ДокументацияАналитик5. Threat Intel — индикаторы

Threat Intel — индикаторы

Маршрут: /indicators · Права: indicators.view · Модуль: threat_intel

Зачем это нужно. Раздел помогает понять, опасен ли наблюдаемый артефакт (IP, домен, хеш, e-mail…): обогатить его из внешних источников, получить вердикт и увидеть, где ещё он встречался. Используется при расследовании и для ведения базы IOC, чтобы решения по индикаторам были обоснованными и переиспользуемыми.

Раздел работы с индикаторами компрометации (IOC): поиск, скоринг, обогащение, связи, наблюдения.

5.1. Список индикаторов

Панель действий: поле поиска по значению, фильтры Type (мультивыбор), Verdict (unknown / good / suspicious / malicious / mixed / manual_override), Status (active / expired / blacklisted); Create (создать индикатор), Import (импорт), Export (JSON / CSV / EDL), Refresh, Bulk Rescore (пересчёт скоринга для выделенных).

Колонки таблицы: Type, Value (ссылка в карточку), Verdict (цветной тег с подсказкой: FBot-score, confidence, источник), FBot Score (0–3), Status, Sources, Relations, Tags, TLP, First Seen, Last Seen, Actions (просмотр / Rescore / Delete).

Массовые действия (при выделении строк): Mark as Malicious / Suspicious / Good, Enrich (обогатить), Delete.

Модалки: Create (Type, Value, Verdict, Tags), Import (Source Name, Vendor, Reliability, JSON Data).

5.2. Карточка индикатора

Маршрут: /indicators/:indicatorId

Вкладки: Overview (все поля + теги + custom fields), Fields, Sources (источники: тип, вендор, надёжность, инстанс, дата), Observations (наблюдения), Enrichment (агрегированный DBOT-score, карточки прогонов обогащения, сырые данные), Relationships (связи с другими индикаторами; Add Relationship), Linked Cases (связанные кейсы), Audit, Timeline, Relationship Graph (граф связей).

Действия: Back to List, Edit (Verdict, Score, Confidence, Tags), Enrich (обогатить), Rescore (пересчитать скоринг), Lock/Unlock (зафиксировать/снять фиксацию вердикта).

5.3. Federated Sightings — кросс-тенантные наблюдения

Маршрут: /indicators/sightings

Поиск наблюдений IOC по федерации. Форма: Value + Type (ip / domain / url / email / md5 / sha1 / sha256 …), кнопка Search. Результаты — таблица (Tenant, Case #, Title, Severity, Status, First/Last seen, Sightings count); клик по строке открывает кейс на узле-тенанте (через SSO-редирект в новой вкладке).