Event Tracing for Windows (ETW)

§§IBT7§§¶@definition¶ETW — механизм Windows для трассировки событий, который используют для диагностики и мониторинга активности системы.¶@plain¶Проще говоря, «Event Tracing for Windows (ETW)» помогает команде отделить значимое событие от фонового шума, собрать контекст и выбрать следующий шаг аналитика. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «Event Tracing for Windows (ETW)» используют так: его используют при подключении телеметрии, разработке правил обнаружения, разборе срабатываний и эскалации инцидентов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶При разборе цепочки событий аналитик SOC обращается к понятию «Event Tracing for Windows (ETW)»: проверяет контекст актива и учётной записи, подтверждает признак и выбирает действие по сценарию реагирования.¶@compare¶Индикатор атаки (IOA)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/indikator-ataki-ioa¦IOA — индикатор атаки, отражающий поведение или действие, характерное для попытки компрометации.¤Поведенческая аналитика¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/povedencheskaya-analitika¦Поведенческая аналитика — анализ последовательностей действий для обнаружения отклонений и признаков злоумышленной активности.¶@steps¶Получить телеметрию¦Для «Event Tracing for Windows (ETW)» собирают нужные события с активом, временем и контекстом источника.¤Применить аналитику¦Правило или специалист сопоставляет признаки с ожидаемым и подозрительным поведением.¤Провести триаж¦Результат «Event Tracing for Windows (ETW)» проверяют, оценивают серьёзность и определяют требуемое действие.¤Улучшить обнаружение¦Итог расследования возвращают в правила, плейбуки, источники данных и контроль качества.¶@resources¶¶@related¶Индикатор атаки (IOA)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/indikator-ataki-ioa¤Поведенческая аналитика¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/povedencheskaya-analitika¤Брокер безопасного доступа к облаку (CASB)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/broker-bezopasnogo-dostupa-k-oblaku-casb¶@faq¶Что такое «Event Tracing for Windows (ETW)» простыми словами?¦Проще говоря, «Event Tracing for Windows (ETW)» помогает команде отделить значимое событие от фонового шума, собрать контекст и выбрать следующий шаг аналитика. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «Event Tracing for Windows (ETW)» применяют на практике?¦В практике ИБ термин «Event Tracing for Windows (ETW)» используют так: его используют при подключении телеметрии, разработке правил обнаружения, разборе срабатываний и эскалации инцидентов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.