Перейти к основному содержимому
Версия: 5.2

Обнаружение вторжений

Описание

Раздел Обнаружение вторжений предназначен для мониторинга угроз и их источников и целей.

Отображаемые данные

  • Количество уникальных IP-адресов источников угроз
  • Количество уникальных IP-адресов целей угроз
  • Общее количество уникальных адресов
  • Статистика угроз по их типу
  • Статистика по user-агентам
  • Количество событий по источнику
  • Динамика угроз
  • TOP-10 источников угроз по числу попыток вторжения
  • TOP-10 целей угроз по числу попыток вторжения

Список дашбордов

  • Обнаружение вторжений: Общие сведения
  • Обнаружение вторжений: Профиль источника угроз
  • Обнаружение вторжений: Профиль цели угроз

Модель данных

В разделе используются нижеописанные поля источников данных. Используемый алиас: sm_cs_threat_indeces.

Поля категоризации

Поля категоризации не используются этим разделом.

Поля общего назначения

Наблюдатель observer

Имя поляЗначениеПрименение в дашбордах
observer.vendorИнформация о производителе системы обнаружения вторжений или сетевого оборудования, которое сгенерировало событие.Позволяет увидеть, какая система генерирует большинство событий.

Источник source

Имя поляЗначениеПрименение в дашбордах
source.ipIP-адрес источника угроз.В подсчетах количества уникальных атакующих aggs count by source.ip. При переходе по строкам таблиц к профилю источника.
source.addressФизический/логический адрес источника.Показывается в таблице с деталями целей.
source.portПорт источникаОтображается в таблице целей (столбец Порт источника).

Назначение destination

Имя поляЗначениеПрименение в дашбордах
destination.ipIP-адрес назначения аутентификации.Основной фильтр $dest_ip$. Позволяет выбирать, для какого узла анализируются события.
destination.portПорт цели.Отображается в таблице Информация о выбранной цели (название столбца Порт цели).

Тип угрозы rule

Имя поляЗначениеПрименение в дашбордах
rule.categoryТип угрозы источника/цели.Используется в пироговой диаграмме и столбчатых графиках для анализа распределения типов угроз.

Идентификатор агента user_agent

Имя поляЗначениеПрименение в дашбордах
user_agent.nameИнформация об агенте взаимодействия.Используется в визуализации.

Справочники

Справочники не используются этим разделом.

Примеры источников