§§IBT7§§¶@definition¶Защита от вредоносного ПО — совокупность мер предотвращения, выявления, изоляции и удаления вредоносных программ.¶@plain¶Проще говоря, «Защита от вредоносного ПО» помогает команде отделить значимое событие от фонового шума, собрать контекст и выбрать следующий шаг аналитика. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «Защита от вредоносного ПО» используют так: его используют при подключении телеметрии, разработке правил обнаружения, разборе срабатываний и эскалации инцидентов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶При разборе цепочки событий аналитик SOC обращается к понятию «Защита от вредоносного ПО»: проверяет контекст актива и учётной записи, подтверждает признак и выбирает действие по сценарию реагирования.¶@compare¶Инвентаризация активов¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/inventarizatsiya-aktivov¦Инвентаризация активов — поддержание актуального перечня систем, устройств, ПО, учётных записей и владельцев.¤База данных управления конфигурациями (CMDB)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/baza-dannyh-upravleniya-konfiguratsiyami-cmdb¦CMDB — база данных управления конфигурациями, хранящая сведения об ИТ-компонентах и их зависимостях.¶@steps¶Получить телеметрию¦Для «Защита от вредоносного ПО» собирают нужные события с активом, временем и контекстом источника.¤Применить аналитику¦Правило или специалист сопоставляет признаки с ожидаемым и подозрительным поведением.¤Провести триаж¦Результат «Защита от вредоносного ПО» проверяют, оценивают серьёзность и определяют требуемое действие.¤Улучшить обнаружение¦Итог расследования возвращают в правила, плейбуки, источники данных и контроль качества.¶@resources¶¶@related¶Инвентаризация активов¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/inventarizatsiya-aktivov¤База данных управления конфигурациями (CMDB)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/baza-dannyh-upravleniya-konfiguratsiyami-cmdb¤Приоритизация на основе риска¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/prioritizatsiya-na-osnove-riska¶@faq¶Что такое «Защита от вредоносного ПО» простыми словами?¦Проще говоря, «Защита от вредоносного ПО» помогает команде отделить значимое событие от фонового шума, собрать контекст и выбрать следующий шаг аналитика. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «Защита от вредоносного ПО» применяют на практике?¦В практике ИБ термин «Защита от вредоносного ПО» используют так: его используют при подключении телеметрии, разработке правил обнаружения, разборе срабатываний и эскалации инцидентов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.