{"id":1113,"date":"2018-02-22T15:44:25","date_gmt":"2018-02-22T11:44:25","guid":{"rendered":"http:\/\/www.volgablob.ru\/blog\/?p=1113"},"modified":"2018-02-22T20:50:49","modified_gmt":"2018-02-22T16:50:49","slug":"splunk-enterprise-security-5-0-investigation-workbench","status":"publish","type":"post","link":"https:\/\/blog.volgablob.ru\/?p=1113","title":{"rendered":"Splunk Enterprise Security 5.0 + Investigation Workbench"},"content":{"rendered":"<div id=\"bsf_rt_marker\"><\/div><p><a href=\"http:\/\/www.volgablob.ru\/blog\/wp-content\/uploads\/2018\/02\/\u0421\u043d\u0438\u043c\u043e\u043a-\u044d\u043a\u0440\u0430\u043d\u0430-2018-02-22-\u0432-14.20.31.png\"><img loading=\"lazy\" decoding=\"async\" class=\"alignleft size-medium wp-image-1147\" src=\"http:\/\/www.volgablob.ru\/blog\/wp-content\/uploads\/2018\/02\/\u0421\u043d\u0438\u043c\u043e\u043a-\u044d\u043a\u0440\u0430\u043d\u0430-2018-02-22-\u0432-14.20.31-300x138.png\" alt=\"\" width=\"300\" height=\"138\" srcset=\"https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/\u0421\u043d\u0438\u043c\u043e\u043a-\u044d\u043a\u0440\u0430\u043d\u0430-2018-02-22-\u0432-14.20.31-300x138.png 300w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/\u0421\u043d\u0438\u043c\u043e\u043a-\u044d\u043a\u0440\u0430\u043d\u0430-2018-02-22-\u0432-14.20.31-1000x460.png 1000w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/\u0421\u043d\u0438\u043c\u043e\u043a-\u044d\u043a\u0440\u0430\u043d\u0430-2018-02-22-\u0432-14.20.31-450x207.png 450w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/\u0421\u043d\u0438\u043c\u043e\u043a-\u044d\u043a\u0440\u0430\u043d\u0430-2018-02-22-\u0432-14.20.31-768x353.png 768w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/\u0421\u043d\u0438\u043c\u043e\u043a-\u044d\u043a\u0440\u0430\u043d\u0430-2018-02-22-\u0432-14.20.31-1024x471.png 1024w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/\u0421\u043d\u0438\u043c\u043e\u043a-\u044d\u043a\u0440\u0430\u043d\u0430-2018-02-22-\u0432-14.20.31.png 1251w\" sizes=\"(max-width: 300px) 100vw, 300px\" \/><\/a>\u0425\u043e\u0440\u043e\u0448\u0430\u044f \u043d\u043e\u0432\u043e\u0441\u0442\u044c \u0434\u043b\u044f \u043b\u044e\u0431\u0438\u0442\u0435\u043b\u0435\u0439 SIEM \u043d\u043e\u0432\u043e\u0433\u043e \u043f\u043e\u043a\u043e\u043b\u0435\u043d\u0438\u044f! \u0412\u044b\u0448\u043b\u0430 \u0432\u0435\u0440\u0441\u0438\u044f\u00a0<a href=\"https:\/\/www.splunk.com\/en_us\/products\/premium-solutions\/splunk-enterprise-security.html\">Splunk Enterprise Security 5.0<\/a>, \u043a\u043e\u0442\u043e\u0440\u0430\u044f \u0443\u043a\u0440\u0435\u043f\u0438\u043b\u0430 \u0438 \u0431\u0435\u0437 \u0442\u043e\u0433\u043e \u0441\u0438\u043b\u044c\u043d\u044b\u0435 \u043f\u043e\u0437\u0438\u0446\u0438\u0438 Splunk \u0432 \u0441\u0435\u0433\u043c\u0435\u043d\u0442\u0435 \u043b\u0438\u0434\u0435\u0440\u043e\u0432 \u043d\u0430 \u043c\u0438\u0440\u043e\u0432\u043e\u043c SIEM-\u0440\u044b\u043d\u043a\u0435 <a href=\"https:\/\/www.splunk.com\/en_us\/form\/gartner-siem-magic-quadrant.html\"><sup>[2]<\/sup><\/a>.<\/p>\n<p>\u0413\u043b\u0430\u0432\u043d\u043e\u0439 \u0444\u0438\u0448\u043a\u043e\u0439 \u043d\u043e\u0432\u043e\u0439 \u0432\u0435\u0440\u0441\u0438\u0438 \u0441\u0442\u0430\u043b\u0438 \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e \u043e\u0431\u043e\u0433\u0430\u0449\u0435\u043d\u043d\u044b\u0435 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u044b \u0440\u0435\u0448\u0435\u043d\u0438\u044f, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0438\u0435 \u0441\u043e\u043a\u0440\u0430\u0442\u0438\u0442\u044c \u0432\u0440\u0435\u043c\u044f \u043c\u0435\u0436\u0434\u0443 \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u0435\u0439 \u0438 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435\u043c, \u0430 \u0442\u0430\u043a\u0436\u0435 \u043c\u0435\u0436\u0434\u0443 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435\u043c \u0438 \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u0435\u043c\/\u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0435\u043c \u043f\u043e\u0441\u043b\u0435\u0434\u0441\u0442\u0432\u0438\u0439 \u0430\u0442\u0430\u043a\u0438. \u0417\u0430 \u044d\u0442\u0438 \u0437\u0430\u0434\u0430\u0447\u0438 \u0432 ES \u0442\u0435\u043f\u0435\u0440\u044c \u043e\u0442\u0432\u0435\u0447\u0430\u0435\u0442 \u043d\u043e\u0432\u044b\u0439 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 &#8211;\u00a0<code>Investigation Workbench<\/code>. \u041b\u044e\u0431\u0438\u0442\u0435\u043b\u044f\u043c \u043f\u0435\u0440\u0435\u0432\u043e\u0434\u043e\u0432 \u043d\u0430 \u0440\u0443\u0441\u0441\u043a\u0438\u0439 \u044f\u0437\u044b\u043a \u043f\u0440\u0435\u0434\u043b\u0430\u0433\u0430\u0435\u043c \u0432\u043e\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c\u0441\u044f \u0432\u0435\u0440\u0441\u0438\u0435\u0439 \u0410\u0420\u041c \u0420\u0430\u0437\u0431\u043e\u0440\u0430 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432. \u0412\u043e\u0442 \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0438\u043b\u0438 \u0438 \u0432\u0441\u0451, \u0434\u0430\u043b\u044c\u0448\u0435 \u0431\u0443\u0434\u0435\u043c \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c\u00a0<code>Investigation Workbench<\/code> \ud83d\ude42<\/p>\n<p>\u041a\u0440\u043e\u043c\u0435 \u044d\u0442\u043e\u0433\u043e, \u0432 ES \u043f\u0435\u0440\u0435\u0440\u0430\u0431\u043e\u0442\u0430\u043d \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439, \u0435\u0441\u0442\u044c \u043d\u043e\u0432\u044b\u0435 \u043f\u043b\u044e\u0448\u043a\u0438 \u0432 \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0438 \u0438 \u0430\u0443\u0434\u0438\u0442\u0435 SIEM, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u043e \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0430 \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u044c (\u043a\u0443\u0434\u0430 \u0435\u0449\u0451, \u043d\u0443 \u0434\u0430 \u043b\u0430\u0434\u043d\u043e!).