часов ожидается хотя бы одно событие
успешной авторизации из внешней сети.
Параметр правила Значение
Название правила
Правило #0
Таймер правила
3 часа
Счетчик событий
1
Блоки правила
Тип сообщения | равно | sshd | SSHD: Login
Фильтрация
sucessful, Accepted password И IP источника|не
начинается c | 192.168
Правило 2. В течение 1 минуты ожидается не менее 3 событий от одного
и того же веб-сервера nginx. Событие заключается в возникновении
ошибки при обработке запросов от имени пользователя,
зафиксированного при выполнении правила 1.
Параметр правила Значение
Название правила
Правило #1
Таймер правила
1 минута
Счетчик событий
3
Блоки правила
Фильтрация
Тип сообщения | равно | nginx | Nginx error
Имя пользователя | равно | Имя пользователя |
Наследование
Правило #0
Модальность
IP назначения
│82
10.1.4 Реакция на инцидент
При возникновении инцидента информационной безопасности его
расследование может быть назначено пользователю или группе
пользователей. Оповещение о возникновении инцидента может быть
отправлено на электронную почту. Возможна настройка вызова
пользовательского сценария: например, для оповещения по SMS, создания
правила блокировки для межсетевого экрана и т.п.
Настройка реакции на инцидент производится на вкладке Реакция.
1. Перейдите на вкладку Реакция.
2. Выберите пользователя или группу пользователей, на которых будет
назначено расследование инцидента, в разделе Назначить на группу.
3. Поставьте галочку напротив пункта Реагировать на инцидент.
4. При необходимости оповещения по электронной почте:
4.1. поставьте галочку напротив пункта Оповещение по электронной
почте;
4.2. укажите электронный адрес получателя;
4.3. укажите тему письма.
5. Введите текст, который будет генерироваться для оповещения об
инциденте. В тексте могут быть использованы следующие псевдонимы
(alias).
Поле
Псевдоним
ʋ инцидента
INCIDENT_ID
Название директивы
DIRECTIVE_NAME
Дата генерации инцидента
INCIDENT_TIME
Количество событий в инциденте
INCIDENT_EVENTS_NUMBER
Разница между временем прихода
последнего и первого события в
INCIDENT_DURATION
инциденте
Назначено
INCIDENT_ASSIGNED
Псевдонимы обрамляются знаками процента.
Например, %INCIDENT_ID%.
6. При необходимости выполнения сценария:
6.1. поставьте галочку напротив пункта Выполнение сценария;
6.2. укажите имя и параметры сценария (через пробел);
6.3. при необходимости вызова более одного сценария укажите имена
и параметры каждого сценария с новой строки.
│83
Сценарии должны располагаться в каталоге:
/usr/share/komrad-reaction-block/scripts/.
При вызове сценария могут быть использованы псевдонимы.
Пример вызова сценария:
notify_by_SMS.sh %DIRECTIVE_NAME%.
10.2 Инциденты
Раздел Инциденты предназначен для просмотра информации об инцидентах
информационной безопасности, сформированных «КОМРАДª.
10.2.1 Просмотр инцидентов
Страница «Инцидентыª состоит из двух таблиц.
Сводка по всем инцидентам. Для удобного просмотра инциденты
сгруппированы по директивам, в результате работы которых они были
сформированы. Существует возможность сортировки списка директив по
количеству инцидентов. Для этого щелкните левой кнопкой мыши по
полю Всего и выберите кнопками и прямой или обратный порядок
сортировки.
Краткая информация об инцидентах. Таблица отображает перечень
инцидентов, зарегистрированных в системе, а также общую информацию
по ним. Полная информация об инциденте доступна в Карточке
инцидента.
Также доступна сводная информация по статусам инцидентов:
открытые;
просмотренные;
закрытые.
10.2.1.1 Список полей таблицы инцидентов
Поле
Описание
ʋ
идентификатор инцидента
название директивы, срабатывание которой привело к
Имя директивы
формированию инцидента
дата и время формирования инцидента (последнего
Дата фиксации
события)
События
общее количество событий информационной
│84
безопасности в инциденте
Длительность
разница между Датой фиксации и Датой начала
Риск
показатель критичности инцидента
статус расследования инцидента:
новый — инцидент зафиксирован, но еще не
просмотрен
Статус
просмотрен — карточка инцидента была
открыта
закрыт — расследование инцидента завершено
пользователь или группа пользователей, на которых
Группа
назначено расследование инцидента
дата и время активации директивы (прихода события,
Дата начала
удовлетворяющего критериям правила нулевого уровня)
10.2.1.2 Рабочие элементы
переход к директиве в Конструкторе директив;
удаление инцидента.
10.2.1.3 Навигация
Для удобной навигации по таблице инцидентов предусмотрена порядковая
нумерация страниц. Блок порядковой нумерации располагается в нижней части
страницы.
кнопки перемещения по страницам;
переход на предыдущую страницу;
переход на следующую страницу;
Первая
переход на первую страницу;
Последняя
переход на последнюю страницу.
10.2.2 Поиск по инцидентам
Поиск по инцидентам осуществляется при помощи Конструктора запросов.
Подробнее о работе с Конструктором см. раздел Конструктор запросов к базе
событий. Строить запросы можно по любому полю таблицы. Ниже приведено
описание возможных значений полей.
Поле
Критерий
Описание
ʋ
равно
точное значение поля
События
не равно
любое значение поля, кроме
│85
Длительность
указанного
Риск
меньше
значение поля меньше указанного
значение поля меньше указанного
меньше или равно
или совпадает с ним
больше
значение поля больше указанного
значение поля больше указанного
больше или равно
или совпадает с ним
значение поля лежит в указанном
между
интервале
значение поля лежит в любом
не в промежутке
интервале, кроме указанного
значение поля начинается с
начинается с
указанных символов
значение поля начинается с
не начинается с
любых символов, кроме указанных
значение поля содержит
содержит
указанные символы
значение поля не содержит
не содержит
указанные символы
Имя директивы
равно
выбор значения поля из списка
Статус
не равно
выбор значения поля из списка
Дата фиксации
равно
точное значение поля
Дата начала
любое значение поля, кроме
не равно
указанного
меньше
значение поля меньше указанного
значение поля меньше указанного
меньше или равно
или совпадает с ним
больше
значение поля больше указанного
значение поля больше указанного
больше или равно
или совпадает с ним
значение поля лежит в указанном
между
интервале
значение поля лежит в любом
не в промежутке
интервале, кроме указанного
10.2.3 Карточка инцидента
Для просмотра полной информации об инциденте щелкните по нему левой
кнопкой мыши в таблице инцидентов. Откроется Карточка инцидента,
содержащая:
сводную информацию по инциденту (см. раздел Список полей таблицы);
список событий инцидента;
│86
диаграмму распределения во времени событий, составивших инцидент;
историю изменений статуса, риска и группы реагирования на инцидент, а
также комментарии участников группы реагирования.
