Озеро данных безопасности

§§IBT7§§¶@definition¶Озеро данных безопасности — централизованное хранилище больших объёмов сырых и обработанных данных безопасности для аналитики.¶@plain¶Проще говоря, «Озеро данных безопасности» помогает команде отделить значимое событие от фонового шума, собрать контекст и выбрать следующий шаг аналитика. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «Озеро данных безопасности» используют так: его используют при подключении телеметрии, разработке правил обнаружения, разборе срабатываний и эскалации инцидентов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶При разборе цепочки событий аналитик SOC обращается к понятию «Озеро данных безопасности»: проверяет контекст актива и учётной записи, подтверждает признак и выбирает действие по сценарию реагирования.¶@compare¶Хранение журналов¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/hranenie-zhurnalov¦Хранение журналов — обеспечение доступности, целостности, сроков хранения и защищённости журналов событий.¤Синхронизация времени¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/sinhronizatsiya-vremeni¦Синхронизация времени — согласование системного времени на источниках и средствах мониторинга для корректной корреляции событий.¶@steps¶Получить телеметрию¦Для «Озеро данных безопасности» собирают нужные события с активом, временем и контекстом источника.¤Применить аналитику¦Правило или специалист сопоставляет признаки с ожидаемым и подозрительным поведением.¤Провести триаж¦Результат «Озеро данных безопасности» проверяют, оценивают серьёзность и определяют требуемое действие.¤Улучшить обнаружение¦Итог расследования возвращают в правила, плейбуки, источники данных и контроль качества.¶@resources¶¶@related¶Хранение журналов¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/hranenie-zhurnalov¤Синхронизация времени¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/sinhronizatsiya-vremeni¤Syslog¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/syslog¶@faq¶Что такое «Озеро данных безопасности» простыми словами?¦Проще говоря, «Озеро данных безопасности» помогает команде отделить значимое событие от фонового шума, собрать контекст и выбрать следующий шаг аналитика. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «Озеро данных безопасности» применяют на практике?¦В практике ИБ термин «Озеро данных безопасности» используют так: его используют при подключении телеметрии, разработке правил обнаружения, разборе срабатываний и эскалации инцидентов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.