Каталог расширений
Платное расширение

Коннектор к АСУ ТП «Соната».

Коннектор к АСУ ТП «Соната» (АО «ЭЗАН») предназначен для сбора событий информационной безопасности (ИБ), хранящихся в файлах и отправляемых по протоколам SMB и SFTP

Коннектор к АСУ ТП «Соната» (АО «ЭЗАН») предназначен для сбора событий информационной безопасности (ИБ), хранящихся в файлах и отправляемых по протоколам SMB и SFTP, и последующей первичной обработки полученных событий для приведения к единому внутреннему стандарту (преобразование в нормализованный вид), разработанному на основе стандарта Common Event Expression (стандарт описания, представления и обмена записями событий между электронными системами).

АСУ ТП «Соната» предназначена для выполнения следующих функций:

  • сбор информации с устройств нижнего уровня (датчиков, контроллеров);
  • прием и передача команд оператора/диспетчера на контроллеры и исполнительные устройства (дистанционное управление объектами);
  • автоматизированное управление объектом автоматизации;
  • хранение полученной информации в архивах;
  • представление текущих и накопленных (архивных) данных в виде графиков (тренды);
  • формирование сводок и других отчетных документов по созданным на этапе проектирования шаблонам.

В состав коннектора входит набор механизмов для получения данных о событиях ИБ и их первичной обработки (парсинг и маппинг событий). Также в состав коннектора входит механизм категоризации событий (обогащение сведений категориями для последующей обработки).

Преимущества

  • популярная отечественная SCADA-система;
  • коннектор протестирован и давно используется на множестве объектов заказчика;
  • коннектор поддерживает как старую версию источника (1.3), так и новую (1.4);
  • коннектор разработан при поддержке и консультации интегратора;
  • наличие подробной документации с описанием коннектора и инструкцией по установке;
  • возможность использования корреляции из отдельных пакетов экспертизы (см. ссылки ниже);
  • коннектор разработан при содействии интегратора ООО «Вега-ГАЗ».

Поддерживаемые версии и среда функционирования

Коннектор поддерживает сбор и предварительную обработку событий со следующих версий источника с соответствующей средой функционирования, приведенных в списке:

  • АСУ ТП «Соната» 1.3 Windows Server 2012 R2
  • АСУ ТП «Соната» 1.4 Windows Server 2012 R2, Astra Linux 1.7.5

Сбор и предварительная обработка могут осуществляться и на других версиях источника, имеющих аналогичный формат событий.

Перечень обрабатываемых событий

Коннектор поддерживает 34 события для версии источника 1.3 и 31 событие для версии 1.4, включая такие важные события SCADA-системы, как:

  • события безопасности, связанные с доступом к программному обеспечению;
  • события безопасности, связанные с изменением программного обеспечения;
  • события безопасности, связанные с работой программного обеспечения.

Полный перечень событий представлен ниже:

Версия 1.3: 1 Добавлена группа "…" 2 Пользователь "…" заблокирован по причине слишком большого количества ошибок ввода пароля 3 Учетная запись пользователя "…" была заблокирована 4 Вход пользователя "…" в систему 5 Вход пользователю "…" запрещен 6 Ошибка входа пользователя "…": введен неправильный пароль 7 Ошибка входа пользователя "…": неизвестный пользователь 8 Выход пользователя "…" из системы 9 Изменена парольная политика 10 Учетная запись пользователя "…" была изменена 11 Изменен пароль от учетной записи "…" 12 Были изменены права для учетной записи "…" 13 Учетная запись пользователя "…" была изменена (привилегии и/или пароль и/или пользователь заблокирован/разблокирован) 14 Был изменен набор групп для учетной записи "…" 15 Изменена группа "…" 16 Входное имя группы было изменено 17 Изменены права группы "…" 18 Удалена учетная запись пользователя "…" 19 Удалена группа "…" 20 Учетная запись пользователя "…" была разблокирована 21 Добавлена учетная запись "…" 22 Ошибка подсчета контрольной суммы 23 Нажата кнопка "…" 24 Изменение установки: c "…" на "…" 25 Штатное изменение файла "…" 26 Приложение "…" стало доступным 27 Приложение "…" стало недоступным 28 Приложение перешло в состояние "РАБОТАЕТ" 29 Приложение перешло в состояние "ПАУЗА" 30 Контроль целостности файлов 31 Выход из учетной записи 32 Открыто диалоговое окно 33 Выполнение команды 34 Регистрация в системе