10.2.3.1 Просмотр событий, составляющих инцидент
События расположены на вкладке Количество событий. Они сгруппированы
по правилам директивы, в результате работы которой был сформирован
инцидент. Все события в блоке с названием Правило: <Название правила
директивы> удовлетворяют критериям указанного правила. Подробная
информация о событии доступна в Карточке события. Для перехода к Карточке
события щелкните по нему левой кнопкой мыши. Описание Карточки события
приведено на странице Поиск по событиям.
10.2.3.2 Диаграмма событий инцидента
Диаграмма событий инцидента позволяет отследить распределение во
времени событий, сформировавших инцидент. Левая граница временного
отрезка соответствует дате поступления события, удовлетворяющего правилу
верхнего (нулевого) уровня, правая граница соответствует дате поступления
последнего события, необходимого для формирования инцидента. Дата
поступления события верхнего (нулевого) уровня и дата поступления первого
события из правила следующего уровня на временной оси выделены
вертикальными пунктирными линиями. Радиус круга на графике
пропорционален количеству событий, поступивших в указанный период.
10.2.3.2.1 Информационные сообщения
10.2.3.2.1.1Количество событий
При наведении курсора мыши на круг, соответствующий интересующему
периоду времени, на диаграмме событий инцидента отображается
всплывающее информационное сообщение. Сообщение содержит количество
зафиксированных в
«КОМРАДª в этот период времени событий,
удовлетворяющих одному или нескольким правилам директивы, работа
которой привела к формированию инцидента.
Пример информационного сообщения:
10.2.3.2.1.2Сведения о первом событии правила
При наведении курсора мыши на вертикальную пунктирную линию на
диаграмме событий инцидента отображается всплывающее информационное
│87
сообщение. Сообщение содержит информацию о названии правила и дате
поступления первого события, удовлетворяющего критерию правила.
Пример информационного сообщения:
10.2.3.2.2 Работа с диаграммой событий
10.2.3.2.2.1Уточнение запроса
Предусмотрена возможность уточнения временных интервалов для
отображения событий на диаграмме событий инцидента.
1. Выберите дату и время начала и окончания интересующего периода
времени.
2. Нажмите и удерживайте левую кнопку мыши на области диаграммы,
соответствующей дате начала интересующего периода.
3. Не отпуская левую кнопку мыши, переместите курсор в область,
соответствующую дате окончания интересующего периода.
4. Отпустите кнопку мыши.
В результате будет построена диаграмма распределения событий инцидента в
уточненный период времени. В выборке событий будут только те события,
которые соответствуют уточненному интервалу.
10.2.3.2.2.2Отмена уточнения
Для возвращения к первоначальной
(неуточненной) диаграмме событий
нажмите кнопку Сбросить в правой верхней части диаграммы.
10.2.3.3 История изменений
Все изменения в атрибутах инцидента, а также комментарии участников группы
реагирования на инцидент доступны на вкладке История изменений. На
данной вкладке предусмотрены возможности:
изменение атрибутов инцидента (статус, риск, назначение);
внесение произвольных текстовых комментариев.
10.2.4 Работа с инцидентами
Изменение атрибутов инцидента производится на вкладке История
изменений. На данной вкладке предусмотрена также возможность внесения
текстовых комментариев.
│88
1. Перейдите на вкладку История изменений.
2. Задайте необходимое значение риска в выпадающем меню Риск.
3. Задайте статус в выпадающем меню Статус.
4. Определите список участников группы реагирования на инцидент в
блоке Группа.
5. Если необходимо оставить примечание, внесите текстовый
комментарий.
6. Нажмите кнопку Принять.
Все внесенные изменения отобразятся в Карточке инцидента.
10.2.5 Отчет по инцидентам
10.2.5.1 Сводный отчет по всем инцидентам
Для экспорта отчета по инцидентам выполните следующие действия.
1. Осуществите выборку необходимых инцидентов (см. раздел Поиск по
инцидентам).
2. Нажмите кнопку:
для экспорта сведений об инцидентах из выборки в формате
CSV;
для экспорта сведений об инцидентах из выборки в формате
PDF.
Отчет об инцидентах в формате PDF включает:
титульный лист с указанием даты и времени генерации отчета;
запрос, по которому была осуществлена выборка инцидентов;
диаграмму «Типы инцидентовª, отражающую распределение инцидентов
выборки по директивам корреляции;
диаграмму «Статусы инцидентовª, отражающую состояния инцидентов
выборки (новые, просмотренные, закрытые);
диаграмму «Дата фиксации инцидентовª, отражающую распределение
инцидентов выборки во времени.
10.2.5.2 Отчет по отдельному инциденту
1. Перейдите в Карточку инцидента.
2. Для экспорта отчета в формате CSV нажмите кнопку Экспортировать
в CSV.
3. Для экспорта отчета в формате PDF выберите в выпадающем меню
Экспортировать в PDF:
3.1. отметьте пункт История изменений, если историю изменений
атрибутов инцидента и комментарии необходимо включить в отчет;
│89
3.2. отметьте пункт Последовательность событий, если события,
составляющие инцидент, необходимо включить в отчет, и укажите
необходимые поля события;
3.3. отметьте пункт График для включения в отчет Диаграммы
событий инцидента;
3.4. нажмите кнопку Создать для экспорта отчета на свой ПК.
Аналитика│90
11 Аналитика
11.1 Визуализатор событий
Раздел Визуализатор событий представляет собой средство для визуального
моделирования любого множества событий. Позволяет эффективно выявлять
взаимосвязи между событиями и расследовать инциденты информационной
безопасности.
Рабочее пространство Визуализатора событий может быть разделено на
следующие рабочие области:
Временной отрезок;
Граф визуализации;
Фильтр визуализируемых событий.
11.1.1 Граф визуализации
Рисунок 44. Пример графа визуализации
Граф визуализации представляет собой множество помеченных вершин и
соединяющих их дуг. Вершины могут быть двух типов:
источник: вершина, из которой исходит дуга;
Аналитика│91
назначение: вершина, в которую входит дуга.
