60
категорировать события ИБ. Как известно, разные устройства защиты
генерируют события в разных форматах, что вносит определенные
трудности в процесс анализа и корреляции. Для решения этой проблемы
проводится нормализация всех событий и приведение их к единому
формату, используемому в системе мониторинга и корреляции. После
нормализации все события категорируются по различным критериям. Это
удобно для последующей генерации отчетной документации по тем или
иным срезам.
Следующий этап — агрегация, которая представляет собой замену
нескольких сходных событий ИБ одним. Иными словами, если в
определенный промежуток времени было зафиксировано десять
однотипных событий, то генерируется одно событие с числовым
значением 10. Основная цель агрегации — уменьшить количество
регистрируемой и анализируемой впоследствии информации без снижения
ее качества. С той же целью используется механизм фильтрации [32]: из
рассмотрения исключаются определенные события, соответствующие
заданным критериям. После того как все события прошли необходимую
обработку, из них выделяются инциденты, т. е. те события, которые
действительно способны нанести ущерб и требуют реакции. О сообщениях
такого рода генерируются оповещения, или заявки (ticket), которые
попадают непосредственно в систему управления заявками об инцидентах,
и с ними начинают работу ответственные за это сотрудники[25].
База данных предназначена в первую очередь для того, чтобы
хранить в архивированном и защищенном виде все данные, полученные с
подконтрольных устройств. Ко всем сохраненным данным всегда можно
обратиться, например, при проведении расследований инцидентов.
Система управления заявками об инцидентах обеспечивает
возможность документировать инциденты и расследования, которые