Версия 1.4:

1 Добавлена группа "…" 2 Учетная запись пользователя "…" была заблокирована 3 Вход пользователя "…" в систему 4 Вход пользователю "…" запрещен 5 Ошибка входа пользователя "…": введен неправильный пароль 6 Ошибка входа пользователя "…": неизвестный пользователь 7 Выход пользователя "…" из системы 8 Изменена парольная политика 9 Учетная запись пользователя "…" была изменена 10 Изменен пароль от учетной записи "…" 11 Были изменены права для учетной записи "…" 12 Был изменен набор групп для учетной записи "…" 13 Изменена группа "…" 14 Изменены права группы "…" 15 Разрешенные дни недели для пользователя "…" были изменены 16 Удалена учетная запись пользователя "…" 17 Удалена группа "…" 18 Учетная запись пользователя "…" была разблокирована 19 Добавлена учетная запись "…" 20 Ошибка подсчета контрольной суммы 21 Нажата кнопка "…" 22 Изменение установки: c "…" на "…" 23 Попытка нажать кнопку: "…" 24 Приложение "…" не имеет лицензии 25 Штатное изменения файла "…" 26 Приложение "…" стало доступным 27 Приложение "…" стало недоступным 28 Приложение перешло в состояние "РАБОТАЕТ" 29 Приложение перешло в состояние "ПАУЗА" 30 Нет связи с контроллером 31 Запрошена смена пароля для пользователя

Особенности сбора

Коннектор к АСУ ТП «Соната» осуществляет сбор событий, хранящихся в файлах.

Вид поставки

В комплект поставки входит документация, архив для нативного импорта коннектора в виде .kb-файла в платформу SIEM. Контент для АСУ ТП «Соната» входит в состав отдельных пакетов экспертизы и не поставляется в комплекте с коннектором. Перечень пакетов с контентом для коннектора к АСУ ТП «Соната»:

  • Пакет общих ресурсов контента - 6 правил корреляции
  • Пакет инфраструктурного контента – 22 (v. 1.3), 23 (v. 1.4) правила корреляции
  • Пакет мониторинга ПО SCADA - 2 правила корреляции

Этапы по интеграции (совместному использованию) с MP SIEM

  1. Настроить источник для отправки событий в соответствии с документацией на коннектор.
  2. Установить пакеты экспертизы (правила нормализации и правила корреляции при наличии) в KnowledgeBase. Добавить пакеты экспертизы в набор установки и установить в SIEM. В зависимости от сценария использования, пакет может быть установлен несколькими способами (Из раздела "Рекомендации по установке ресурсов в PT SIEM").
  3. Настройки для работы правил нормализации: 3.1. настроить коллектор в случае установки odbc драйвера (в случае сбора событий с базы данных); 3.2. создать и настроить профиль сбора; 3.3. создать задачу на сбор событий; 3.4. убедиться в наличие нормализованных событий.
  4. Настройки для работы правил корреляций (в случае применения пакетов экспертизы): 4.1. настроить правила корреляции в соответствии с документацией на пакет экспертизы; 4.2. убедиться в создании событий/инцидентов в результате детектирование нарушений ИБ.

Ссылки

• Другие наши коннекторы к популярным АСУ ТП: https://www.gaz-is.ru/connectors-mps

Продукт
MaxPatrol SIEM
Категория
Решения

Ваш комментарий

Чтобы оставить комментарий, нужно войти через TelegramМы не храним никаких персональных данных. Нажимая кнопку, вы принимаете условия пользовательского соглашения.