Метка вершины с типом «источникª («назначениеª) принимает значение поля
события, заданного в настройке Поле источника (Поле назначения). Любая
дуга в графе имеет направление от вершины типа «источникª к вершине типа
«назначениеª. Толщина дуги пропорциональна количеству событий с
соответствующими вершинам значениями полей.
11.1.2 Фильтр визуализируемых событий
Позволяет настроить отображение событий безопасности, которые необходимо
визуализировать.
1. Создайте запрос на выборку событий. Запрос создается средствами
Конструктора запросов. Подробнее о работе с Конструктором запросов
см. в разделе Поиск по событиям.
2. Укажите поле источника. Данное поле будет использовано для подписи
вершин графа типа «источникª.
3. Укажите поле назначения. Данное поле будет использовано для подписи
вершин графа типа «назначениеª.
4. Укажите, сколько событий нужно задействовать. Указанное количество
событий выборки будет использовано при построении графа
визуализации.
5. Нажмите кнопку Обновить.
11.1.3 Временной отрезок
Средство визуального задания границ периода времени. События,
зафиксированные в указанный период времени, будут использованы при
построении Графа визуализации. Начало и конец временной шкалы
соответствуют дате первого и последнего событий в выборке, заданной на
этапе фильтрации визуализируемых событий. Для сужения временных границ
нажмите и удерживайте точку на временной шкале, соответствующую дате
начала (дате окончания) шкалы. Не отпуская левую кнопку мыши, переместите
курсор в область, соответствующую дате начала
(дате окончания)
интересующего периода. Отпустите кнопку мыши.
Граф будет изменяться «на летуª в процессе всего перемещения
курсора мыши.
Аналитика│92
11.2 База фактов
Раздел База фактов позволяет управлять запросами к базе фактов и строить
диаграммы по выборкам данных, соответствующих запросам.
База фактов представляет собой структурированное множество
данных, используемых для поиска и корреляции событий
информационной безопасности.
11.2.1 Просмотр списка запросов к базе фактов
Список запросов к базе фактов отображается в левой части страницы.
Название каждого запроса сопровождается меткой
«статичныйª или
«автоматическийª, значение меток приведено ниже.
Тип запроса
Описание
данные формируются на основе SQL-запроса к
Автоматический
базе данных «КОМРАДª
данные формируются на основе загруженного
Статичный
администратором файла в формате CSV
Для поиска по списку запросов введите его имя или часть имени в строку
поиска, расположенную в верхней части списка.
11.2.2 Карточка запроса
Для просмотра подробной информации по запросу кликните по нему левой
кнопкой мыши в списке запросов, откроется Карточка запроса, содержащая:
имя запроса;
результат выполнения запроса (выборка данных);
диаграмма, соответствующая выборке данных;
SQL-запрос и период обновления данных, если запрос автоматический.
11.2.3 Создание нового запроса
1. Нажмите кнопку Новый запрос в левой верхней части страницы.
2. Данные события.
а) Укажите имя запроса.
б) Выберите тип запроса.
в) Для перехода к следующему шагу нажмите Далее, для отмены
создания запроса нажмите Отмена.
Аналитика│93
3. Запрос. Если на предыдущем шаге выбран тип запроса
Автоматический, то
а) введите SQL-запрос на выборку данных, конец запроса
сопровождается символом «;ª (точка с запятой);
б) укажите период обновления данных;
в) при необходимости предварительного просмотра результата
выполнения запроса нажмите кнопку Выполнить
(результат
выполнения запроса отобразится в поле Результат).
4. Запрос. Если на предыдущем шаге выбран тип запроса Импорт из CSV,
то нажмите кнопку Загрузить файл для загрузки файла в формате CSV
(данные из загруженного файла отобразятся в окне).
5. Для завершения создания запроса нажмите Создать, для возврата к
предыдущему шагу нажмите Назад. Для отмены создания виджета
нажмите Отмена.
11.2.4 Редактирование запроса
Для редактирования нажмите кнопку в правом верхнем углу запроса. Работа
с интерфейсом подробно описана в разделе Создание нового запроса.
11.2.5 Удаление запроса
1. Выберите запрос, который необходимо удалить.
2. Нажмите кнопку в правом верхнем углу запроса.
3. В открывшемся диалоговом окне в ответ на вопрос
Удалить список?
нажмите кнопку Удалить для подтверждения и Отмена для отмены
удаления
Мониторинг доступности│94
12 Мониторинг доступности
Раздел Мониторинг доступности предназначен для контроля безотказного
функционирования технических средств, обнаружения и локализации отказов.
12.1 Доступность
Доступность активов и их сервисов проверяется каждые
90 секунд. Для
проверки Модуль мониторинга доступности использует плагины ― небольшие
программы, предназначенные для мониторинга доступности одного сервиса.
Плагин
Описание
для проверки сервиса, использующего UDP в качестве
check_udp
транспортного протокола
для проверки сервиса, использующего TCP в качестве
check_tcp
транспортного протокола
check_ssh
для проверки подключений к SSH-серверу
check_http
для проверки HTTP-соединений
Подключение плагинов для каждого из активов осуществляется на странице
Активы > Управление активами.
12.1.1 Список полей таблицы доступности
Поле
Описание
Host
имя актива
список сервисов актива, доступность которых
Service
контролируется в данный момент
Status
результат проверки доступности
Last Check
дата и время последней проверки
время, в течение которого актив или сервис находится в
Duration
текущем состоянии
число попыток обращения Модуля мониторинга
доступности к активу или сервису до получения
Attempt
состояния OK; отображается в формате x/4, где x ―
текущее число попыток, 4 ― максимальное число
попыток
подробная информация по состоянию актива или
Status Information
сервиса
Мониторинг доступности│95
12.1.2 Состояния доступности сервисов
Состояние
Описание
OK
сервис работает в штатном режиме
CRITICAL
критическое состояние сервиса
предупредительный сигнал о том, что у сервиса могут
WARNING
быть проблемы
не удалось получить статус (например, в результате
UNKNOWN
внутренней ошибки)
PENDING
ожидается выполнение проверки
12.2 Карта
В разделе Карта осуществляется создание и управление картами,
отображающими доступность активов и сервисов. Возможно создание трех
типов объектов: карты, вложенной карты и автокарты.
