RuSIEM IoC
RuSIEM IoC находит обращения корпоративных устройств к инфраструктуре злоумышленников: сверяет события с базой индикаторов компрометации из более чем 260 открытых источников и каждую ночь пополняет её. Индикаторы получают уровень опасности, устаревшие удаляются по сроку жизни, а при совпадении аналитик видит, какой узел проверить. Модуль работает самостоятельно или вместе с SIEM-системой RuSIEM; состав лицензии рассчитаем под ваш проект.
О RuSIEM IoC
RuSIEM IoC помогает находить признаки связи корпоративных устройств с инфраструктурой злоумышленников. Модуль сопоставляет события с индикаторами компрометации: IP-адресами, доменами, URL и хэшами вредоносных файлов. Если обнаружено обращение к подозрительному ресурсу, аналитик получает контекст для проверки конкретного узла.
Индикаторы поступают из открытых источников Threat Intelligence, обновляются и получают уровень опасности. Устаревшие записи удаляются по сроку жизни TTL, чтобы снизить риск ложных срабатываний. При необходимости можно подключить дополнительные TI-фиды, важные для организации.
Лицензионное соглашение допускает использование IoC отдельно или вместе с RuSIEM. Для предложения опишите источники событий, устройства, требуемые фиды и схему развёртывания; состав лицензии и стоимость уточним под проект.
Возможности RuSIEM IoC
Характеристики
| Применение | |
| Тип | Модуль анализа индикаторов компрометации |
| Режим | Отдельно или совместно с RuSIEM |
| Индикаторы | IP-адреса, домены, URL, хэши |
| Данные | |
| Источники | Более 260 открытых TI-источников; возможны дополнительные фиды |
| Обработка | До 250 000 индикаторов в сутки |
| Обновление | Ежедневное добавление индикаторов |
| Актуальность | Удаление устаревших записей по TTL |
Как выявляется угроза
| Событие | Устройство или сетевое средство передаёт сведения об обращении к адресу или домену. |
| Сопоставление | Модуль проверяет значения по базе индикаторов компрометации. |
| Риск | Совпадению присваивается приоритет с учётом опасности индикатора. |
| Реакция | Аналитик получает информацию об узле и может проверить возможный инцидент. |
Что сообщить для расчёта
| Сценарий | Укажите, нужен ли отдельный IoC или работа совместно с основной RuSIEM. |
| Источники | Опишите устройства и потоки событий, где требуется проверка индикаторов. |
| Фиды | Сообщите, нужны ли сторонние или отраслевые TI-источники. |
| Архитектура | Укажите площадки и требования к развёртыванию. |
НДС и документы
| НДС | 22%. Итоговую сумму укажем в коммерческом предложении. |
| Документы | Счёт и договор для юридического лица. |
Совместная работа с SIEM
Другие продукты «РуСИЕМ»
Частые вопросы
Это технический признак возможной атаки: вредоносный IP-адрес, домен, URL или хэш файла. Сопоставление с событиями помогает выявить подозрительную активность конкретного устройства — например, обращение рабочей станции к серверу управления вредоносной программой.
Да, лицензионное соглашение допускает самостоятельную работу модуля или совместную с RuSIEM. В связке с RuSIEM новые индикаторы каждую ночь загружаются в систему, события сверяются с ними автоматически, а при совпадении создаётся инцидент и оператор получает уведомление. Состав решения подберём под вашу архитектуру.
Новые индикаторы загружаются каждую ночь, у каждого задан срок жизни, и устаревшие записи удаляются автоматически, не создавая лишнего шума. Перед загрузкой индикатор нормализуется, очищается и обогащается, а затем получает уровень опасности по модели ранжирования — так критичные совпадения отделяются от второстепенных.
Да. Внешние источники — например, фиды ФинЦЕРТ или других TI-провайдеров — подключаются через отдельные модули. Дополнительно в RuSIEM можно писать собственные правила корреляции под свою инфраструктуру. Укажите нужные фиды в запросе — проверим их подключение.
Нужны сценарий работы — отдельно или с RuSIEM, перечень источников событий, площадки и требуемые внешние фиды. По этим данным запросим состав и стоимость.