<\/p>\n<p>\u0412\u043f\u0440\u043e\u0447\u0435\u043c, \u043f\u0440\u043e \u0432\u0441\u0451 \u043f\u043e \u043f\u043e\u0440\u044f\u0434\u043a\u0443!<\/p>\n<h3>\u0423\u0441\u043a\u043e\u0440\u0435\u043d\u0438\u0435 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432<\/h3>\n<p>\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u00a0<code>Investigation Workbench<\/code> \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u0441\u0438\u0441\u0442\u0435\u043c\u0430\u0442\u0438\u0437\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e\u0431 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0435 \u0432 \u0435\u0434\u0438\u043d\u043e\u043c \u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0441\u0442\u0432\u0435 \u0434\u043b\u044f \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f. \u0412\u0441\u044e \u0440\u0435\u043b\u0435\u0432\u0430\u043d\u0442\u043d\u0443\u044e \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u0441 \u0437\u0430\u0442\u0440\u043e\u043d\u0443\u0442\u044b\u0445 \u0440\u0430\u0431\u043e\u0447\u0438\u0445 \u0441\u0442\u0430\u043d\u0446\u0438\u0439, \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432, \u0441\u0435\u0440\u0432\u0435\u0440\u043e\u0432, \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0437\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u0441\u0440\u0435\u0434\u0441\u0442\u0432 \u0437\u0430\u0449\u0438\u0442\u044b, \u043c\u043e\u0431\u0438\u043b\u044c\u043d\u044b\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432, \u0421\u041a\u0423\u0414 \u0438 \u0442.\u0434., \u043a\u043e\u0442\u043e\u0440\u0443\u044e \u0440\u0430\u043d\u044c\u0448\u0435 \u043d\u0430\u0434\u043e \u0431\u044b\u043b\u043e \u0441\u043e\u0431\u0438\u0440\u0430\u0442\u044c \u0432\u0440\u0443\u0447\u043d\u0443\u044e, \u0442\u0435\u043f\u0435\u0440\u044c \u043c\u043e\u0436\u043d\u043e \u043f\u0440\u043e\u0430\u043d\u0430\u043b\u0438\u0437\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0432 \u0430\u0432\u0442\u043e\u043c\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u0438 \u0441\u043e\u0437\u0434\u0430\u043d\u043d\u043e\u043c &#8220;\u043a\u0430\u0431\u0438\u043d\u0435\u0442\u0435&#8221; \u0434\u043b\u044f \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f. \u042d\u0442\u043e \u0434\u0430\u0435\u0442 \u043f\u043e\u043b\u043d\u044b\u0439 \u043a\u043e\u043d\u0442\u0435\u043a\u0441\u0442 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430 \u0441 \u043f\u0440\u0438\u0432\u044f\u0437\u043a\u043e\u0439 \u043a \u0437\u0430\u0434\u0435\u0439\u0441\u0442\u0432\u043e\u0432\u0430\u043d\u043d\u044b\u043c \u043e\u0431\u044a\u0435\u043a\u0442\u0430\u043c \u0438 \u0441\u0443\u0431\u044a\u0435\u043a\u0442\u0430\u043c \u0430\u0442\u0430\u043a\u0438 (\u0430\u043a\u0442\u0438\u0432\u0430\u043c).\u00a0<a href=\"http:\/\/www.volgablob.ru\/blog\/wp-content\/uploads\/2018\/02\/2.png\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-1122 aligncenter\" src=\"http:\/\/www.volgablob.ru\/blog\/wp-content\/uploads\/2018\/02\/2.png\" alt=\"\" width=\"974\" height=\"949\" srcset=\"https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/2.png 974w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/2-450x438.png 450w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/2-768x748.png 768w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/2-300x292.png 300w\" sizes=\"(max-width: 974px) 100vw, 974px\" \/><\/a><\/p>\n<p>\u0421\u0443\u0449\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u043e \u043f\u0435\u0440\u0435\u0440\u0430\u0431\u043e\u0442\u0430\u043d \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439. \u0422\u0435\u043f\u0435\u0440\u044c \u0434\u0430\u0448\u0431\u043e\u0440\u0434 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u0442 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u043e\u0442\u0434\u0435\u043b\u044c\u043d\u044b\u0445 \u0432\u043a\u043b\u0430\u0434\u043e\u043a: <code>Workbench<\/code>, <code>Timeline<\/code> \u0438 <code>Summary<\/code>. \u00a0\u041d\u0430 \u0432\u043a\u043b\u0430\u0434\u043a\u0435 <code>Workbench<\/code> \u043e\u0442\u043e\u0431\u0440\u0430\u0436\u0430\u0435\u0442\u0441\u044f \u043f\u043e\u0434\u0440\u043e\u0431\u043d\u0430\u044f \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044f \u043e \u0430\u0440\u0442\u0435\u0444\u0430\u043a\u0442\u0430\u0445 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f: \u043e\u0431\u044a\u0435\u043a\u0442\u0430\u0445 (<code>Assets<\/code>) \u0438 \u0443\u0447\u0435\u0442\u043d\u044b\u0445 \u0434\u0430\u043d\u043d\u044b\u0445 (<code>Identities<\/code>). \u0410\u0440\u0442\u0435\u0444\u0430\u043a\u0442\u044b \u043c\u043e\u0433\u0443\u0442 \u0434\u043e\u0431\u0430\u0432\u043b\u044f\u0442\u044c\u0441\u044f \u043a\u0430\u043a \u0430\u0432\u0442\u043e\u043c\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u0438 \u0438\u0437 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432, \u0442\u0430\u043a \u0438 \u0432\u0440\u0443\u0447\u043d\u0443\u044e.