12.2.1 Управление картами
12.2.1.1 Просмотр списка карт
В разделе Открыть > Обзор отображаются все имеющиеся в системе карты и
статус доступности их объектов (Рисунок 45). При наведении курсора мыши на
пиктограмму состояния отобразится детализированная информация о
доступности.
Рисунок 45. Обзор состояния карт
12.2.1.2 Создание новой карты
1. Выберите пункт меню Настройки > Управление картами.
2. В разделе Создать карту введите название карты, набор значков карты
(big, dot, medium, small) и фон.
Название карты необходимо вводить латинскими буквами без
пробелов.
Мониторинг доступности│96
В «КОМРАДª предустановлены фоновые изображения
MapKOMRAD-civil.png и MapKOMRAD-MO.png.
3. Для завершения процедуры создания карты нажмите кнопку Создать,
для отмены создания карты закройте окно.
Созданная карта отобразится в текущем окне.
12.2.1.3 Добавление объекта на карту
1. Выберите карту, на которую необходимо добавить объект.
2. Выберите пункт меню Редактировать карту > Добавить значок«
3. Выберите тип объекта, который необходимо добавить.
4. Поместите курсор в точку на карте, куда необходимо добавить объект.
5. В появившемся меню настройте параметры объекта.
6. Для завершения процедуры добавления объекта нажмите кнопку
Сохранить, для отмены добавления объекта закройте окно.
12.2.1.4 Просмотр объектов на карте
При наведении курсора мыши на объект на карте появляется всплывающее
меню (hover menu), которое включено по умолчанию (Рисунок 46). Данное меню
отображает детализированную информацию по каждому объекту. Содержание
меню может быть изменено при изменении шаблонов для меню. Также
возможно отключение отображения данного меню.
Рисунок 46. Всплывающее меню для узла
12.2.1.5 Перемещение объектов на карте
1. Выберите карту, на которой необходимо изменить расположение
объектов.
2. Выберите пункт меню Редактировать карту
> Прикрепить/
Переместить все объекты. На панели меню отобразится сообщение
«Включен режим редактированияª.
3. Переместите объекты на карте так, как это необходимо.
Мониторинг доступности│97
4. Для выхода из режима редактирования карты повторите действия п.2.
12.2.1.6 Состояния объектов на карте
В зависимости от типа отображаемых пиктограмм на карте
(std_big,
std_medium, std_small, std_dot) они имеют следующие возможные статусы:
узел доступен;
узел недоступен;
проверка доступности узла еще не запускалась;
сервис доступен или имеет нормальные значения;
сервис недоступен или для сервиса превышено
пороговое значение состояния CRITICAL
(например,
объем оставшегося пространства на жестком диске);
проверка сервиса еще не запускалась;
для сервиса превышено пороговое значение состояния
WARNING (например, объем оставшегося пространства
на жестком диске).
12.2.1.7 Работа с вложенными картами
В качестве объекта на карту можно добавить другую карту.
1. Выберите карту, на которую необходимо добавить другую карту в
качестве объекта.
2. Выберите пункт меню Редактировать карту
> Добавить значок >
Карта.
Дальнейшие действия аналогичны действиям, перечисленным в пункте
Добавление объекта на карту.
12.2.1.8 Работа с автокартами
На автокарте объекты размещаются автоматически, начиная с корневого узла,
при этом корневым узлом выступает виртуальный узел, обозначающий
«КОМРАДª.
12.2.1.8.1 Создание автокарты
1. Выберите пункт меню Настройки > Управление картами.
Мониторинг доступности│98
2. Создайте карту (см. пункт Создание новой карты).
3. Выберите пункт меню Редактировать карту > Настройка карты.
4. Отметьте галочкой поле sources.
5. В появившемся текстовом поле введите automap (Рисунок 47).
Рисунок 47. Создание автокарты
5. Для завершения процедуры создания автокарты нажмите кнопку
Сохранить, для отмены создания карты закройте окно.
Созданная карта отобразится в текущем окне. Пример автокарты
представлен на рисунке 48.
Рисунок 48. Пример автокарты
12.2.1.8.2 Экспорт автокарты в статическую карту
1. Выберите пункт меню Действия > Экспорт в статическую карту.
2. Задайте имя новой карты.
3. Для завершения процедуры экспорта в статическую карту нажмите
кнопку Сохранить, для отмены экспорта карты закройте окно.
12.2.1.9 Редактирование названия карты
1. Выберите пункт меню Настройки > Управление картами.
2. В разделе Переименовать карту выберите карту, которую необходимо
переименовать, и укажите новое название.
3. Для завершения процедуры редактирования нажмите кнопку
Переименовать, для отмены закройте окно.
Мониторинг доступности│99
12.2.1.10 Удаление карты
1. Выберите пункт меню Настройки > Управление картами.
2. В разделе Удалить карту выберите карту, которую необходимо удалить.
3. Для завершения процедуры удаления нажмите кнопку Удалить, для
отмены закройте окно.
12.2.1.11 Экспорт карты
1. Выберите пункт меню Настройки > Управление картами.
2. В разделе Экспорт карты выберите карту, которую необходимо
экспортировать.
3. Для завершения процедуры экспорта нажмите кнопку Экспорт, для
отмены закройте окно.
Карта сохранится локально с расширением .cfg. Открыв
документ в текстовом редакторе, можно поменять
конфигурацию.
12.2.1.12 Импорт карты
1. Выберите пункт меню Настройки > Управление картами.
2. В разделе Импорт карты выберите локально сохраненную карту в
формате cfg.
3. Для завершения процедуры импорта нажмите кнопку Импорт, для
отмены закройте окно.
Название импортируемой карты не должно содержать пробелов.
Пример карты в формате cfg
define global {
object_id=0
map_image=MapKOMRAD-MO.png
iconset=std_medium
}
define map {
object_id=29b26d
map_name=schm1
x=219
y=372
}
define map {
Мониторинг доступности│100
object_id=bbb992
map_name=schm1
x=119
y=527
}
12.2.2 Управление фонами
12.2.2.1 Создание нового изображения
1. Выберите пункт меню Настройки > Управление фонами.
2. В разделе Создать фоновое изображение введите название фона,
настройте цвет, используя палитру, или указав его HTML-код, укажите
размеры изображения.
Название фона необходимо вводить латинскими буквами без
пробелов.
3. Для завершения процедуры создания фона нажмите кнопку Создать,
для отмены создания фона закройте окно.
12.2.2.2 Импорт фонового изображения
1. Выберите пункт меню Настройки > Управление фонами.