Другие расширения для MaxPatrol SIEM

  • 1
    Open source
    Maxpatrol SIEM API SDK
    Неофициальный SDK для работы с MP SIEM через API.
    Автор
    GenRocker
    Продукт
    MaxPatrol SIEM
    Категория
    Интеграции
    • Python·
  • 3
    Open source
    SIEM Monkey
    Плагин для chromium-based браузеров, улучшающий интерфейс работы с событиями в MaxPatrol SIEM
    Автор
    grikos
    Продукт
    MaxPatrol SIEM
    Категория
    Решения
    • Chrome·
    • SOC·
    • PT Network Attack Discovery·
    • MaxPatrol SIEM·
  • 2
    CTT Threat Feed
    Более 260 открытых источников знаний о киберугрозах, включая Twitter, Telegram, Online-песочницы и TI-отчеты. 250К+ индикаторов компрометации в день, подготовленных к использованию в Maxpatrol SIEM.
    Автор
    ООО “Технологии киберугроз” (бренд RST Cloud)
    Продукт
    MaxPatrol SIEM
    Категория
    Решения
    • TI·
    • MaxPatrol SIEM·
  • 2
    XP Workspace
    Автоматизированное рабочее пространство для использования расширения VSCode XP
    Автор
    SEC
    Продукт
    MaxPatrol SIEM
    Категория
    Экспертиза
    • XP·
    • VS Codium·
    • PT Extended Detection and Response·
  • 1
    Open source
    Поддержка языка XP в Visual Studio Code
    Расширение позволяет разрабатывать и тестировать правила в VSCode и VSCodium, а также публиковать их в необходимый для вашего продукта формат.
    Автор
    DmitryOffsec
    Продукт
    MaxPatrol SIEM
    Категория
    Решения
    • XP·
    • VS Codium·
    • MaxPatrol SIEM·
    • PT Extended Detection and Response·
  • 2
    Правила нормализации и корреляции
    Правила нормализации и корреляции для MaxPatrol SIEM
    Автор
    ARinteg
    Продукт
    MaxPatrol SIEM
    Категория
    Экспертиза
    • MaxPatrol SIEM·
    • normalization rules·
    • correlation rules·
  • 1
    Коннектор для MaxPatrol SIEM с DrWeb
    Коннектор для MaxPatrol SIEM с DrWeb
    Автор
    Softline (АО Софтлайн)
    Продукт
    MaxPatrol SIEM
    Категория
    Интеграции
    • MaxPatrol SIEM·
    • connector·
  • 1
    Правила нормализации для продуктов Cyberark
    Правила нормализации для продуктов Cyberark
    Автор
    Softline (АО Софтлайн)
    Продукт
    MaxPatrol SIEM
    Категория
    Экспертиза
    • Cyberark·
    • MaxPatrol SIEM·
    • normalization rules·
    • parser·
    • correlation rules·
  • 1
    Правила нормализации для продуктов Fortinet
    Правила нормализации для продуктов Fortinet
    Автор
    Softline (АО Софтлайн)
    Продукт
    MaxPatrol SIEM
    Категория
    Экспертиза
    • MaxPatrol SIEM·
    • normalization rules·
    • Fortinet·
    • parser·
    • correlation rules·
  • 1
    Правила нормализации для продуктов Huawei
    Правила нормализации для продуктов Huawei
    Автор
    Softline (АО Софтлайн)
    Продукт
    MaxPatrol SIEM
    Категория
    Экспертиза
    • MaxPatrol SIEM·
    • normalization rules·
    • Huawei·
    • parser·
    • correlation rules·
  • 1
    Правила нормализации для продуктов Kaspersky
    Правила нормализации для продуктов Kaspersky
    Автор
    Softline (АО Софтлайн)
    Продукт
    MaxPatrol SIEM
    Категория
    Экспертиза
    • MaxPatrol SIEM·
    • normalization rules·
    • parser·
    • correlation rules·
    • Kaspersky·
  • 1
    Правила нормализации для FreеBSD
    Правила нормализации для Freebsd
    Автор
    Softline (АО Софтлайн)
    Продукт
    MaxPatrol SIEM
    Категория
    Экспертиза
    • MaxPatrol SIEM·
    • normalization rules·
    • parser·
    • correlation rules·
    • FreeBSD·
  • 1