<\/p>\n<p>\u041f\u0440\u0438 \u0432\u044b\u0431\u043e\u0440\u0435 \u043a\u043e\u043d\u043a\u0440\u0435\u0442\u043d\u043e\u0433\u043e \u0430\u0440\u0442\u0435\u0444\u0430\u043a\u0442\u0430 \u0432 \u0441\u043f\u0438\u0441\u043a\u0435 \u0441\u043b\u0435\u0432\u0430, \u043d\u0430 \u0434\u0430\u0448\u0431\u043e\u0440\u0434\u0435 \u043e\u0442\u043e\u0431\u0440\u0430\u0436\u0430\u0435\u0442\u0441\u044f \u043d\u0430\u0431\u043e\u0440 \u0432\u043a\u043b\u0430\u0434\u043e\u043a \u0441 \u043f\u0430\u043d\u0435\u043b\u044f\u043c\u0438, \u0441\u043e\u0434\u0435\u0440\u0436\u0430\u0449\u0438\u043c\u0438 \u0434\u043e\u043f\u043e\u043b\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u0443\u044e \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e. \u0410\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0430\u0442\u043e\u0440\u044b ES \u043c\u043e\u0433\u0443\u0442 \u0441\u043e\u0437\u0434\u0430\u0432\u0430\u0442\u044c \u0441\u0432\u043e\u0438 \u0432\u043a\u043b\u0430\u0434\u043a\u0438 \u0438\u043b\u0438 \u043d\u0430\u0431\u043e\u0440\u044b, \u0438 \u0434\u043e\u0431\u0430\u0432\u043b\u044f\u0442\u044c \u043d\u043e\u0432\u044b\u0435 \u043f\u0430\u043d\u0435\u043b\u0438 \u043d\u0430 \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0443\u044e\u0449\u0438\u0435 \u0432\u043a\u043b\u0430\u0434\u043a\u0438. \u041d\u0430\u0431\u043e\u0440 \u0434\u043e\u0441\u0442\u0443\u043f\u043d\u044b\u0445 \u043f\u0430\u043d\u0435\u043b\u0435\u0439 \u043c\u043e\u0436\u043d\u043e \u0440\u0430\u0441\u0448\u0438\u0440\u0438\u0442\u044c.<\/p>\n<h3>\u0423\u0441\u043a\u043e\u0440\u0435\u043d\u0438\u0435 \u0432\u0440\u0435\u043c\u0435\u043d\u0438 \u0440\u0435\u0430\u043a\u0446\u0438\u0438 \u043d\u0430 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442<\/h3>\n<p>\u0421\u0442\u0430\u043b\u043e \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e \u0432\u044b\u0431\u0440\u0430\u0442\u044c \u043e\u0434\u043d\u043e \u0438\u043b\u0438 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0441\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u043d\u0438\u0439 SIEM (<code>notable event<\/code> \u0432 \u0442\u0435\u0440\u043c\u0438\u043d\u043e\u043b\u043e\u0433\u0438\u0438 ES), \u043f\u0435\u0440\u0435\u0432\u0435\u0441\u0442\u0438 \u0438\u0445 \u0432\u00a0<code>Investigation Workbench<\/code> \u0434\u043b\u044f \u0434\u0430\u043b\u044c\u043d\u0435\u0439\u0448\u0435\u0433\u043e \u0430\u043d\u0430\u043b\u0438\u0437\u0430. \u041f\u0440\u0438 \u044d\u0442\u043e\u043c \u0430\u0432\u0442\u043e\u043c\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u0438 \u0438\u0437\u0432\u043b\u0435\u043a\u0443\u0442\u0441\u044f \u0438 \u043f\u043e\u0434\u0442\u044f\u043d\u0443\u0442\u0441\u044f \u0434\u0430\u043d\u043d\u044b\u0435 \u043f\u043e \u0432\u0441\u0435\u043c \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u044b\u043c \u0441 \u044d\u0442\u0438\u043c\u0438 <code>notable event<\/code> \u043e\u0431\u044a\u0435\u043a\u0442\u0430\u043c\u0438 \u0438 \u0441\u0443\u0431\u044a\u0435\u043a\u0442\u0430\u043c\u0438 (<code>Asset<\/code> \u0438 <code>Identity<\/code>). \u0414\u0430\u043b\u044c\u0448\u0435 \u0430\u043d\u0430\u043b\u0438\u0442\u0438\u043a\u0430\u043c \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0443\u0434\u043e\u0431\u043d\u044b\u0439 \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441 \u0441 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044f\u043c\u0438 \u0433\u0438\u0431\u043a\u043e\u0439 \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438, \u0440\u0430\u0441\u043a\u043b\u0430\u0434\u044b\u0432\u0430\u043d\u0438\u0435\u043c \u0434\u0430\u043d\u043d\u044b\u0445 \u043f\u043e \u0432\u0440\u0435\u043c\u0435\u043d\u043d\u043e\u0439 \u0448\u043a\u0430\u043b\u0435 \u0438 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u043e\u0439 \u0434\u0430\u043d\u043d\u044b\u0445 \u043f\u043e \u0442\u0438\u043f\u0430\u043c \u0438\u0441\u0442\u043e\u0447\u043d\u0438\u043a\u043e\u0432.<\/p>\n<p>\u0424\u0430\u043a\u0442\u0438\u0447\u0435\u0441\u043a\u0438,<code>Investigation Workbench<\/code> \u0440\u0430\u0441\u0448\u0438\u0440\u044f\u0435\u0442 \u0443\u0436\u0435 \u0437\u043d\u0430\u043a\u043e\u043c\u044b\u0435 \u043f\u043e \u043f\u0440\u0435\u0434\u044b\u0434\u0443\u0449\u0438\u043c \u0432\u0435\u0440\u0441\u0438\u044f\u043c ES \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u044b\u0435 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438\u00a0<code>Investigation Timeline<\/code>.<\/p>\n<p><a href=\"http:\/\/www.volgablob.ru\/blog\/wp-content\/uploads\/2018\/02\/4.png\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-1123 aligncenter\" src=\"http:\/\/www.volgablob.ru\/blog\/wp-content\/uploads\/2018\/02\/4.png\" alt=\"\" width=\"990\" height=\"594\" srcset=\"https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/4.png 990w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/4-450x270.png 450w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/4-768x461.png 768w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/4-300x180.png 300w\" sizes=\"(max-width: 990px) 100vw, 990px\" \/><\/a><\/p>\n<p>\u041d\u0430 \u0432\u043a\u043b\u0430\u0434\u043a\u0435 <code>Timeline<\/code> \u0440\u0430\u0441\u043f\u043e\u043b\u0430\u0433\u0430\u044e\u0442\u0441\u044f \u0432\u0441\u0435 \u043e\u0431\u044a\u0435\u043a\u0442\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u0440\u0438\u0441\u0443\u0442\u0441\u0442\u0432\u043e\u0432\u0430\u043b\u0438 \u043d\u0430 \u0434\u0430\u0448\u0431\u043e\u0440\u0434\u0435 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439 \u0438\u0437 \u043f\u0440\u0435\u0434\u044b\u0434\u0443\u0449\u0438\u0445 \u0432\u0435\u0440\u0441\u0438\u0439 ES 4.7.X: \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u044b, \u0434\u043e\u043f\u043e\u043b\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0435 \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0438 \u0437\u0430\u043c\u0435\u0442\u043a\u0438 \u043d\u0430 \u0432\u0440\u0435\u043c\u0435\u043d\u043d\u043e\u0439 \u0448\u043a\u0430\u043b\u0435.