2. В разделе Загрузить фоновое изображение выберите локально
сохраненное изображение.
3. Для завершения процедуры импорта нажмите кнопку Загрузить, для
отмены закройте окно.
12.2.2.3 Удаление фонового изображения
1. Выберите пункт меню Настройки > Управление фонами.
2. В разделе Удалить фоновое изображение выберите фон, который
необходимо удалить.
3. Для завершения процедуры удаления нажмите кнопку Удалить, для
отмены закройте окно.
Администрирование│101
13 Администрирование
13.1 Пользователи
Раздел Пользователи позволяет создавать, настраивать и удалять учетные
записи пользователей, роли и группы. Роль представляет собой именованный
набор правил разграничения доступа, которые назначаются пользователю с
присвоением ему роли. Объединение пользователей в группы необходимо для
передачи расследования инцидента группе реагирования на инцидент
информационной безопасности.
13.1.1 Вкладка Пользователи
13.1.1.1 Просмотр пользователей
13.1.1.1.1 Список полей таблицы пользователей
Поле
Описание
ʋ
числовой идентификатор пользователя
Логин
идентификатор пользователя для входа в систему
E-mail
адрес электронной почты пользователя
Имя
имя пользователя
Фамилия
фамилия пользователя
дата и время последнего входа в систему
Последняя авторизация
пользователя
Роль
название роли, которая назначена пользователю
группа реагирования на инцидент
Группа
информационной безопасности, в которую входит
пользователь
комментарий оператора, является
Комментарий
необязательным параметром
13.1.1.1.2 Рабочие элементы
переход к редактированию атрибутов пользователя;
переход к редактированию прав доступа пользователей к
пунктам меню;
удаление пользователя;
Добавить переход к созданию нового пользователя;
строка ввода для поиска пользователя по ключевому
Поиск«
слову/части слова.
Администрирование│102
13.1.1.2 Создание нового пользователя
6. Нажмите кнопку Добавить в правой верхней части страницы.
7. Заполните атрибуты пользователя.
8. При необходимости загрузите персональное изображение/фотографию
пользователя, нажав кнопку Выбрать файл.
9. Для завершения создания пользователя нажмите ОК, для отмены
создания пользователя нажмите Отмена.
13.1.1.3 Редактирование учетной записи пользователя
5. Выберите пользователя, учетную запись которого необходимо изменить.
6. Нажмите кнопку .
7. Отредактируйте необходимые данные.
8. Для завершения редактирования учетной записи нажмите ОК, для
отмены внесенных изменений нажмите Отмена.
13.1.1.4 Редактирование прав доступа пользователя к пунктам
меню
1. Выберите пользователя, права доступа которого необходимо изменить.
2. Нажмите кнопку .
3. Задайте необходимые права доступа к пунктам меню.
Категория
Описание
Нет доступа
пользователь не имеет доступа к пункту меню
Чтение
пользователь имеет доступ к пункту меню и может
просматривать соответствующую страницу
Запись
пользователь может вносить изменения на странице
(создавать/ редактировать/ удалять/ изменять статус и т.п.)
4. Для завершения редактирования прав доступа нажмите ОК, для отмены
внесенных изменений нажмите Отмена.
Индивидуальные настройки прав доступа пользователя
перекрывают настройки прав, задаваемые присвоенной ему
ролью.
13.1.1.5 Удаление пользователя
4. Выберите пользователя, учетную запись которого необходимо удалить.
5. Нажмите кнопку
в строке выбранного пользователя.
6. В открывшемся диалоговом окне в ответ на вопрос
Администрирование│103
Удалить пользователя?
нажмите кнопку ОК для подтверждения и Отмена для отмены удаления.
13.1.2 Вкладка Роли
13.1.2.1 Просмотр ролей
По строкам таблицы на вкладке Роли перечислены наименования ролей, по
столбцам ― пункты меню. На пересечении строки и столбца отображено
условное обозначение категории прав доступа.
Категория
Условное обозначение
Нет доступа
N/A
Чтение
R
Запись
W
Пункты меню (столбцы) для отображения можно варьировать в выпадающем
списке Пункты меню.
13.1.2.1.1 Фильтрация ролей
Роли можно отфильтровать по категориям прав доступа к пунктам меню. Для
этого в таблице ролей выберите столбец, соответствующий интересующему
пункту меню, и укажите значение фильтра.
Фильтр Описание
All
отображать все роли
N/A
отображать роли с категорией «Нет доступаª для данного пункта
меню
R
отображать роли с категорией «Чтениеª для данного пункта меню
RW
отображать роли с категорией «Записьª или «Чтениеª для данного
пункта меню
W
отображать роли с категорией «Записьª для данного пункта меню
13.1.2.1.2 Рабочие элементы
переход к редактированию категорий прав доступа;
удаление роли;
Добавить переход к созданию новой роли;
строка ввода для поиска роли по ключевому слову/части
Поиск«
слова.
Администрирование│104
13.1.2.2 Создание новой роли
6. Нажмите кнопку Добавить в правой верхней части страницы.
7. Введите название новой роли.
8. Назначьте категории прав доступа к пунктам меню.
9. Для завершения создания роли нажмите ОК, для отмены создания роли
нажмите Отмена.
13.1.2.3 Редактирование роли
1. Выберите роль, которую необходимо изменить.
2. Нажмите кнопку .
3. Отредактируйте необходимые данные.
4. Для завершения редактирования роли нажмите ОК, для отмены
внесенных изменений нажмите Отмена.
13.1.2.4 Удаление роли
1. Выберите роль, которую необходимо удалить.
2. Нажмите кнопку
в строке выбранной роли.
3. В открывшемся диалоговом окне в ответ на вопрос
Удалить роль?
нажмите кнопку ОК для подтверждения и Отмена для отмены удаления.
13.1.3 Вкладка Группы
13.1.3.1 Просмотр групп
13.1.3.1.1 Список полей таблицы групп
Поле
Описание
ʋ
числовой идентификатор пользователя
Имя группы
название группы
комментарий администратора, является
Описание
необязательным параметром
13.1.3.1.2 Рабочие элементы
переход к редактированию группы;
удаление группы;
Администрирование│105
Добавить переход к созданию новой группы;
строка ввода для поиска группы по ключевому слову/части
Поиск«
слова.
13.1.3.2 Создание новой группы
1. Нажмите кнопку Добавить в правой верхней части страницы.
2. Укажите название группы.
3. При необходимости добавьте описание группы.
