Перейти к основному содержимому
Версия: 2.0

Портал

Threat Intelligence Portal (TI Portal) — это веб-интерфейс для анализа киберугроз, предоставляющий доступ к актуальной информации о вредоносных индикаторах, отчетах о расследованиях и данных о хакерских группировках. Портал позволяет специалистам по безопасности проверять подозрительные файлы, домены, IP-адреса и URL-адреса, используя агрегированные данные из различных источников (включая собственные Threat Intelligence Feeds).
TI Portal доступен по ссылке - https://portal.data.rt-solar.ru

Получение доступа

Для регистрации и получения учетных данных для входа в Портал необходимо написать запрос на электронную почту технической поддержки: support.tic@rt-solar.ru
После получения логина и пароля Вы сможете войти в систему через веб-браузер по ссылке, предоставленной в ответном письме

Меню управления

После авторизации в боковой панели доступны следующие элементы управления:

ЭлементЗначениеОписание
LOGO PORTAL
Логотип ПорталаПереход на главную страницу
Индикаторы и файлы
ПоискПереход в раздел поиска
Индикаторы и файлы
Индикаторы и файлыПереход в раздел Индикаторы и файлы, содержащий объекты компрометации и образцы вредоносного ПО
Threat Actors
Threat ActorsПереход в раздел Threat Actors, содержащий информацию об отслеживаемых группировках
Отчеты
ОтчетыПереход в раздел Отчеты
Руководство пользователя
Руководство пользователяДокументация для API TI Feeds
Тема
ТемаПереключение светлой и темной темы
Профиль Пользователя
Профиль ПользователяУправление профилем пользователя

Использование поиска

Навигация по главной странице

  1. Введите в поле поиска (1) подозрительный хеш, IP-адрес, домен или URL
    • Пример: dfde12321.ru
  2. По мере ввода система отображает промежуточные результаты. Выберите подходящий вариант из выпадающего списка или нажмите клавишу Enter
  3. Откроется страница с данными по индикатору

Навигация по интерфейсу

На странице индикатора доступны вкладки с информацией:

  1. «Обнаружение» (1) — сводные данные об индикаторе: дата первого и последнего обнаружения, источники (фиды), тип и зона опасности (MALICIOUS / SUSPICIOUS / CLEAN / UNKNOWN)
  2. «Детали / Атрибуты» (2) — расширенная техническая информация: связанные домены, IP-адреса, URL, а также дополнительный контекст по индикатору
  3. «DNS» (3) — отображает текущий статус разрешения домена:
    • успешно (DNS RESOLVED: OK)
    • с ошибкой (DNS RESOLVED: ERR)
    • в процессе проверки (Проверка DNS)
  4. «Акторы» (4) — перечень хакерских группировок (Threat Actors), связанных с данным индикатором, с возможностью перехода к карточке каждой группировки
  5. «Отчеты» (5) — аналитические отчеты, в которых упоминается данный индикатор, с возможностью просмотра и скачивания
  6. «Сетевые индикаторы» (6) — связанные сетевые индикаторы: домены, IP-адреса и URL, ассоциированные с проверяемым объектом
  7. «Файловые индикаторы» (7) — связанные файловые индикаторы: хеш-суммы файлов (MD5, SHA1, SHA256), обнаруженные в связке с проверяемым объектом
  8. «pDNS» (8) — предоставляет исторические данные о всех прошлых разрешениях домена, связанных IP-адресах и других доменах, использовавших ту же инфраструктуру

В блоке (9) отображается наиболее важная информация по объекту.


Индикаторы и файлы

Это ключевой раздел для технического анализа угроз. Он состоит из двух подвкладок:

  • Индикаторы - представлены индикаторы компрометации (IoC): домены, URL, IP
  • Файлы - используется для анализа подозрительных исполняемых файлов

Threat actor

Вкладка «Индикаторы»