    Коннектор для нормализации событий Indeed PAM
    Коннектор для нормализации событий Indeed PAM в MP SIEM
    Автор
    Индид
    Продукт
    MaxPatrol SIEM
    Категория
    Интеграции
  • 2
    2
    Адаптер журнала регистрации 1С
    Автоматизированный сбор и структурирование информации из журнала регистрации информационной базы 1С с дальнейшей ее передачей в программный продукт MaxPatrol SIEM.
    Автор
    ООО «Дигилабс»
    Продукт
    MaxPatrol SIEM
    Категория
    Решения
    • ·
    • logs·
  • 1
    MP SIEM Telegram notification
    Отправка инцидентов из MaxPatrol SIEM 10 в Telegram бот.
    Автор
    OXYGEN
    Продукт
    MaxPatrol SIEM
    Категория
    Решения
    • Telegram·
    • bot·
  • 1
    CEC Incidents sender
    Скрипт для MaxPatrol 10 Custom Event Collector, отправляющий уведомления об инцидентах в Telegram/Mattermost/MS Teams.
    Автор
    Roman B
    Продукт
    MaxPatrol SIEM
    Категория
    Решения
    • MaxPatrol SIEM·
    • Telegram·
    • Python·
    • Custom Event Collector·
  • 3
    Подсветка синтаксиса в Notepad++
    Подсветка синтаксиса PT MaxPatrol SIEM в Notepad++ для языка XP
    Автор
    Zorge.R
    Продукт
    MaxPatrol SIEM
    Категория
    Экспертиза
    • Notepad ++·
    • syntax·
  • 2
    Реагирование на инциденты из PT MaxPatrol SIEM
    Реагирование на инциденты (события типа инцидент) из PT MaxPatrol SIEM с подтверждением действия через Telegram
    Автор
    Zorge.R
    Продукт
    MaxPatrol SIEM
    Категория
    Интеграции
    • response·
    • syslog·
    • Telegram·
  • Правила нормализации Squid, Softether, Neo23x0/Loki
    Расширение дополняет стандартный каталог правил нормализации следующими системами: Squid, SoftEther, Loki
    Автор
    Шишков Сергей
    Продукт
    MaxPatrol SIEM
    Категория
    Экспертиза
  • Коннектор к АСУ ТП «Infinity».
    Коннектор к АСУ ТП «SCADA Infinity» (АО «ЭлеСи») предназначен для сбора событий информационной безопасности (ИБ), хранящихся в журнале событий ОС Windows.
    Автор
    Газинформсервис
    Продукт
    MaxPatrol SIEM
    Категория
    Решения
  • 1
    Коннектор к АСУ ТП «Аргус».
    Коннектор к АСУ ТП «Аргус» (НПФ «Система-Сервис»)предназначен для сбора событий информационной безопасности (ИБ), отправляемых по протоколу syslog
    Автор
    Газинформсервис
    Продукт
    MaxPatrol SIEM
    Категория
    Решения
  • Средство доверенной загрузки SafeNode System Loader
    СЗД «SafeNode System Loader» - программно-техническое средство, встраиваемое в UEFI BIOS, направленное на решение задач по защите от несанкционированного доступа на этапе загрузки устройства.
    Автор
    Газинформсервис
    Продукт
    MaxPatrol SIEM
    Категория
    Решения
  • MP Events Monitor
    Скрипт для комплексного анализа состояния источников событий в MaxPatrol. Позволяет проверить соответствие активов политикам сбора событий, выявить проблемы с аудитом и мониторингом, а также сгенерировать детальные отчеты в формате Excel.
    Автор
    Данил Зарипов
    Продукт
    MaxPatrol SIEM
    Категория
    Интеграции
    • MaxPatrol SIEM·
    • API·
    • filters·
    • MaxPatrol VM·
  • Результативное внедрение MaxPatrol SIEM
    В архив входят документы, необходимые для результативного внедрения MaxPatrol SIEM. Документы охватывают техническую настройку, описание базовых направлений работы с MP SIEM в части управления экспертизой, подключения источников событий, контроля поступления событий и другие направления, а также чек-листы, видеоинструкции и схемы.
    Продукт
    MaxPatrol SIEM
    Категория
    How-to's