4. Для завершения создания группы нажмите ОК, для отмены создания
группы нажмите Отмена.
13.1.3.3 Редактирование группы
1. Выберите группу, которую необходимо изменить.
2. Нажмите кнопку .
3. Отредактируйте необходимые данные.
4. Для завершения редактирования роли нажмите ОК, для отмены
внесенных изменений нажмите Отмена.
13.1.3.4 Удаление группы
1. Выберите группу, которую необходимо удалить.
2. Нажмите кнопку
в строке выбранной группы.
3. В открывшемся диалоговом окне в ответ на вопрос
Удалить группу?
нажмите кнопку ОК для подтверждения и Отмена для отмены удаления.
13.2 Хранилище событий
Раздел Хранилище событий предоставляет интерфейс для управления
модулем ротации. Модуль ротации базы данных событий безопасности
предназначен для контроля размера дискового пространства, занимаемого
событиями безопасности. Все события безопасности распределяются по
каталогам: каждый каталог содержит события за период 24 часа (с 00:00:00 до
23:59:59). Каталог характеризуется состоянием, в котором он находится. От
состояния зависят операции, доступные администратору для работы с
событиями каталога. Управление состояниями автоматизировано и
определяется правилами ротации.
Администрирование│106
13.2.1 Состояния каталогов
Состояние
Описание
Текущий
текущий каталог для записи и чтения событий
каталог доступен только для чтения, время хранения
Только для чтения
определяется администратором
архив недоступен для записи и чтения, время
Архив
хранения определяется администратором
каталог доступен только для чтения, время хранения
Сохранен для чтения
не ограничено
каталог недоступен для записи и чтения, время
Сохраненный архив
хранения не ограничено
Удален
каталог отсутствует (удален)
Удаление
Удаление
Запись
(админист-
(подсисте-
Состояние
Поиск
событий
ратором)
мой
ротации)
Текущий
+
+
-
-
Только для чтения
-
+
-
+1
Архив
-
-
-
+
Сохранен для чтения
-
+
+
-
Сохраненный архив
-
-
+
-
Удален
-
-
-
-
1 Только если время хранения архива равно 0 дней.
Администрирование│107
13.2.2 Правила ротации
Рисунок 49. Управление состояниями каталогов
13.2.2.1 Состояние «Текущийª
Каталог с данными состоянием создается подсистемой ротации при первом
старте и далее ежедневно в промежуток времени 04:00-04:05.
13.2.2.2 Переход каталога в состояние «Только для чтенияª
Переход осуществляется из состояния «Текущийª ежедневно в промежуток
времени 04:00-04:05.
13.2.2.3 Переход каталога в состояние «Архивª
Если время хранения каталога «Только для чтенияª истекло, подсистема
ротации в промежуток времени 04:00-04:05 создаст задачу на перевод данного
каталога в состояние «Архивª. Смена состояния произойдет только после того,
как архивация будет успешно завершена. Длительность архивации зависит от
многих факторов и может длиться несколько часов.
Администрирование│108
13.2.2.4 Переход в состояние «Сохранен для чтенияª
Переход каталога в данное состояние возможен из состояний «Только для
чтенияª,
«Архивª,
«Сохраненный архивª, осуществляется по команде
администратора.
13.2.2.5 Переход в состояние «Сохраненный архивª
Переход каталога в данное состояние возможен из состояний
«Архивª и
«Сохранен для чтенияª, осуществляется по команде администратора.
13.2.2.6 Переход в состояние «Удаленª
Каталог переходит в состояние «Удаленª:
из состояния «Архивª, если истекло время хранения архива;
из состояний «Сохранен для чтенияª и «Сохраненный архивª по команде
администратора.
13.2.3 Информация о каталогах
Поле
Описание
ʋ
порядковый номер каталога в хранилище
Дата
дата создания каталога
Состояние
текущее состояние каталога
Контрольная сумма
контрольная сумма каталога
Примечание
текстовый комментарий
13.2.4 Настройка времени хранения
Время хранения (в сутках) каталогов в состояниях «Только для чтенияª и
«Архивª указано в левом верхнем углу страницы в параметрах Время
хранения и Время хранения архива соответственно.
Для настройки периода хранения каталога в состоянии «Только для чтенияª и
«Архивª проделайте следующие действия.
1. Нажмите кнопку .
2. Укажите необходимое количество дней хранения.
3. Нажмите кнопку
для сохранения изменений и кнопку
для отмены
изменений.
Администрирование│109
13.2.5 Изменение состояния каталога
Администратор может изменить состояние любого каталога, за исключением
текущего.
1. Поставьте галочки напротив каталогов, состояние которых необходимо
изменить.
2. Нажмите кнопку с состоянием, в который необходимо перевести
выбранные каталоги (Архив, Сохранить, Восстановить или Удалить).
Подробнее о состояниях см. раздел Правила ротации.
13.2.6 Контроль целостности
Для контроля целостности каталогов фиксируется его эталонная контрольная
сумма. Для верификации контрольной суммы каталогов проделайте следующие
действия.
1. Поставьте галочки напротив каталогов, контрольные суммы которых
необходимо сравнить с эталонными.
2. Нажмите кнопку Проверить КС.
3. Результат проверки целостности отразится напротив эталонных
контрольных сумм:
расчет контрольной суммы еще не завершен, необходимо
подождать;
рассчитанная контрольная сумма совпала с эталонной,
целостность каталога не нарушена;
рассчитанная контрольная сумма не совпала с эталонной,
целостность каталога нарушена.
Контроль целостности осуществляется в соответствии с алгоритмом
ГОСТ 34.11-2012 (256 бит).
13.3 Плагины
Раздел Плагины предназначен для управления режимом работы плагинов.
Плагин представляет собой группу правил для обработки событий. Каждый
плагин включает в себя подгруппы правил.
Администрирование│110
13.3.1 Информация о плагинах
Оператору доступна следующая информация о плагинах.
Поле
Описание
ID плагина
идентификатор плагина
Статус
состояние плагина (включен/выключен)
Имя плагина
название плагина
Описание плагина
дополнительная информация
Список плагинов можно отфильтровать по любому из полей. Для этого
щелкните по заголовку соответствующего столбца.
13.3.2 Статусы плагинов
Каждый плагин находится в одном из двух возможных состояний:
включен: модуль обработки событий обрабатывает события в
соответствии с инструкциями плагина;
выключен: модуль обработки событий не осуществляет обработку
событий в соответствии с правилами плагина.