  1. Выберите подвкладку «Индикаторы» (2)
  2. Для поиска используете окно (1)
  3. Для наглядности доступен график (3) активности по датам (ось X — дата, ось Y — количество) с возможностью интерактивного взаимодействия
  4. При помощи инструмента (4) можно управлять значением даты. При двойном нажатии на нижний график выделяется интервал «За все время». Если интервал «За все время» уже выделен, то применяется интервал «Последние 24 часа», обеспечивая быстрый переход между крайними периодами
  5. Фильтр периода (5) предназначен для выбора даты вручную
  6. Добавить фильтр (6) позволяет использовать фильтры по следующим полям:
    • Тип
    • Фиды
    • Зона
    • False Positive
    • Категории
  7. Таблица индикаторов содержит кликабельные колонки:
    • Значение — конкретный домен, IP или URL
    • Типdomain, url, ip
    • Фиды — источники, предоставившие этот индикатор
    • Зона — уровень доверия (MALICIOUS, SUSPICIOUS, UNKNOWN)
    • Первое обнаружение — когда объект впервые замечен в системе
    • Последнее обнаружение — когда объект в последний раз был замечен в системе
    • False Positive — ложное срабатывание
    • Категории — категория индикатора
  8. Нажмите на строку в таблице, чтобы посмотреть детальный отчет

Вкладка «Файлы»

  1. Перейдите на подвкладку Файлы (2)
  2. Доступен аналогичный индикаторам график временной шкалы (3)
  3. При помощи инструмента (4) можно управлять значением даты. При двойном нажатии на нижний график выделяется интервал «За все время». Если интервал «За все время» уже выделен, то применяется интервал «Последние 24 часа», обеспечивая быстрый переход между крайними периодами
  4. Фильтр периода (5) предназначен для выбора даты вручную
  5. Добавить фильтр (6) позволяет использовать фильтры по следующим полям:
    • Тип
    • Фиды
    • Зона
    • Категории
    • Операционная система
  6. Таблица файлов содержит кликабельные колонки:
    • Идентификатор файла — имя образца (например, testfile_e0afecde.exe)
    • Hash — хеш-суммы файла (MD5, SHA1, SHA256)
    • Фиды — стандартные фиды
    • Зона — уровень опасности (NONE, MALICIOUS, SUSPICIOUS, CLEAN, UNKNOWN)
    • Вердикты — результат проверки
    • Создан — дата добавления в систему
    • Обновлен — дата последнего обновления
    • Первое обнаружение — когда объект впервые замечен в системе
    • Последнее обнаружение — когда объект в последний раз был замечен в системе
    • Категории — категории файла
    • ОС — операционные системы
  7. Нажмите на строку в таблице, чтобы посмотреть детальный отчет

Threat Actors

Этот раздел содержит базу данных отслеживаемых хакерских группировок

Threat actor

  1. На главной странице или в боковой панели нажмите на кнопку «Threat Actors»
  2. На экране отобразится список группировок с карточками
  3. Для поиска информации воспользуйтесь окном поиска (1)
  4. Нажмите кнопку «+ Добавить фильтр» (2) для уточнения поиска по геолокации
  5. Кнопками (3) можно переключать вид списка с карточного на табличный
  6. Информация на карточке: (4)
    • Название группировки (например, AUTO TTP tech, Zmiy)
    • Первое обнаружение — дата и время первой фиксации активности
    • Обновлен — дата и время последнего обновления информации о группировке
    • Атакуемые страны — список стран в которых была замечена активность группировки
    • Геолокация актора — географическое положение группировки
    • Цели атак — описание целей атак
    • Индустрии — сфера деятельности жертв
  7. При выборе карточки становится доступна дополнительная информация о группировке

Отчеты

В разделе собраны аналитические отчеты, подготовленные экспертами вручную или автоматически

Threat actor

  1. Перейдите на вкладку «Отчеты»
  2. Используйте поиск (1) для нахождения нужного документа
  3. Используйте Добавить фильтры (2) для выбора фильтра
  4. Таблица (3) содержит следующую информацию об отчете:
    • Название — имя отчета (например, [AUTO] Portal PUBLIC b5a9743a)
    • Тип — формат файла (обычно md — Markdown)
    • Создан — дата и время создания отчета
    • Обновлён — дата и время последней модификации
    • Связи — связанные с отчетом объекты и их количество
  5. Кликните по строке отчета (4), чтобы открыть его содержимое

Диагностика и поддержка

Если при работе с Порталом возникли ошибки (не загружаются данные, не приходит ответ на запрос, проблемы с авторизацией):

  1. Проверьте стабильность интернет-соединения
  2. Убедитесь, что в URL-строке браузера корректный адрес портала
  3. Обратитесь в техническую поддержку по электронной почте support.tic@rt-solar.ru, подробно описав проблему и приложив скриншоты