<\/p>\n<p>\u041d\u0430 \u0432\u043a\u043b\u0430\u0434\u043a\u0435 <code>Summary<\/code> \u0440\u0430\u0441\u043f\u043e\u043b\u043e\u0436\u0435\u043d\u0430 \u043e\u0431\u0449\u0430\u044f \u0441\u0442\u0430\u0442\u0438\u0441\u0442\u0438\u043a\u0430 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f: \u043f\u0435\u0440\u0435\u0447\u0435\u043d\u044c \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432 \u0438 \u0430\u0440\u0442\u0435\u0444\u0430\u043a\u0442\u043e\u0432 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f<a href=\"http:\/\/docs.splunk.com\/Documentation\/ES\/5.0.0\/User\/InvestigationWorkbench\"><sup>[3]<\/sup><\/a>.<\/p>\n<p><a href=\"http:\/\/www.volgablob.ru\/blog\/wp-content\/uploads\/2018\/02\/Investigation-Workbench-Summary.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-1133\" src=\"http:\/\/www.volgablob.ru\/blog\/wp-content\/uploads\/2018\/02\/Investigation-Workbench-Summary.png\" alt=\"\" width=\"974\" height=\"364\" srcset=\"https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/Investigation-Workbench-Summary.png 974w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/Investigation-Workbench-Summary-450x168.png 450w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/Investigation-Workbench-Summary-768x287.png 768w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/Investigation-Workbench-Summary-300x112.png 300w\" sizes=\"(max-width: 974px) 100vw, 974px\" \/><\/a><\/p>\n<p>\u0421\u0442\u0430\u043b\u043e \u0435\u0449\u0435 \u043f\u0440\u043e\u0449\u0435 \u043e\u0442\u0441\u043b\u0435\u0436\u0438\u0432\u0430\u0442\u044c \u0445\u043e\u0434 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f: \u0434\u043e\u0431\u0430\u0432\u0438\u043b\u0438 \u043f\u043e\u043b\u0435 \u0441\u0442\u0430\u0442\u0443\u0441\u0430. \u041f\u0440\u0438 \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u0438 <code>Enterprise Security<\/code> \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0443\u044e\u0449\u0438\u043c \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f\u043c \u043f\u0440\u0438\u0441\u0432\u043e\u0438\u0442\u0441\u044f \u0441\u0442\u0430\u0442\u0443\u0441 <code>New<\/code><a href=\"http:\/\/docs.splunk.com\/Documentation\/ES\/5.0.0\/User\/Makechangestoaninvestigation\"><sup>[4]<\/sup><\/a>.<\/p>\n<p><a href=\"https:\/\/youtu.be\/u7FeZIT9Uag\">\u0412\u043e\u0442 \u0442\u0443\u0442 \u043d\u0430 \u0432\u0438\u0434\u0435\u043e<\/a> \u0432\u0438\u0434\u043d\u043e, \u043d\u0430\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u044d\u0442\u043e \u0443\u0434\u043e\u0431\u043d\u043e \u0438 \u043a\u0430\u043a \u044d\u0442\u043e \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442!<\/p>\n<h3><strong>Generic Intelligence<\/strong><\/h3>\n<p>\u041f\u043e\u044f\u0432\u0438\u043b\u0430\u0441\u044c \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0434\u043e\u0431\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u043e\u0431\u044a\u0435\u043a\u0442\u043e\u0432 <code>generic intelligence.<\/code>\u00a0\u042d\u0442\u043e \u043d\u043e\u0432\u044b\u0439 \u0442\u0438\u043f \u0432\u043d\u0435\u0448\u043d\u0435\u0433\u043e \u0438\u0441\u0442\u043e\u0447\u043d\u0438\u043a\u0430 \u0434\u0430\u043d\u043d\u044b\u0445 \u0434\u043b\u044f \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439 <a href=\"http:\/\/docs.splunk.com\/Documentation\/ES\/5.0.0\/Admin\/Addgenericintel\"><sup>[5]<\/sup><\/a>. \u0417\u0430\u0433\u0440\u0443\u0436\u0435\u043d\u043d\u0443\u044e \u0442\u0430\u043a\u0438\u043c \u043e\u0431\u0440\u0430\u0437\u043e\u043c \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043c\u043e\u0436\u043d\u043e \u0432 \u0434\u0430\u043b\u044c\u043d\u0435\u0439\u0448\u0435\u043c \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u0434\u043b\u044f \u043a\u043e\u0440\u0440\u0435\u043b\u044f\u0446\u0438\u0438 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u0438\u043b\u0438 \u0441\u043e\u0437\u0434\u0430\u043d\u0438\u044f \u043e\u0442\u0447\u0435\u0442\u043e\u0432, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u0443 <code>inputintelligence<\/code>.<\/p>\n<p><a href=\"http:\/\/www.volgablob.ru\/blog\/wp-content\/uploads\/2018\/02\/generic-intelligence-1.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-1136\" src=\"http:\/\/www.volgablob.ru\/blog\/wp-content\/uploads\/2018\/02\/generic-intelligence-1.png\" alt=\"\" width=\"954\" height=\"518\" srcset=\"https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/generic-intelligence-1.png 954w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/generic-intelligence-1-450x244.png 450w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/generic-intelligence-1-768x417.png 768w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/generic-intelligence-1-300x163.png 300w\" sizes=\"(max-width: 954px) 100vw, 954px\" \/><\/a><\/p>\n<h3>\u041d\u043e\u0432\u044b\u0439 \u0442\u0438\u043f Alert Action \u2013 \u0441\u043e\u0437\u0434\u0430\u043d\u0438\u0435 \u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u044f \u0432 Splunk Web<\/h3>\n<p>\u0414\u043e\u0431\u0430\u0432\u043b\u0435\u043d \u043d\u043e\u0432\u044b\u0439 \u0442\u0438\u043f <code>Alert Action<\/code> \u2013 \u0441\u043e\u0437\u0434\u0430\u043d\u0438\u0435 \u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u044f \u0432 <code>Splunk Web<\/code>. \u041d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, \u0432 \u0441\u043b\u0443\u0447\u0430\u0435 \u0441\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430, \u0435\u0441\u0442\u044c \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0441\u0433\u0435\u043d\u0435\u0440\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u0435, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u0431\u0443\u0434\u0435\u0442 \u043e\u0442\u043e\u0431\u0440\u0430\u0436\u0430\u0442\u044c\u0441\u044f \u0432 \u043a\u0430\u0431\u0438\u043d\u0435\u0442\u0435 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f \u0432 \u0440\u0430\u0437\u0434\u0435\u043b\u0435 <code>Messages<\/code> \u043d\u0435\u043f\u043e\u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0435\u043d\u043d\u043e \u0432 \u043c\u0435\u043d\u044e \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u044b Splunk<a href=\"http:\/\/docs.splunk.com\/Documentation\/ES\/5.0.0\/Admin\/Createamessage#Create_a_Splunk_Web_message_in_Splunk_Enterprise_Security\"><sup>[6]<\/sup><\/a>. \u0421\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u044f, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0431\u0443\u0434\u0443\u0442 \u0433\u0435\u043d\u0435\u0440\u0438\u0440\u043e\u0432\u0430\u0442\u044c\u0441\u044f, \u0434\u043e\u043b\u0436\u043d\u044b \u0431\u044b\u0442\u044c \u043f\u0440\u0435\u0434\u0432\u0430\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u043f\u0440\u043e\u043f\u0438\u0441\u0430\u043d\u044b \u0432 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u043c \u0444\u0430\u0439\u043b\u0435 <code>messages.conf<\/code>.<\/p>\n<p><a href=\"http:\/\/www.volgablob.ru\/blog\/wp-content\/uploads\/2018\/02\/\u041d\u043e\u0432\u044b\u0439-\u0442\u0438\u043f-Alert-Action-\u2013-\u0441\u043e\u0437\u0434\u0430\u043d\u0438\u0435-\u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u044f-\u0432-Splunk-Web.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-1138\" src=\"http:\/\/www.volgablob.ru\/blog\/wp-content\/uploads\/2018\/02\/\u041d\u043e\u0432\u044b\u0439-\u0442\u0438\u043f-Alert-Action-\u2013-\u0441\u043e\u0437\u0434\u0430\u043d\u0438\u0435-\u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u044f-\u0432-Splunk-Web.png\" alt=\"\" width=\"898\" height=\"496\" srcset=\"https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/\u041d\u043e\u0432\u044b\u0439-\u0442\u0438\u043f-Alert-Action-\u2013-\u0441\u043e\u0437\u0434\u0430\u043d\u0438\u0435-\u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u044f-\u0432-Splunk-Web.png 898w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/\u041d\u043e\u0432\u044b\u0439-\u0442\u0438\u043f-Alert-Action-\u2013-\u0441\u043e\u0437\u0434\u0430\u043d\u0438\u0435-\u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u044f-\u0432-Splunk-Web-450x249.png 450w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/\u041d\u043e\u0432\u044b\u0439-\u0442\u0438\u043f-Alert-Action-\u2013-\u0441\u043e\u0437\u0434\u0430\u043d\u0438\u0435-\u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u044f-\u0432-Splunk-Web-768x424.png 768w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/\u041d\u043e\u0432\u044b\u0439-\u0442\u0438\u043f-Alert-Action-\u2013-\u0441\u043e\u0437\u0434\u0430\u043d\u0438\u0435-\u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u044f-\u0432-Splunk-Web-300x166.png 300w\" sizes=\"(max-width: 898px) 100vw, 898px\" \/><\/a><\/p>\n<h3>\u041e\u0431\u043d\u043e\u0432\u043b\u0451\u043d\u043d\u044b\u0439 Content Management<\/h3>\n<p>\u0414\u043e\u0431\u0430\u0432\u043b\u0435\u043d\u0430 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0441\u043e\u0437\u0434\u0430\u043d\u0438\u044f \u0441\u043f\u0440\u0430\u0432\u043e\u0447\u043d\u0438\u043a\u043e\u0432 (<code>lookups<\/code>) \u0438 \u043f\u0430\u043d\u0435\u043b\u0435\u0439 \u043d\u0435\u043f\u043e\u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0435\u043d\u043d\u043e \u0447\u0435\u0440\u0435\u0437 \u0440\u0430\u0437\u0434\u0435\u043b <code>Content Management<\/code>.<\/p>\n<p><a href=\"http:\/\/www.volgablob.ru\/blog\/wp-content\/uploads\/2018\/02\/Content-Management.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-1143\" src=\"http:\/\/www.volgablob.ru\/blog\/wp-content\/uploads\/2018\/02\/Content-Management.png\" alt=\"\" width=\"974\" height=\"662\" srcset=\"https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/Content-Management.png 974w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/Content-Management-450x306.png 450w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/Content-Management-768x522.png 768w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/Content-Management-300x204.png 300w\" sizes=\"(max-width: 974px) 100vw, 974px\" \/><\/a><\/p>\n<p>\u0420\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d\u0430 \u0431\u043e\u043b\u0435\u0435 \u0433\u0438\u0431\u043a\u0430\u044f \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u044f \u043f\u043e \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u043c \u043f\u043e\u043b\u044f\u043c\u00a0\u0432 \u043e\u0431\u044a\u044f\u0432\u043b\u0435\u043d\u0438\u0438 \u043e\u0431\u044a\u0435\u043a\u0442\u043e\u0432 \u0431\u0430\u0437\u044b \u0437\u043d\u0430\u043d\u0438\u0439 Splunk\u00a0<a href=\"http:\/\/docs.splunk.com\/Documentation\/ES\/5.0.0\/Admin\/Createlookups\"><sup>[7]<\/sup><\/a>.