x

ВЫБИРАЙТЕ СТРАТЕГИЮ БЕЗОПАСНОСТИ –

Экспертное проектирование систем информационной безопасности для устойчивости и соответствия требованиям государства

Мы превращаем требования регуляторов в управляемый процесс, снижаем риски утечек и обеспечиваем предсказуемость для бизнеса.

SECURITY CAPSULE SIEM

Познакомьтесь с нашим решением по мониторингу событий
и выявлению инцидентов информационной безопасности

SC SIEM выигрывает там, где важна скорость, минимальные ресурсы и возможность быстро создать правила корреляции

01 03

Security Capsule SIEM показывает MITRE ATT&CK в действии: от initial access до destructive impact

24 марта 2026 333 6 мин.
Security Capsule SIEM показывает MITRE ATT&CK в действии: от initial access до destructive impact
MITRE ATT&CK · Detection Engineering

Security Capsule SIEM показывает атаку как последовательность техник, а не набор отдельных срабатываний

Security Capsule SIEM помогает командам ИБ видеть развитие атаки в логике MITRE ATT&CK: какие техники уже проявились, на каком этапе находится активность и какой контекст необходимо проверить дальше.

Связка ATT&CK, корреляции, расследования, индикаторов компрометации, ретроспективного анализа и развития правил превращает матрицу из справочного материала в рабочий инструмент SOC.

Открыть матрицу MITRE ATT&CK О Security Capsule SIEM
ATT&CK-контекст тактики и техники в логике развития атаки
Корреляция формирование инцидентов на основе правил в режиме реального времени
Расследование хронология событий, инцидентов, IoC и выводов аналитика
Развитие покрытия создание и доработка правил под инфраструктуру заказчика
Для SOC

ATT&CK-покрытие — это логика развития атаки

В SC SIEM автоматизированное выявление атак связывается с тактиками и техниками MITRE ATT&CK — от разведки и первоначального доступа до эксфильтрации и деструктивного воздействия.

Это позволяет смотреть на срабатывания не изолированно, а как на элементы одной цепочки: понять, что уже произошло, какие техники проявились и какие связанные признаки необходимо проверить.

Покрываемые сценарии

От первоначального доступа до воздействия

Покрытие SC SIEM охватывает критически важные направления, с которыми SOC сталкивается в реальных сценариях атак.

01

Разведка и первоначальный доступ

Активное сканирование, фишинг и атаки на внешние сервисы удалённого доступа.

02

Выполнение и уклонение

Выполнение команд, Signed Binary Proxy Execution, отключение защиты и очистка журналов.

03

Закрепление и привилегии

Сценарии повышения привилегий, закрепления и развития контроля над системой.

04

Латеральное перемещение

RDP, SMB, SSH, WinRM и другие механизмы перемещения внутри периметра.

05

Эксфильтрация

Контроль сценариев вывода данных, включая использование веб-служб.

06

Деструктивное воздействие

Выявление сценариев уничтожения и шифрования данных.

07

Связанный контекст

Переход от одной техники к общей последовательности действий злоумышленника.

Корреляция + расследование

От правила корреляции — к единой картине атаки

Инциденты формируются коррелятором на основе правил, а дальнейший анализ продолжается в карточке инцидента, где доступно расследование, управление жизненным циклом и дополнительный контекст по угрозам.

  1. 01 События SC SIEM получает телеметрию из подключённых источников
  2. 02 Корреляция Правила сопоставляют события и формируют инцидент
  3. 03 ATT&CK-контекст Инцидент рассматривается через соответствующие тактики и техники
  4. 04 Расследование Связанные события, инциденты и IoC добавляются в хронологию
  5. 05 Обогащение Используются сведения об угрозах, ретроспектива и дополнительный контекст
  6. 06 Реагирование Аналитик принимает решение на основе полной картины расследования
Карточка инцидента

Контекст расследования собирается в одном рабочем пространстве

01

Описание

Основная информация об инциденте и условиях его формирования.

02

Расследование

Хронологическая шкала со связанными событиями, инцидентами, IoC и комментариями.

03

Управление

Статусы, исполнители и другие элементы жизненного цикла инцидента.

04

Сведения об угрозах

Дополнительный контекст для проверки индикаторов и гипотез.

Detection Engineering

Покрытие можно развивать под конкретную инфраструктуру

SC SIEM не ограничивается базовым набором правил. В разделе «Корреляция» оператор может создавать новые правила, просматривать и редактировать существующие, отслеживать статистику срабатывания и использовать мастер создания правил корреляции.

Это позволяет адаптировать детектирование под специфику инфраструктуры, результаты Red Team-проверок и актуальные сценарии угроз.

Дополнительный контекст

Корреляция, ретроспектива, Threat Intelligence и ИИ-ассистент

Для повышения качества анализа SC SIEM сочетает несколько механизмов: текущую корреляцию, ретроспективный анализ ранее зарегистрированных и архивных событий, сведения об угрозах и ИИ-поддержку аналитика.

Дополнительно доступны контроль изменений в Active Directory и Group Policy, а также обогащение инцидентов по IP-адресам, доменам, хешам и именам файлов.

Интерактивная матрица

Покрытие MITRE ATT&CK можно исследовать отдельно

Для работы с покрытием подготовлена интерактивная страница, где можно искать техники и подтехники, фильтровать покрытие, переходить по тактикам и включать отображение только покрытых сценариев.

Интерфейс также отражает различие между покрытием Windows/Unix-like и покрытием только для Unix-like.

  • поиск по техникам и подтехникам;
  • фильтрация покрытия;
  • быстрый переход по тактикам;
  • режим отображения только покрытых сценариев;
  • формирование собственных подборок под расследование;
  • использование матрицы при пилотах и Red Team-проверках;
  • разделение покрытия Windows/Unix-like;
  • наглядная оценка зон дальнейшего развития детектирования.
Для зрелого SOC

MITRE ATT&CK становится инструментом развития детектирования

Для команды ИБ это означает прозрачность покрытия, понимание логики атаки, более последовательное расследование и возможность быстро развивать правила под реальные TTP злоумышленников.

Для бизнеса — более зрелая модель мониторинга, в которой покрытие можно не только декларировать, но и анализировать, проверять и последовательно улучшать.

Security Capsule SIEM

Посмотрите актуальное покрытие MITRE ATT&CK

Откройте интерактивную матрицу, изучите покрытые техники и посмотрите, как SC SIEM связывает детектирование с расследованием и дальнейшим развитием правил.

Скачать презентацию
Открыть матрицу MITRE ATT&CK Запросить демонстрацию Тест-драйв SC SIEM

Возврат к списку