Граф расследования

Граф расследования – это инструмент визуального анализа, который показывает связь между следующими объектами:

На графе отображается подробная информация об инциденте: соответствующие алерты и их общие свойства.

Чтобы открыть граф расследования:

  1. В главном окне приложения перейдите в раздел МониторингИнциденты.
  2. В таблице инцидентов нажмите на идентификатор требуемого инцидента.

    Откроется окно со сведениями об инциденте.

  3. Нажмите на кнопку Посмотреть на графе.

Для просмотра графа требуется право на Запись в функциональной области Алерты и инциденты. Дополнительную информацию см. в следующих разделах: Предопределенные роли пользователей.

Вы можете использовать панорамное отображение и масштабирование в правом нижнем углу для навигации по сложному графу.

Кроме того, на графе расследования можно отменить любое действие нажатием на значок отмены (), а также повторить ранее отмененное действие нажатием на значок повтора (). Глубина отмены и повтора составляет 10 действий.

Закрытие графа расследования во время выполнения действий в нем приводит к сбросу вашей истории изменений. Это значит, что после того, как вы снова откроете граф расследования, вы не сможете отменять и повторять действия, которые выполнялись перед закрытием графа.

При редактировании графа расследования одновременно с другими пользователями вы можете просматривать изменения, внесенные другими пользователями, но не можете отменять и повторять их действия.

Режим отображения

Граф расследования предусматривает два режима отображения: автоматический, когда узлы графа отображаются на временной шкале, и ручной. По умолчанию выбран автоматический режим.

Временная шкала отображается в нижней части экрана, на которой графически показаны объекты, составляющие контекст инцидента, время появления этих объектов и весь период, в течение которого они наблюдались.

Левая граница шкалы представляет собой конец периода: самое раннее событие из всех алертов, включенных в инцидент, или из самого раннего алерта. Правая граница шкалы представляет собой конец периода: самое позднее событие из всех алертов, включенных в инцидент, или из самого позднего алерта.

Полный период рассчитывается автоматически после анализа всех алертов в инциденте. При добавлении нового объекта на граф расследования, при удалении объекта или при генерации дерева процессов временная шкала автоматически перестраивается.

Цена деления шкалы (\\hqaitfe\Data\Images\XDR) зависит от общей продолжительности периода. Для просмотра способа расчета интервала нажмите на эту ссылку.

В автоматическом режиме расположение узлов на графе расследования зависит от даты и времени обнаружения соответствующих объектов и определяется следующим образом:

При наведении курсора мыши на узел отображаются дата и время создания узла.

Точки, в которых размещаются алерты или события на графе, соответствуют столбикам (Элемент unloc_graph_columnar) на шкале. При наведении курсора мыши на столбик отображается информация о алертах и событиях, которые были одновременно обнаружены в инциденте.

Автоматический режим предполагает следующие ограничения:

Режимы графа расследования можно переключать нажатием на значок. В ручном режиме шкала времени не отображается, а узлы можно перемещать.

Если в ручном режиме отображения добавляется объект, у которого нет метки времени, то после переключения в автоматический режим этот объект отображаться не будет.

Взаимодействие с узлами графа

Вы можете использовать панель инструментов вверху, чтобы добавлять алерты и наблюдаемые объекты.

Вы можете нажать и перетащить узлы графа, чтобы переставить их.

Вы можете нажать на узел графа, чтобы открыть контекстное меню.

Общие пункты контекстного меню:

Пункты контекстного меню, специфичные для событий:

Дерево процесса

Доступно только для определенных типов событий. Создает дерево процессов для события. Индикация события синим цветом указывает на то, что вы можете сгенерировать дерево процессов для этого события.

Пункты контекстного меню, специфичные для алертов:

Пункты контекстного меню, специфичные для наблюдаемых объектов:

Правила сегментации, специфичные для объектов:

Вы также можете добавить наблюдаемые объекты, нажав на алерт или событие. Для этого в открывшемся контекстном меню необходимо выбрать пункт Наблюдаемые объекты и нажать на наблюдаемый объект. Наблюдаемый объект будет добавлен на граф расследования. При необходимости вы можете удалить наблюдаемый объект с графа расследования. Для этого необходимо нажать на наблюдаемый объект и в открывшемся контекстном меню выбрать пункт Скрыть.

Группировка элементов графа

Граф расследования автоматически группирует алерты с общими параметрами.

Чтобы разгруппировать алерт:

  1. Нажмите на элемент графа, соответствующий группе алертов.

    Отобразится таблица со списком алертов.

  2. Выберите алерт, который вы хотите отобразить на графе.
  3. Нажмите на кнопку Показать на графе на панели инструментов таблицы.

    Алерт добавлен в виде узла графа.

  4. Чтобы скрыть алерт, нажмите на кнопку Скрыть на графе.

Связывание элементов графа

На графе расследования при необходимости автоматически создаются связи для новых элементов. Связи можно добавлять вручную.

Чтобы добавить связь вручную:

  1. Нажмите на кнопку Связать с узлом.

    Вокруг узлов графа появятся точки привязки.

  2. Нажмите на элемент и перетащите его от точки привязки одного узла к точке привязки другого узла.

Связи, созданные вручную, имеют цветовую индикацию.

Удаление связи, созданной вручную:

  1. Наведите указатель мыши на связь, созданную вручную.

    В середине связи появится значок крестика.

  2. Нажмите на крестик, чтобы удалить связь.

Поиск угроз

Вы можете анализировать события для поиска угроз и уязвимостей, которые не были обнаружены автоматически. Для этого необходимо нажать на кнопку Поиск угроз на панели инструментов вверху или вызвать контекстное меню узла графа и выбрать пункты События или Найти похожие события. Откроется панель Поиск угроз. Дополнительную информацию см. в разделе: Поиск угроз.

Экспорт графа

Вы можете сохранить граф в формате SVG. Для этого необходимо нажать на кнопку Экспортировать в панели инструментов вверху.

Просмотр и редактирование комментариев

Теперь любой узел графа или связь можно снабдить комментарием.

Чтобы добавить или отредактировать комментарий, выполните действия в следующем порядке:

  1. Нажмите на элемент графа и выберите Добавить комментарий или Изменить комментарий.
  2. Нажмите на кнопку Сохранить, чтобы сохранить изменения.

    Рядом с элементом графа появляется значок сообщения (). По нажатию на значок сообщения () открывается комментарий.

Чтобы показать все комментарии,

нажмите на кнопку Комментарии на верхней панели инструментов. Справа откроется панель с комментариями. По нажатию на комментарий на этой панели выделяется соответствующий значок сообщения () на графе. На панели можно оставлять комментарии к графу в целом.

Чтобы удалить комментарий,

выберите комментарий на графе или на панели комментариев. Нажмите на значок многоточия (многоточие) и выберите команду Удалить.

В начало