Подсистема обогащения дополняет метаданные трафика сессий информацией, которая используется в дальнейшем как продуктом для поиска угроз ИБ, так и операторами для самостоятельного анализа инцидентов. Кроме того, подсистема обогащения ищет опасные и потенциально опасные активности, а также индикаторы компрометации.
Подсистема состоит из одного модуля ptdpi-broker и нескольких ptdpi-worker.
Модуль ptdpi-broker
Модуль ptdpi-broker маршрутизирует информацию между сенсором и модулями ptdpi-worker:
- принимает от модуля ptdpi информацию о результатах анализа трафика в формате JSON;
- рассылает эту информацию модулям ptdpi-worker;
- получает от модулей ptdpi-worker результаты обогащения;
- передает данные между модулями подсистемы мониторинга.
Модули ptdpi-worker
Модули ptdpi-worker обогащают метаданные трафика. В общем случае они принимают от модуля ptdpi-broker информацию о результатах анализа трафика, обогащают ее и возвращают модулю ptdpi-broker. Каждый модуль ptdpi-worker работает с информацией определенного типа. Такое распределение позволяет регулировать нагрузку на них.
По типу обрабатываемой информации модули ptdpi-worker делятся на несколько типов.
Модуль | Что получает от ptdpi-broker | Куда отправляет результат |
---|---|---|
ptdpi-worker@ad | ||
Ищет аномальное поведение в информационной инфраструктуре организации | Данные о сетевых соединениях | Информацию об обнаруженных активностях — модулю nad-web-server (для записи в базу данных), об атаках — модулю ptdpi-broker |
ptdpi-worker@alert | ||
Удаляет дубликаты атак и записи об атаках, подпадающие под условия исключений из правил | Список атак | Модулю ptdpi-broker |
ptdpi-worker@dns | ||
Выполняет следующие функции:
| Данные о сетевых соединениях | Модулю ptdpi-broker |
ptdpi-worker@es | ||
Записывает все результаты обогащения в подсистему хранения | Всю обогащенную информацию | |
ptdpi-worker@hosts | ||
Работает с информацией
| Данные о сетевых соединениях | Информацию об узлах — модулю nad-web-server (для записи в базу данных), об идентификаторах узлов в сессиях — модулю ptdpi-broker |
ptdpi-worker@icap | ||
Получает информацию об опасности файлов, которые передаются в сессиях. Для этого модуль отправляет файлы на проверку во внешнюю аналитическую систему и получает от нее результаты этой проверки — тип обнаруженного вредоносного ПО и признак опасного поведения, выявленного в ходе поведенческого анализа. Для связи с внешней аналитической системой используется протокол ICAP. Модуль выступает в роли ICAP-клиента, который подключается к ICAP-серверу внешней аналитической системы | Информацию о местоположении файлов, которые сенсор извлекает из сессий и записывает на диск | Модулю ptdpi-broker |
ptdpi-worker@mpx (в случае интеграции с MaxPatrol SIEM) | ||
Получает от MaxPatrol SIEM идентификаторы и группы активов, в которые входят узлы сетевого взаимодействия. Соотносит сработавшие правила с известными уязвимостями на узлах (прогноз результативности атаки) | Данные о сетевых соединениях, данные об атаках | Модулю ptdpi-broker |