<a href=\"http:\/\/www.volgablob.ru\/blog\/wp-content\/uploads\/2018\/02\/Edit-lookup.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-1144\" src=\"http:\/\/www.volgablob.ru\/blog\/wp-content\/uploads\/2018\/02\/Edit-lookup.png\" alt=\"\" width=\"974\" height=\"519\" srcset=\"https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/Edit-lookup.png 974w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/Edit-lookup-450x240.png 450w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/Edit-lookup-768x409.png 768w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/Edit-lookup-300x160.png 300w\" sizes=\"(max-width: 974px) 100vw, 974px\" \/><\/a><\/p>\n<h3>\u0423\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0435 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u0430\u043c\u0438 \u0438 \u0443\u0447\u0435\u0442\u043d\u044b\u043c\u0438 \u0437\u0430\u043f\u0438\u0441\u044f\u043c\u0438<\/h3>\n<p>\u041f\u043e\u044f\u0432\u0438\u043b\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441 \u0434\u043e\u0431\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0443\u0447\u0435\u0442\u043d\u044b\u0445 \u0437\u0430\u043f\u0438\u0441\u0435\u0439 \u0438 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043c\u043e\u0433\u0443\u0442 \u0432 \u0434\u0430\u043b\u044c\u043d\u0435\u0439\u0448\u0435\u043c \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c\u0441\u044f \u0434\u043b\u044f \u0432\u0437\u0430\u0438\u043c\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0441 \u0432\u043d\u0435\u0448\u043d\u0438\u043c\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0438\u0441\u0442\u0435\u043c\u0430\u043c\u0438 (\u043d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, \u0438\u0437 <code>scripted<\/code> \u0438\u043b\u0438 <code>modular input<\/code>) <a href=\"http:\/\/docs.splunk.com\/Documentation\/ES\/5.0.0\/Admin\/Manageinputcredentials\"><sup>[8]<\/sup><\/a>.<\/p>\n<p><a href=\"http:\/\/www.volgablob.ru\/blog\/wp-content\/uploads\/2018\/02\/Manage-credentials-in-Splunk-Enterprise-Security.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-1145\" src=\"http:\/\/www.volgablob.ru\/blog\/wp-content\/uploads\/2018\/02\/Manage-credentials-in-Splunk-Enterprise-Security.png\" alt=\"\" width=\"878\" height=\"546\" srcset=\"https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/Manage-credentials-in-Splunk-Enterprise-Security.png 878w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/Manage-credentials-in-Splunk-Enterprise-Security-450x280.png 450w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/Manage-credentials-in-Splunk-Enterprise-Security-768x478.png 768w, https:\/\/blog.volgablob.ru\/wp-content\/uploads\/2018\/02\/Manage-credentials-in-Splunk-Enterprise-Security-300x187.png 300w\" sizes=\"(max-width: 878px) 100vw, 878px\" \/><\/a><\/p>\n<h3>\u041f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u044b\u0435 CSV-\u0444\u0430\u0439\u043b\u044b, \u043a\u0430\u043a \u0438\u0441\u0442\u043e\u0447\u043d\u0438\u043a\u0438\u00a0Threat intelligence<\/h3>\n<p>\u0423\u043f\u0440\u043e\u0441\u0442\u0438\u043b\u0441\u044f \u0444\u043e\u0440\u043c\u0430\u0442 \u0440\u0430\u0437\u0431\u043e\u0440\u0430 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0438\u0445 CSV-\u0444\u0430\u0439\u043b\u043e\u0432, \u0441\u043e\u0434\u0435\u0440\u0436\u0430\u0449\u0438\u0445 \u043e\u0431\u044a\u0435\u043a\u0442\u044b <code>intelligence<\/code>. \u041f\u043e\u044f\u0432\u0438\u043b\u0430\u0441\u044c \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0432\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u0438\u0445 \u0442\u0438\u043f\u043e\u0432 <code>threat intelligence<\/code> \u0432 \u043e\u0434\u043d\u043e\u043c \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u043e\u043c CSV-\u0444\u0430\u0439\u043b\u0435 <a href=\"http:\/\/docs.splunk.com\/Documentation\/ES\/5.0.0\/Admin\/UploadCSVthreatfile\"><sup>[9]<\/sup><\/a>.\u00a0\u0422\u0430\u043a\u0436\u0435 \u0434\u043e\u0431\u0430\u0432\u043b\u0435\u043d\u0430\u00a0\u043f\u043e\u0434\u0434\u0435\u0440\u0436\u043a\u0430 \u0440\u0430\u0437\u0431\u043e\u0440\u0430 \u00a0<code>ISAMarkings<\/code> \u0432\u0435\u0440\u0441\u0438\u0438 2.0 \u0432 \u0444\u0430\u0439\u043b\u0430\u0445 STIX.<\/p>\n<h3>\u0423\u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u0441\u0442\u0432\u043e\u0432\u0430\u043d\u0438\u044f \u0434\u043b\u044f \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u043e\u0432 \u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0439<\/h3>\n<p>\u0414\u043e\u0431\u0430\u0432\u043b\u0435\u043d\u0430 \u043d\u043e\u0432\u0430\u044f \u043f\u043e\u0438\u0441\u043a\u043e\u0432\u0430\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u0430 <code>expandtoken<\/code>, \u043a\u043e\u0442\u043e\u0440\u0443\u044e \u043c\u043e\u0436\u043d\u043e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u0434\u043b\u044f \u0440\u0430\u0441\u043a\u0440\u044b\u0442\u0438\u044f \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u0439 \u0442\u043e\u043a\u0435\u043d\u043e\u0432 <code>Notable Event<\/code> \u0432\u043e \u0432\u0440\u0435\u043c\u044f \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043f\u043e\u0438\u0441\u043a\u043e\u0432\u043e\u0433\u043e \u0437\u0430\u043f\u0440\u043e\u0441\u0430 (\u043d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, <code>rule_name<\/code> \u0438\u043b\u0438 <code>rule_description<\/code>)<a href=\"http:\/\/docs.splunk.com\/Documentation\/ES\/5.0.0\/Admin\/Expandtoken\"><sup>[10]<\/sup><\/a>.