После выполнения поиска в веб-интерфейсе Kaspersky CyberTrace отображается таблица с запрошенными индикаторами. Эту таблицу можно отсортировать по столбцам. По каждому из этих индикаторов можно просматривать следующие данные:
Индикатор может иметь несколько типов (например, IP и URL).
В таблице не отображаются индикаторы, которые содержатся только в списке ложных срабатываний (и не были добавлены в Kaspersky CyberTrace из потока данных, с помощью REST API или через веб-интерфейс Kaspersky CyberTrace). Для управления индикаторами, которые содержатся только в списке ложных срабатываний, выберите вкладку Settings, затем вкладку Feeds.
Под таблицей указано количество индикаторов, возвращенных после выполнения поиска. Без выполнения поиска отображается суммарное количество уникальных индикаторов для всех включенных источников данных об угрозах. Таблица не содержит повторяющихся значений индикаторов, а соответствующие источники данных об угрозах указываются в столбце Suppliers. Таким образом, дубликаты значений индикаторов исключаются из подсчета суммарного количества.
Добавление новых индикаторов в базу данных
Чтобы добавить новый индикатор в базу данных, выполните следующие действия:
Откроется окно Add new indicator.
Поскольку Kaspersky CyberTrace применяет правила нормализации URL ко всем URL, добавляемым на вкладке «URL», которые еще не содержатся в базе данных индикаторов, представление этих URL может измениться. Например, при добавлении URL, содержащего порт, значение порта удаляется.
Имя может содержать до 255 символов, должно содержать только строчные латинские буквы и не может начинаться с дефиса («-») или знака подчеркивания («_»). Символ пробела (« ») и символ табуляции запрещены к использованию. Кроме того, атрибут не может иметь имя summary
.
После этого индикатор добавляется в базу данных, причем для атрибута supplier_name
задается значение InternalTI.
Добавление существующих индикаторов в список ложных срабатываний
Чтобы добавить существующий индикатор в список ложных срабатываний, выполните следующие действия:
Удаление индикаторов
Чтобы удалить индикатор, выполните следующие действия:
Откроется окно Delete indicator.