Все активные (включенные) плагины располагаются в верхней части общего
списка плагинов.
13.3.3 Изменение статуса плагина
Оператор может изменить статус любого плагина. Для этого проделайте
следующие действия.
1. Поставьте галочки напротив плагинов, статус которых необходимо
изменить.
2. Нажмите кнопку Включить (Отключить).
Если требуется изменить статус одного плагина, достаточно
щелкнуть по статусу и дождаться его обновления.
13.3.4 Поиск плагинов
Полнотекстовый поиск плагина возможен по полям ID плагина, Имя плагина и
Описание плагина. Для осуществления поиска введите данные в строку поиска
и нажмите Enter.
Администрирование│111
Рисунок 50. Строка поиска плагинов
13.3.5 Информация о подгруппах правил плагина
Для просмотра информации о подгруппах правил плагина щелкните по нему
левой кнопкой мыши. Оператору доступна следующая информация о
подгруппах правил плагинах.
Поле
Описание
SID плагина
идентификатор подгруппы правил
информация о типах событий, которые
Описание
обрабатываются данной подгруппой
│112
14 Интерфейс командной строки
Интерфейс командной строки предназначен для обеспечения администратора
безопасности функциями управления системой и предоставления данных об
ошибках и сбоях компонентов «КОМРАДª.
Интерфейс командной строки, помимо управления компонентами «КОМРАДª,
позволяет просматривать журналы, которые находятся в каталоге /var/log в
виде отдельных текстовых файлов.
Доступ осуществляется под учетной записью admin, пароль задаётся на этапе
установки программы. Далее представлены команды, доступные пользователю
admin из интерфейса командной строки.
14.1 Команды, не требующие повышения привилегий
Ниже представлены перечни команд и утилит, доступные пользователю admin
без повышения привилегий.
При использовании команд и утилит, отмеченных символом «*ª, с
повышенными привилегиями объекты файловой системы доступны с
правами root.
14.1.1 Базовые операции на файловой системе
Команда/Утилита
Описание
cp
команда для копирования файлов
find*
команда для поиска файлов (например, find ./ -
name file)
ls*, ll*
команда вывода списка файлов в каталоге,
указанном в параметре, 'll' = 'ls -l'
md5sum
утилита для подсчёта хэша файла по алгоритму MD5
mkdir
команда для создания каталога
mv
команда перемещения объектов файловой системы
pwd
команда вывода текущего каталога
14.1.2 Обработка текста
Команда/Утилита
Описание
awk, sed
потоковые текстовые редакторы
cat*
команда для вывода содержимого файлов,
│113
указанных в качестве параметра
echo
передача текста на стандартный вывод
grep
утилита для поиска подстроки в файле/потоке
less*
постраничный просмотр текстовых файлов
nano, vim
текстовые редакторы
tail*
команда для просмотра последних строк файла
14.1.3 Операции над архивами
Утилита
Описание
bzip2, gzip
утилиты для компрессии файлов и их распаковки
(*.bz2, *.gz соответственно)
tar
утилита для управления архивами (создание
архивов файлов и каталогов, в том числе сжатых, и
их распаковка)
zcat*, zless*
утилиты для просмотра сжатых алгоритмом gzip
текстовых файлов без их распаковки
14.1.4 Настройка учетной записи
Команда
Описание
passwd
команда для смены пароля пользователя admin для
доступа к интерфейсу командной строки
jailbreak
выход в командную оболочку bash
14.1.5 Работа с сетевыми ресурсами
Утилита
Описание
mysql
консольный клиент для подключения к серверу СУБД
MySQL, не требует параметров при доступе к
локальному серверу
mysqldump
утилита для копирования содержимого баз данных
MySQL
scp
утилита для передачи файлов между машины по
сети (используется защищённый протокол SSH)
ssh
инструмент удалённого доступа к узлам по
протоколу SSH
wget
утилита для скачивания документов с удалённых
web-ресурсов
│114
14.1.6 Диагностика системы
Команда/Утилита
Описание
date
команда для получения и изменения настроек
времени (для изменения необходимо повышение
привилегий)
df*
утилита для получения сведений об утилизации
носителей (в первую очередь, дисков)
du*
утилита для вычисления занимаемого объектом ФС
дискового пространства
free*
команда для вывода об утилизации виртуальной
памяти системы (RAM+swap)
htop*
top с улучшенной визуализацией и корректной
поддержкой многоядерных систем
lsof*
утилита для анализа используемых процессами
файлов и устройств
ps*
утилита выводит список процессов,
соответствующих параметрам
top*
программа для вывода информации о нагрузке на
вычислительные ресурсы со стороны тех или иных
процессов
tree
утилита для визуализации структуры каталога
uname
команда для вывода информации об узле: имя
хоста, версия ядра, версия базового дистрибутива
who
команда для вывода информации о запущенных
оболочках
14.1.7
Диагностика сетевых подключений
Команда/Утилита
Описание
arp
вывод ARP-таблицы
ifconfig
команда для вывода текущего состояния и
параметров сетевых интерфейсов узла, в качестве
параметров можно указать конкретный интерфейс
netstat*
команда для вывода текущих сетевых подключений
и их статусов
nmap*
программа для сетевого анализа
ping
утилита для проверки доступности удалённого
ресурса по протоколу ICMP
route
вывод IP-маршрутов
│115
14.2 Команды, доступные после повышения
привилегий
Ниже представлены перечни команд и утилит, доступные пользователю admin
без повышения привилегий.
14.2.1 Диагностика системы
Команда/Утилита
Описание
viewlog
команда для просмотра некоторых лог-файлов
14.2.2 Настройка системы
Команда/Утилита
Описание
date
команда установки системного времени
dpkg
пакетный менеджер
mount
команда для монтирования съёмных носителей
reboot
команда перезагрузки «КОМРАДª
service
утилита для управления службами
umount
команда для извлечения съёмных носителей
web-reset-pass
команда сброса пароля пользователя admin web-
интерфейса
14.2.3 Настройка сетевых подключений
Утилита
Описание
arp
инструмент для управления ARP-таблицей
ifdown, ifup
команды отключения/включения сетевого адаптера
interface
команда настройки сетевых интерфейсов
route
утилита для управления таблицей маршрутизации
tcpdump
программа для прослушивания сетевого интерфейса
14.2.4 Подсистема мониторинга доступности
Утилита
Описание
check_nagios_conf
вывод результата проверки корректности
конфигурации модуля доступности
Перейти к содержанию ↑
Приложение А. Обновление лицензии│116
Приложение А. Обновление лицензии
Обновление лицензии происходит в два этапа. На первом этапе формируется
запрос лицензии, на втором этапе импортируется полученный от организации-
разработчика файл обновления. В зависимости от используемой Вами
операционной системы выполните дальнейшие шаги для обновления лицензии.
