Защита и операции
SIEM
Определение
Платформа, которая агрегирует, нормализует и коррелирует данные безопасности со всей организации для обнаружения угроз, расследований, соответствия требованиям и отчётности.
Примеры
- Microsoft Sentinel сопоставляет неудачные входы в Azure AD с оповещениями EDR для выявления password spraying.
- Корреляционный поиск в Splunk срабатывает, когда сервисная учётная запись входит из необычной страны.
Связанные термины
Центр обеспечения безопасности (SOC)
Централизованная команда и площадка, осуществляющая непрерывный мониторинг, обнаружение, расследование и реагирование на инциденты кибербезопасности во всей ИТ-инфраструктуре организации.
SOAR
Платформа, автоматизирующая и оркеструющая процессы SOC за счёт сценариев (playbooks), объединяющих обнаружения, обогащение данных и действия по реагированию во множестве инструментов безопасности.
UEBA (поведенческая аналитика пользователей и сущностей)
Подход аналитики безопасности, который строит профиль нормального поведения пользователей и сущностей и фиксирует статистические отклонения, указывающие на компрометацию или внутренние злоупотребления.
Log Analysis
Log Analysis — definition coming soon.
Threat Intelligence
Основанные на доказательствах знания об угрозах и злоумышленниках — индикаторах, TTP и контексте — используемые для принятия решений по безопасности и настройки детектирования.
Indicator of Compromise (IoC)
Indicator of Compromise (IoC) — definition coming soon.