Запрещающий список (denylist)

§§IBT7§§¶@definition¶Denylist — список запрещённых объектов, адресов, хешей или действий, для которых применяется блокировка либо усиленный контроль.¶@plain¶Проще говоря, «Запрещающий список (denylist)» помогает команде отделить значимое событие от фонового шума, собрать контекст и выбрать следующий шаг аналитика. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «Запрещающий список (denylist)» используют так: его используют при подключении телеметрии, разработке правил обнаружения, разборе срабатываний и эскалации инцидентов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶При разборе цепочки событий аналитик SOC обращается к понятию «Запрещающий список (denylist)»: проверяет контекст актива и учётной записи, подтверждает признак и выбирает действие по сценарию реагирования.¶@compare¶Базовая линия нормального поведения¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/bazovaya-liniya-normalnogo-povedeniya¦Базовая линия нормального поведения — модель обычной активности пользователя, устройства или системы, используемая для поиска отклонений.¤Выявление аномалий¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/vyyavlenie-anomaliy¦Выявление аномалий — обнаружение статистически или логически необычного поведения относительно ожидаемой нормы.¶@steps¶Получить телеметрию¦Для «Запрещающий список (denylist)» собирают нужные события с активом, временем и контекстом источника.¤Применить аналитику¦Правило или специалист сопоставляет признаки с ожидаемым и подозрительным поведением.¤Провести триаж¦Результат «Запрещающий список (denylist)» проверяют, оценивают серьёзность и определяют требуемое действие.¤Улучшить обнаружение¦Итог расследования возвращают в правила, плейбуки, источники данных и контроль качества.¶@resources¶¶@related¶Базовая линия нормального поведения¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/bazovaya-liniya-normalnogo-povedeniya¤Выявление аномалий¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/vyyavlenie-anomaliy¤Playbook¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/playbook¶@faq¶Что такое «Запрещающий список (denylist)» простыми словами?¦Проще говоря, «Запрещающий список (denylist)» помогает команде отделить значимое событие от фонового шума, собрать контекст и выбрать следующий шаг аналитика. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «Запрещающий список (denylist)» применяют на практике?¦В практике ИБ термин «Запрещающий список (denylist)» используют так: его используют при подключении телеметрии, разработке правил обнаружения, разборе срабатываний и эскалации инцидентов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.