А.1 Операционные системы семейства Windows
На компьютере должно быть установлено программное обеспечение
CodeMeter Control Center.
Для выполнения обновления лицензии на компьютере с ОС семейства Windows
выполните следующие действия.
1. Вставьте аппаратный ключ с лицензией в USB-разъем компьютера.
2. Запустите CodeMeter Control Center.
3. Выберите лицензию и нажмите кнопку Обновление лицензий.
Рисунок 51. Выбор лицензии, переход к обновлению
Приложение А. Обновление лицензии│117
4. Появится окно с информацией об ассистенте CmFAS. Нажмите кнопку
Далее.
Рисунок 52. Начальное окно ассистента CmFAS
5. Выберите операцию Создать запрос лицензии и нажмите кнопку Далее.
Рисунок 53. Создание запроса лицензии
Приложение А. Обновление лицензии│118
6. Выберите команду Расширить существующую лицензию и нажмите
кнопку Далее.
Рисунок 54. Расширение существующей лицензии
7. Выберите разработчика NPO Eshelon и нажмите кнопку Далее.
Рисунок 55. Выбор организации-разработчика
Приложение А. Обновление лицензии│119
8. Укажите путь, куда сохранить файл запроса, и нажмите кнопку
Подтвердить.
Рисунок 56. Сохранение файла запроса
9. Запрос сформирован. Файл запроса расположен в директории, которую
Вы указали на предыдущем шаге.
Рисунок 57. Завершение создания запроса
Приложение А. Обновление лицензии│120
Отправьте сформированный файл запроса по электронному адресу
support.siem@cnpo.ru организации-разработчика. После получения ответа
выполните следующие действия.
1. Вставьте аппаратный ключ с лицензией в USB-разъем компьютера.
2. Запустите CodeMeter Control Center.
3. Выберите лицензию и нажмите кнопку Обновление лицензий.
4. Появится окно с информацией об ассистенте CmFAS. Нажмите кнопку
Далее.
5. Выберите операцию Импортировать обновление лицензии и нажмите
кнопку Далее.
Рисунок 58. Импорт обновления лицензии
6. Укажите путь до файла, полученного от организации-разработчика, и
нажмите кнопку Подтвердить.
Для вступления обновления в силу перезапустите «КОМРАДª.
Для получения информации о просмотре лицензии см. раздел
Просмотр информации о лицензии.
Приложение А. Обновление лицензии│121
А.2 Операционные системы семейства Linux
На компьютере должно быть установлено программное обеспечение
CodeMeter Control Center.
Для выполнения обновления лицензии на компьютере с ОС семейства Linux
выполните следующие действия.
1. Вставьте аппаратный ключ с лицензией в USB-разъем компьютера.
2. В командной строке операционной системы выполните команду
cmu --context 102455 --file 1.WibuCmRaC
3. Отправьте сформированный файл запроса по электронному адресу
support.siem@cnpo.ru организации-разработчика.
4. После получения ответа выполните команду
cmu --import -file <имя_файла>
Например, для файла с названием 1.WibuCmRaU команда имеет вид
cmu --import -file 1.WibuCmRaC
Для вступления обновления в силу перезапустите «КОМРАДª.
Для получения информации о просмотре лицензии см. раздел
Просмотр информации о лицензии.
Приложение Б. Соответствие полей нормализации их
именам в интерфейсе «КОМРАДª│122
Приложение Б. Соответствие полей нормализации
их именам в интерфейсе «КОМРАДª
Поле нормализации
Имя в интерфейсе «КОМРАД»
timestamp_event
Дата генерации
data
Данные
plugin_id
ID плагина
plugin_sid
SID плагина
proto
Протокол
ip_src
IP источника
ip_dst
IP назначения
port_src
Порт источника
port_dst
Порт назначения
host_src
Имя источника
host_dst
Имя назначения
mac_src
MAC источника
mac_dst
MAC назначения
filename
Имя файла
username
Имя пользователя
device
Устройство
http_method
HTTP метод
http_request_url
HTTP запрос
http_status_code
HTTP код возврата
http_url
HTTP ресурс
user_agent
HTTP клиент
geo_src_city
GeoIP город источника
geo_dst_city
GeoIP город назначения
geo_src_country_name
GeoIP страна источника
geo_dst_country_name
GeoIP страна назначения
assoi_object_type
АССОИ тип объекта
assoi_object_name
АССОИ имя объекта
assoi_initiator
АССОИ инициатор
assoi_event
АССОИ событие
text_test
Тест токенов
cgtwname
Имя шлюза
cgtwtype
Тип шлюза
comdesc
Описание команды
qstname
Имя запроса
iname
Имя сетевого интерфейса
role
Роль пользователя
rnm
Название фильтра
Приложение Б. Соответствие полей нормализации их
именам в интерфейсе «КОМРАДª│123
Поле нормализации
Имя в интерфейсе «КОМРАД»
status
Статус операции
tdirection
Направление трафика
dvc
Адрес шлюза
device_id
ID устройства
cef_severity
CEF значимость
cef_device_vendor
CEF вендор
cef_device_product
CEF продукт
cef_device_version
CEF версия продукта
ef_device_event_class_id
CEF ID события
cef_event_name
CEF описание
cef_extension
CEF сообщение
wmi_ComputerName
WMI имя компьютера
wmi_Logfile
WMI журнал
wmi_Message
WMI сообщение
wmi_Type
WMI тип (строка)
wmi_CategoryString
WMI категория (строка)
wmi_SourceName
WMI имя источника
wmi_EventType
WMI тип события
wmi_RecordNumber
WMI номер записи
wmi_EventIdentifier
WMI идентификатор
wmi_Category
WMI категория
wmi_EventCode
WMI код события
wmi_ErrorReason
WMI причина ошибки
home_dir
Домашняя директоря
cmd
Команда
act
Действие
tty
Терминал
shell
Интерпретатор
user_id
ID пользователя
group_id
ID группы
group_name
Имя группы
msg
Сообщение
category
Категория события
service
Сервис
alert_level
Уровень тревоги
rule_id
ID правила
log_location
Файл журнала
|