Migsoft
0
РуСИЕМ Отдельно или с RuSIEM 260+ открытых источников

RuSIEM IoC

RuSIEM IoC находит обращения корпоративных устройств к инфраструктуре злоумышленников: сверяет события с базой индикаторов компрометации из более чем 260 открытых источников и каждую ночь пополняет её. Индикаторы получают уровень опасности, устаревшие удаляются по сроку жизни, а при совпадении аналитик видит, какой узел проверить. Модуль работает самостоятельно или вместе с SIEM-системой RuSIEM; состав лицензии рассчитаем под ваш проект.

Артикул
RUSIEM-IOC-REQUEST
RuSIEM IoC

О RuSIEM IoC

Что это и для каких задач применяется

RuSIEM IoC помогает находить признаки связи корпоративных устройств с инфраструктурой злоумышленников. Модуль сопоставляет события с индикаторами компрометации: IP-адресами, доменами, URL и хэшами вредоносных файлов. Если обнаружено обращение к подозрительному ресурсу, аналитик получает контекст для проверки конкретного узла.

Индикаторы поступают из открытых источников Threat Intelligence, обновляются и получают уровень опасности. Устаревшие записи удаляются по сроку жизни TTL, чтобы снизить риск ложных срабатываний. При необходимости можно подключить дополнительные TI-фиды, важные для организации.

Лицензионное соглашение допускает использование IoC отдельно или вместе с RuSIEM. Для предложения опишите источники событий, устройства, требуемые фиды и схему развёртывания; состав лицензии и стоимость уточним под проект.

Возможности RuSIEM IoC

Проверка индикаторов
Сверяет обращения устройств с базой вредоносных адресов, доменов, ссылок и хэшей файлов.
Приоритизация
Присваивает индикаторам уровень опасности, чтобы аналитик начал с наиболее важных совпадений.
Обновление базы
Добавляет новые индикаторы и удаляет устаревшие записи по сроку жизни TTL.
Внешние фиды
Допускает подключение отраслевых источников Threat Intelligence, например данных ФинЦЕРТ Банка России.
Инциденты
При выявлении контакта с вредоносным узлом показывает, какой элемент инфраструктуры требует проверки.

Характеристики

Применение
Тип Модуль анализа индикаторов компрометации
Режим Отдельно или совместно с RuSIEM
Индикаторы IP-адреса, домены, URL, хэши
Данные
Источники Более 260 открытых TI-источников; возможны дополнительные фиды
Обработка До 250 000 индикаторов в сутки
Обновление Ежедневное добавление индикаторов
Актуальность Удаление устаревших записей по TTL

Как выявляется угроза

Событие Устройство или сетевое средство передаёт сведения об обращении к адресу или домену.
Сопоставление Модуль проверяет значения по базе индикаторов компрометации.
Риск Совпадению присваивается приоритет с учётом опасности индикатора.
Реакция Аналитик получает информацию об узле и может проверить возможный инцидент.

Что сообщить для расчёта

Сценарий Укажите, нужен ли отдельный IoC или работа совместно с основной RuSIEM.
Источники Опишите устройства и потоки событий, где требуется проверка индикаторов.
Фиды Сообщите, нужны ли сторонние или отраслевые TI-источники.
Архитектура Укажите площадки и требования к развёртыванию.

НДС и документы

НДС 22%. Итоговую сумму укажем в коммерческом предложении.
Документы Счёт и договор для юридического лица.

Совместная работа с SIEM

IoC можно использовать отдельно или вместе с RuSIEM.
RuSIEM
Сбор событий и расследование инцидентов в единой системе.
по запросу
→

Частые вопросы

Это технический признак возможной атаки: вредоносный IP-адрес, домен, URL или хэш файла. Сопоставление с событиями помогает выявить подозрительную активность конкретного устройства — например, обращение рабочей станции к серверу управления вредоносной программой.

Да, лицензионное соглашение допускает самостоятельную работу модуля или совместную с RuSIEM. В связке с RuSIEM новые индикаторы каждую ночь загружаются в систему, события сверяются с ними автоматически, а при совпадении создаётся инцидент и оператор получает уведомление. Состав решения подберём под вашу архитектуру.

Новые индикаторы загружаются каждую ночь, у каждого задан срок жизни, и устаревшие записи удаляются автоматически, не создавая лишнего шума. Перед загрузкой индикатор нормализуется, очищается и обогащается, а затем получает уровень опасности по модели ранжирования — так критичные совпадения отделяются от второстепенных.

Да. Внешние источники — например, фиды ФинЦЕРТ или других TI-провайдеров — подключаются через отдельные модули. Дополнительно в RuSIEM можно писать собственные правила корреляции под свою инфраструктуру. Укажите нужные фиды в запросе — проверим их подключение.

Нужны сценарий работы — отдельно или с RuSIEM, перечень источников событий, площадки и требуемые внешние фиды. По этим данным запросим состав и стоимость.

Рассчитаем стоимость RuSIEM IoC
По вашим параметрам составим спецификацию RuSIEM IoC и коммерческое предложение.
Запросить КП и счёт
Спецификация под ваш тендер, документы с печатью.
КП счёт формуляр
Написать в мессенджер
Подбор SKU за пару сообщений.
M
Позвонить или написать
Пн–Пт · 9:00–18:00 МСК
+7 (495) 008-93-65 sale@migsoft.ru