<\/p>\n<h3>\u041f\u0440\u0438\u043c\u0435\u043d\u0435\u043d\u0438\u0435 Investigation Workbench \u0434\u043b\u044f \u043e\u0431\u043e\u0433\u0430\u0449\u0435\u043d\u0438\u044f \u0431\u0430\u0437\u044b \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432 \u0438 \u043c\u043e\u0434\u0435\u043b\u044c SaaS<\/h3>\n<p>\u041a\u0430\u043a \u0432\u0438\u0437\u0443\u0430\u043b\u044c\u043d\u044b\u0439 \u0438 \u043d\u0430\u0433\u043b\u044f\u0434\u043d\u044b\u0439 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u0434\u043b\u044f \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439,\u00a0<code>Investigation Workbench<\/code> \u043c\u043e\u0436\u0435\u0442 \u0431\u044b\u0442\u044c \u043e\u0431\u043e\u0433\u0430\u0449\u0435\u043d \u0434\u0430\u043d\u043d\u044b\u043c\u0438 \u0442\u0440\u0435\u0442\u044c\u0438\u0445 \u0441\u0442\u043e\u0440\u043e\u043d \u0438 \u0432\u043d\u0435\u0448\u043d\u0438\u0445 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c. \u041d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u043c\u043e\u0436\u043d\u043e \u0432\u043a\u043b\u044e\u0447\u0438\u0442\u044c\u00a0threat intelligence \u043f\u043e\u0434\u043f\u0438\u0441\u043a\u0438 \u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u0445 \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u0435\u0439. \u0410 \u0441\u0430\u043c\u00a0<code>Investigation Workbench<\/code> \u043c\u043e\u0436\u0435\u0442 \u0441\u0442\u0430\u0442\u044c \u043d\u0435\u0437\u0430\u043c\u0435\u043d\u0438\u043c\u043e\u0439 \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u0439 \u0432\u0438\u0442\u0440\u0438\u043d\u043e\u0439 \u0432 \u0440\u0430\u043c\u043a\u0430\u0445 \u043f\u0440\u0435\u0434\u043e\u0441\u0442\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0418\u0411 \u0443\u0441\u043b\u0443\u0433, \u043a\u0430\u043a \u0441\u0435\u0440\u0432\u0438\u0441\u0430. \u0422\u0430 \u0441\u0430\u043c\u0430\u044f \u043c\u043e\u0434\u0435\u043b\u044c SaaS, \u043a\u043e\u0442\u043e\u0440\u0430\u044f \u0438\u043d\u043e\u0433\u0434\u0430 \u0437\u0432\u0443\u0447\u043d\u043e \u0438\u043c\u0435\u043d\u0443\u0435\u0442\u0441\u044f <code>SECaS<\/code>.<\/p>\n<p style=\"text-align: center;\"><strong>\u041f\u043e\u043f\u0440\u043e\u0431\u0443\u0439\u0442\u0435 \u0434\u043b\u044f \u0441\u0432\u043e\u0438\u0445 \u043a\u043b\u0438\u0435\u043d\u0442\u043e\u0432\u00a0<code>Investigation Workbench<\/code>, \u044d\u0442\u043e \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u043e \u0443\u0432\u0435\u043b\u0438\u0447\u0438\u0442 \u043a\u0430\u0447\u0435\u0441\u0442\u0432\u043e \u0438\u0445 <code>SECaS<\/code>-\u0430! \ud83d\ude42<\/strong><\/p>\n<h2>\u0417\u0430\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0435<\/h2>\n<p><a href=\"https:\/\/www.splunk.com\/en_us\/products\/premium-solutions\/splunk-enterprise-security.html\">Splunk Enterprise Security<\/a>\u00a0 \u0432 \u0432\u0435\u0440\u0441\u0438\u0438 <a href=\"https:\/\/www.splunk.com\/en_us\/products\/premium-solutions\/splunk-enterprise-security.html\">5.0<\/a>\u00a0\u0432\u044b\u0433\u043b\u044f\u0434\u0438\u0442 \u043d\u0430 <strong>5+<\/strong> \u0441 \u0442\u043e\u0447\u043a\u0438 \u0437\u0440\u0435\u043d\u0438\u044f \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432! \u00a0\u041a\u0440\u043e\u043c\u0435 \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u043e \u0441\u0438\u043b\u044c\u043d\u043e\u0433\u043e \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u0430 \u0441\u0431\u043e\u0440\u0430 \u0434\u0430\u043d\u043d\u044b\u0445 \u0441 \u043b\u044e\u0431\u044b\u0445 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0438\u0445 \u0438\u0441\u0442\u043e\u0447\u043d\u0438\u043a\u043e\u0432, \u043d\u043e\u0432\u0430\u044f \u0432\u0435\u0440\u0441\u0438\u044f \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u043e \u0443\u043f\u0440\u043e\u0441\u0442\u0438\u043b\u0430 \u0432\u0437\u0430\u0438\u043c\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0435 \u0441 \u0432\u043d\u0435\u0448\u043d\u0438\u043c\u0438 \u0441\u0438\u0441\u0442\u0435\u043c\u0430\u043c\u0438, \u043f\u043e\u0434\u043f\u0438\u0441\u043a\u0430\u043c\u0438 \u0438 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u043c\u0438 \u0434\u043b\u044f \u043e\u0431\u043e\u0433\u0430\u0449\u0435\u043d\u0438\u044f \u0434\u0430\u043d\u043d\u044b\u0445 \u043e\u0431 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430\u0445! \u041e\u0447\u0435\u0440\u0435\u0434\u043d\u0430\u044f \u043f\u043e\u0440\u0446\u0438\u044f \u0434\u0440\u0443\u0436\u0435\u043b\u044e\u0431\u043d\u043e\u0441\u0442\u0438 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f \u0434\u043b\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u0438 \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u043e\u0432 \u0434\u043b\u044f \u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0435\u0439 \u0438\u043d\u0442\u0435\u0433\u0440\u0430\u0446\u0438\u0438 \u0434\u0435\u0442\u0435\u043a\u0442\u0435\u0434!<\/p>\n<p style=\"text-align: center;\"><strong><a href=\"https:\/\/www.volgablob.ru\/services\/service-req\">\u0412\u044b\u0445\u043e\u0434\u0438\u0442\u0435 \u043d\u0430 \u0441\u0432\u044f\u0437\u044c<\/a>, \u0433\u043e\u0442\u043e\u0432\u044b \u043f\u043e\u043a\u0430\u0437\u0430\u0442\u044c, \u043a\u0430\u043a \u044d\u0442\u043e \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442!