Вы можете настроить интеграцию PT NAD с внешней аналитической системой для проверки файлов, извлеченных из трафика. В качестве такой системы может выступать один из продуктов Positive Technologies: Positive Technologies MultiScanner (PT MultiScanner) или Positive Technologies Sandbox (PT Sandbox). При настроенной интеграции PT NAD отправляет извлеченные из трафика файлы на проверку во внешнюю аналитическую систему, которая возвращает результаты проверки в PT NAD. Информация об обнаруженных угрозах отображается в карточках сессий и атак, а также в таблицах сессий и атак в столбце с метками репутации.
Интеграция осуществляется по ICAP с помощью модуля ptdpi-worker@icap. Он является ICAP-клиентом, который отправляет извлеченные файлы ICAP-серверу внешней аналитической системы и получает от него результаты проверки файлов. Настройка интеграции выполняется в веб-интерфейсах PT NAD и внешней аналитической системы.
Настройка интеграции
Перед настройкой интеграции вам или администратору внешней аналитической системы нужно установить и настроить ее ICAP-сервер. Вы можете найти подробную информацию об установке и настройке ICAP-сервера в документации к этой системе (PT Sandbox или PT MultiScanner).
Перед выполнением инструкции нужно указать адрес веб-интерфейса.
sudo /opt/ptsecurity/nad/bin/manage external_resources upsert
Проверка интеграции
sudo /opt/ptsecurity/icap-worker/bin/check-icap <Путь к файлу>
sudo /opt/ptsecurity/icap-worker/bin/check-icap /home/user/archive.tar.gz
{ "type": "ms", "cat": "no_malware", "color": "0", "ref": "https://198.51.100.32/files/478064f5ea272e...4eaa86d501a", "sandbox": false }
Типы файлов
Типы файлов | MIME-типы | Расширения файлов |
---|---|---|
Исполняемые файлы | application/x-dosexec; application/x-executable; application/x-sharedlib | .com |
Скрипты | — | .bat, .cmd |
Java-файлы | application/java-archive; application/x-java-applet | — |
Архивы | application/zip; application/gzip | — |
Установщики программ Windows | application/x-msi | .msi |
PDF-документы | application/pdf | — |
Документы Microsoft Office | application/msword; application/msexcel; application/mspowerpoint; application/vnd.openxmlformats-officedocument | .doc, .docm, .docx, .dot, .dotm, .dotx, .xls, .xlsx, .xlsm, .xlsb, .xlt, .xltx, .xltm, .xlam, .ppt, .pptx, .pptm, .pps, .ppsx, .pot, .potx, .potm, .ppa, .ppam |
Документы OpenOffice | — | .odt, .ods, .odp |
Электронные письма | message/rfc822 | .eml |