x

УПРАВЛЯЙТЕ КИБЕРБЕЗОПАСНОСТЬЮ С УВЕРЕННОСТЬЮ –

Стратегическая оценка и контроль защищённости информационной инфраструктуры

Во исполнение Указа Президента РФ № 250 и требований регуляторов: прозрачность, соответствие и снижение рисков для бизнеса

SECURITY CAPSULE SIEM

Познакомьтесь с нашим решением по мониторингу событий
и выявлению инцидентов информационной безопасности

SC SIEM выигрывает там, где важна скорость, минимальные ресурсы и возможность быстро создать правила корреляции

01 03

Rhadamanthys: как проверить видимость IOC в SIEM

15 мая 2026 272 6 мин.
Rhadamanthys: как проверить видимость IOC в SIEM

На примере Rhadamanthys показываем, как связать данные CRATU ThreatLens, события инфраструктуры и расследование в Security Capsule SIEM.

Для службы информационной безопасности важно не только получить список индикаторов компрометации, но и понять, можно ли проверить эти индикаторы в собственных событиях: на сетевом периметре, рабочих станциях, серверах, в Windows, Sysmon и Active Directory.

Обсудить пилот Запросить консультацию Презентация SC SIEM

Почему IOC недостаточно просто сохранить

Публикации об актуальных вредоносных семействах обычно содержат IP-адреса, домены, URL, хеши файлов и другие индикаторы компрометации. Для аналитика это полезная информация, но сама по себе она ещё не означает, что организация готова обнаружить связанную активность в своей инфраструктуре.

На примере Rhadamanthys этот вопрос особенно показателен. Вредоносные кампании, связанные с похитителями информации, могут затрагивать рабочие станции пользователей, сетевые обращения, запуск процессов, создание файлов и использование доменных учётных записей.

Поэтому ключевой диагностический вопрос звучит так: если в инфраструктуре появится активность, связанная с IOC по Rhadamanthys, увидит ли её служба ИБ?

Диагностика видимости угроз

Какой маршрут нужно проверить

Диагностический маршрут не требует сложной имитации атаки. Его задача — проверить, превращается ли внешний контекст угрозы в события, инциденты и понятный ход расследования внутри SIEM.

Практическая логика проверки выглядит так: CRATU ThreatLens → IOC → события источников → корреляция → инцидент в SC SIEM → расследование → вывод для пилота.

Что должна увидеть служба ИБ

При проверке IOC-first расследования важно смотреть не только на совпадение с индикатором, но и на полноту контекста вокруг события.

01

Сетевой признак

Обращение к домену, IP-адресу или URL из ThreatLens должно быть видно в событиях proxy, DNS, firewall, антивируса или другого подключённого источника.

02

Файловый признак

Если используется хеш файла, SC SIEM должна позволять проверить его в событиях антивируса, EDR, Sysmon или других источников конечных узлов.

03

Процесс и командная строка

Для расследования важно видеть ProcessCreate, ParentImage, CommandLine, NetworkConnection и FileCreate, чтобы восстановить локальный контекст активности.

04

Пользователь и хост

Событие должно быть связано с рабочей станцией, сервером, пользователем или доменной учётной записью, иначе расследование быстро упирается в нехватку контекста.

05

Связь событий

Отдельный IOC редко даёт полную картину. Важно, чтобы события связывались в цепочку: источник, процесс, сеть, файл, пользователь, время.

06

Инцидент в SIEM

Итогом проверки должен быть не набор разрозненных записей, а управляемый инцидент, который можно назначить, прокомментировать, расследовать и закрыть.

Как связаны CRATU ThreatLens и SC SIEM

CRATU ThreatLens в этом сценарии выступает источником внешнего аналитического контекста: сведения о вредоносном семействе, связанные индикаторы, инфраструктура и связи с другими сущностями.

Security Capsule SIEM используется как рабочая среда проверки. Система принимает события от источников, позволяет сопоставлять их с IOC, формировать инциденты и вести расследование с учётом пользователя, хоста, процесса, сетевого направления и других атрибутов.

В результате внешняя киберразведка перестаёт быть отдельной справкой и становится частью процесса мониторинга: от индикатора до расследования и управленческого вывода.

IOC-first workflow

От IOC к управляемому инциденту

  1. 01 ThreatLens Даёт контекст Rhadamanthys: семейство, связи, индикаторы и признаки активности.
  2. 02 IOC Проверяются в событиях по доменам, IP-адресам, URL, хешам и другим признакам.
  3. 03 SC SIEM Собирает события, применяет правила корреляции и формирует инцидент для аналитика.
  4. 04 Расследование SOC получает контекст, связанные события, комментарии, статус и вывод по проверке.

Какие поля и события особенно важны

На сетевом уровне полезны поля, которые позволяют связать индикатор с источником активности: dst_ip, domain, url, sha256, src_ip, host, user, timestamp, source.

На уровне Windows и Sysmon для расследования важны события и атрибуты, которые показывают происхождение активности: ProcessCreate, ParentImage, CommandLine, NetworkConnection, FileCreate.

Если дополнительно доступен контекст Active Directory, аналитик может быстрее понять, какая доменная учётная запись была задействована, к какому хосту относится событие и есть ли рядом по времени значимые изменения в домене.

Какой результат считать полезным

Диагностика полезна даже тогда, когда совпадений с IOC не найдено. Важно понять, готова ли инфраструктура к проверке такого сценария.

01

Положительный результат

IOC можно проверить в текущих и исторических событиях, событие связывается с источником, пользователем, хостом и процессом, а в SC SIEM формируется инцидент для расследования.

02

Частичный результат

Индикатор виден только в одном источнике, отсутствует связь с процессом или пользователем, не хватает данных AD либо отдельные источники ещё не подключены к SC SIEM.

Экспертный вывод

Зрелость мониторинга определяется не количеством сохранённых IOC

Зрелость мониторинга определяется способностью инфраструктуры ответить на практический вопрос: увидим ли мы признаки похожей активности у себя и сможем ли быстро объяснить, что произошло?

IOC-first расследование по Rhadamanthys — это удобный диагностический сценарий для пилота SC SIEM. Он помогает проверить источники событий, качество контекста, работу корреляции и готовность SOC к расследованию инцидентов на основе данных киберразведки.

Пилот SC SIEM

Проверьте сценарий на своей инфраструктуре

На пилоте можно проверить источники, события, корреляцию, инциденты и применимость SC SIEM к инфраструктуре заказчика — в том числе на IOC-first сценариях с контекстом CRATU ThreatLens.

Обсудить пилот Запросить консультацию Презентация SC SIEM О Security Capsule SIEM

Возврат к списку