<\/strong><\/p>\n<p><strong>\u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u044b\u0435 \u0438\u0441\u0442\u043e\u0447\u043d\u0438\u043a\u0438<\/strong><\/p>\n<p><sup>[1]<\/sup>\u00a0<a href=\"https:\/\/www.splunk.com\/content\/splunk-blogs\/en\/2018\/02\/20\/use-investigation-workbench-to-reduce-time-to-contain-and-time-to-remediate.html\">Use Investigation Workbench to Reduce Time to Contain and Time to Remediate<\/a>.<\/p>\n<p><sup>[2]<\/sup>\u00a0<a href=\"https:\/\/www.splunk.com\/en_us\/form\/gartner-siem-magic-quadrant.html\">Gartner 2017 Magic Quadrant for SIEM<\/a><\/p>\n<p><sup>[3]\u00a0<\/sup><a href=\"http:\/\/docs.splunk.com\/Documentation\/ES\/5.0.0\/User\/InvestigationWorkbench\">Investigate a potential security incident on the investigation workbench in Splunk Enterprise Security<\/a><\/p>\n<p><sup>[4]\u00a0<\/sup><a href=\"http:\/\/docs.splunk.com\/Documentation\/ES\/5.0.0\/User\/Makechangestoaninvestigation\">Make changes to an investigation in Splunk Enterprise Security<\/a><\/p>\n<p><sup>[5]\u00a0<\/sup><a href=\"http:\/\/docs.splunk.com\/Documentation\/ES\/5.0.0\/Admin\/Addgenericintel\">Add generic intelligence to Splunk Enterprise Security<\/a><\/p>\n<p><sup>[6]\u00a0<\/sup><a href=\"http:\/\/docs.splunk.com\/Documentation\/ES\/5.0.0\/Admin\/Createamessage#Create_a_Splunk_Web_message_in_Splunk_Enterprise_Security\">Create a Splunk Web message in Splunk Enterprise Security<\/a><\/p>\n<p><sup>[7]\u00a0<\/sup><a href=\"http:\/\/docs.splunk.com\/Documentation\/ES\/5.0.0\/Admin\/Createlookups\">Create and manage lookups in Splunk Enterprise Security<\/a><\/p>\n<p><sup>[8]\u00a0<\/sup><a href=\"http:\/\/docs.splunk.com\/Documentation\/ES\/5.0.0\/Admin\/Manageinputcredentials\">Manage credentials in Splunk Enterprise Security<\/a><\/p>\n<p><sup>[9]\u00a0<\/sup><a href=\"http:\/\/docs.splunk.com\/Documentation\/ES\/5.0.0\/Admin\/UploadCSVthreatfile\">Upload a custom CSV file of threat intelligence<\/a><\/p>\n<p><sup>[10]\u00a0<\/sup><a href=\"http:\/\/docs.splunk.com\/Documentation\/ES\/5.0.0\/Admin\/Expandtoken\">Expand tokens in notable events using the expandtoken command<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\u0425\u043e\u0440\u043e\u0448\u0430\u044f \u043d\u043e\u0432\u043e\u0441\u0442\u044c \u0434\u043b\u044f \u043b\u044e\u0431\u0438\u0442\u0435\u043b\u0435\u0439 SIEM \u043d\u043e\u0432\u043e\u0433\u043e \u043f\u043e\u043a\u043e\u043b\u0435\u043d\u0438\u044f! \u0412\u044b\u0448\u043b\u0430 \u0432\u0435\u0440\u0441\u0438\u044f\u00a0Splunk Enterprise Security 5.0, \u043a\u043e\u0442\u043e\u0440\u0430\u044f \u0443\u043a\u0440\u0435\u043f\u0438\u043b\u0430 \u0438 \u0431\u0435\u0437 \u0442\u043e\u0433\u043e \u0441\u0438\u043b\u044c\u043d\u044b\u0435 \u043f\u043e\u0437\u0438\u0446\u0438\u0438 Splunk \u0432 \u0441\u0435\u0433\u043c\u0435\u043d\u0442\u0435 \u043b\u0438\u0434\u0435\u0440\u043e\u0432 \u043d\u0430 \u043c\u0438\u0440\u043e\u0432\u043e\u043c SIEM-\u0440\u044b\u043d\u043a\u0435 [2]. \u0413\u043b\u0430\u0432\u043d\u043e\u0439 \u0444\u0438\u0448\u043a\u043e\u0439 \u043d\u043e\u0432\u043e\u0439 \u0432\u0435\u0440\u0441\u0438\u0438 \u0441\u0442\u0430\u043b\u0438 \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e \u043e\u0431\u043e\u0433\u0430\u0449\u0435\u043d\u043d\u044b\u0435 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u044b \u0440\u0435\u0448\u0435\u043d\u0438\u044f, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0438\u0435 \u0441\u043e\u043a\u0440\u0430\u0442\u0438\u0442\u044c \u0432\u0440\u0435\u043c\u044f \u043c\u0435\u0436\u0434\u0443 \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u0435\u0439 \u0438 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435\u043c, \u0430 \u0442\u0430\u043a\u0436\u0435 \u043c\u0435\u0436\u0434\u0443 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435\u043c \u0438 \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u0435\u043c\/\u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0435\u043c \u043f\u043e\u0441\u043b\u0435\u0434\u0441\u0442\u0432\u0438\u0439 \u0430\u0442\u0430\u043a\u0438. \u0417\u0430 \u044d\u0442\u0438 \u0437\u0430\u0434\u0430\u0447\u0438 \u0432 [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[26,7],"tags":[78,52,80,76,79,77],"class_list":["post-1113","post","type-post","status-publish","format-standard","hentry","category-reports","category-news","tag-enterprise-security","tag-forensic","tag-investigation-workbench","tag-splun","tag-threat-intelligence","tag-77"],"_links":{"self":[{"href":"https:\/\/blog.volgablob.ru\/index.php?rest_route=\/wp\/v2\/posts\/1113","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blog.volgablob.ru\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blog.volgablob.ru\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blog.volgablob.ru\/index.php?rest_route=\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.volgablob.ru\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=1113"}],"version-history":[{"count":36,"href":"https:\/\/blog.volgablob.ru\/index.php?rest_route=\/wp\/v2\/posts\/1113\/revisions"}],"predecessor-version":[{"id":1164,"href":"https:\/\/blog.volgablob.ru\/index.php?rest_route=\/wp\/v2\/posts\/1113\/revisions\/1164"}],"wp:attachment":[{"href":"https:\/\/blog.volgablob.ru\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=1113"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.volgablob.ru\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=1113"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.volgablob.ru\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=1113"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}