Интеграция с Kaspersky Threat Intelligence Portal

Портал Kaspersky Threat Intelligence Portal объединяет все знания "Лаборатории Касперского" о киберугрозах и их взаимосвязи в единую веб-службу. При интеграции с Kaspersky EDR Expert он помогает пользователям быстрее принимать обоснованные решения, предоставляя им данные о веб-адресах, доменах, IP-адресах, данных WHOIS / DNS.

Доступ к Kaspersky TIP предоставляется на платной основе. Лицензионные сертификаты создаются специалистами "Лаборатории Касперского". Чтобы получить сертификат для Kaspersky TIP, обратитесь к вашему персональному техническому менеджеру "Лаборатории Касперского".

Перед настройкой параметров вам необходимо создать токен авторизации для API-запросов на Kaspersky TIP или Kaspersky OpenTIP.

Для настройки интеграции между Open Single Management Platform и Kaspersky TIP выполните действия в следующем порядке:

  1. На вкладке Общие выберите раздел Тенанты.

    Отобразится список тенантов.

  2. Нажмите на имя нужного тенанта.

    Откроется окно свойств тенанта.

  3. Перейдите на вкладку Параметры и выберите раздел Kaspersky TIP.

    Вы можете изменить значения в разделе Kaspersky TIP, если вам назначена одна из следующих ролей: Главный администратор, Администратор тенанта или Администратор SOC.

  4. Если на шаге 2 выбран корневой тенант, с помощью переключателя Прокси-сервер можно включить использование прокси-сервера для взаимодействия с Kaspersky TIP.

    Прокси-сервер настраивается в свойствах корневого Сервера администрирования.

  5. В поле TTL кеш укажите срок хранения кеша и единицы измерения: дни или часы.

    По умолчанию установлено 7 дней. Если вы не укажете никакого значения, срок хранения кеша неограничен.

    Вы устанавливаете период хранения кеша для всех подключений.

  6. Включите переключатель Интеграция для одного из следующих сервисов:
    • Kaspersky Threat Intelligence Portal (общий доступ)

      После добавления токена авторизации вы сможете получить информацию от Kaspersky TIP о следующих типах объектов, перечисленных на вкладке Наблюдаемые объекты в деталях алерта или инцидента: домен, веб-адрес, IP-адрес, хеш MD5 или SHA256. Информация обновляется в столбце Обогащение. При запросе данных расходуется квота данных.

    • Kaspersky Threat Intelligence Portal (премиум-доступ)

      После добавления токена авторизации вы сможете выполнять следующие действия:

      • Получать подробную информацию от Kaspersky TIP о следующих типах наблюдаемых объектов, перечисленных на вкладке Наблюдаемые объекты в деталях алерта или инцидента: домен, веб-адрес, IP-адрес, хеш MD5 или SHA256. Информация обновляется в столбце Обогащение. При запросе данных расходуется квота данных.
      • Получать подробную информацию от Kaspersky TIP о следующих типах наблюдаемых объектов, перечисленных на вкладке Наблюдаемые объекты в деталях алерта или инцидента: домен, веб-адрес, IP-адрес, хеш MD5 или SHA256. Информация обновляется в столбце Обновление статуса. При запросе данных квота не расходуется.
  7. Нажмите на кнопку Добавить токен.
  8. В открывшемся окне введите нужные данные токена авторизации и нажмите на кнопку Добавить.

    Подробнее о формировании токена авторизации для API-запросов см. в справке Kaspersky TIP или Kaspersky OpenTIP.

    После добавления токена вы можете заменить его, нажав на кнопку Заменить и введя новый токен в открывшемся окне. Это может быть необходимо, если срок действия токена истек.

  9. Нажмите на кнопку Сохранить.
В начало