Splunk Enterprise Security: от обнаружения до расследования

Расследование инцидентов в Splunk Enterprise Security начинается с понимания обнаружения и сущности, на которую оно указывает, продолжается проверкой связанных событий, обогащением активов и идентификаторов, построением временной шкалы и поиском связанной активности, а затем завершается Dispositions, документированием и обратной связью с обнаружением. В версиях Splunk ES 8 чаще используются термины Finding и Analyst Queue; в предыдущих версиях иногда можно встретить Notable и Incident Review.
Splunk Enterprise Security — или Splunk ES — добавляет поверх поисковой системы Splunk уровень операций безопасности: обнаружения, обогащение активов и идентификаторов, управление "находками" (Findings), расследования, риски и реагирования. Задача аналитика состоит не только в том, чтобы "открыть предупреждение", но и в том, чтобы понять, какая логика его создала, какие данные к нему привели, каков истинный масштаб и чего не хватает для принятия решения.
Интерфейс и терминология меняются в зависимости от версий. В Splunk ES 7 распространены Notable Event и Incident Review. В Splunk ES 8 Splunk чаще использует Findings, Finding Groups, Analyst Queue и Mission Control. Профессиональный принцип остается тем же: обнаружение создает находку; аналитик проверяет контекст и доказательства; и если есть реальное подозрение, находка становится структурированным расследованием или присоединяется к нему.
Статья сосредоточена на Risk-Based Alerting — RBA — потому что она хорошо демонстрирует переход от единичного предупреждения к поведенческому нарративу. Примеры используют только лабораторные данные и демонстрационные оценки рисков. Оценка риска не должна толковаться как автоматический вывод о взломе.




