PT Fusion: облачный портал для работы с данными киберразведки (Threat Intelligence)

Обзор PT Fusion, облачного портала для работы с данными киберразведки (Threat Intelligence)


Обзор PT Fusion, облачного портала для работы с данными киберразведки (Threat Intelligence)

Центру мониторинга и реагирования (SOC) и аналитикам киберразведки ежедневно приходится работать с большим количеством разрозненных данных, чтобы проводить расследования, выполнять атрибуцию угроз, выявлять их заблаговременно и расставлять приоритеты. Расскажем, как в этом поможет портал PT Fusion.

Сертификат AM Test Lab

Номер сертификата: 580

Дата выдачи: 11.08.2026

Срок действия: 11.08.2031

Реестр сертифицированных продуктов »

  1. 1. Введение
  2. 2. Назначение и основные возможности PT Fusion
  3. 3. Интерфейс и работа с порталом PT Fusion
    1. 3.1. Исследование угроз
    2. 3.2. Библиотека угроз
    3. 3.3. PT Feeds
    4. 3.4. Статистика угроз
    5. 3.5. Ландшафт угроз
    6. 3.6. Личный кабинет
  4. 4. Примеры практического применения PT Fusion
    1. 4.1. Раскручивание цепочки атаки
    2. 4.2. Атрибуция атаки по вспомогательным признакам
    3. 4.3. Подготовка к будущим атакам
  5. 5. Подключение и интеграция PT Fusion
  6. 6. Выводы

Введение

Аналитикам SOC и киберразведки (Threat Intelligence) ежедневно приходится работать с большим количеством разнородных данных. Каждый объект нужно не просто проверить, а связать с более широкой картиной: понять, насколько он опасен, встречался ли в реальных атаках, с какими группировками может быть соотнесён и требует ли немедленной реакции. Эта работа часто занимает много времени. 

Аналитику приходится вручную сопоставлять данные из разных источников, отдельно проверять файлы и индикаторы, искать связанные артефакты, изучать отчёты и восстанавливать цепочку атаки по фрагментам. Это замедляет расследование инцидентов, усложняет приоритизацию алертов и мешает использовать Threat Intelligence не только реактивно, но и проактивно — для поиска угроз, проверки гипотез и оценки актуального ландшафта атак.

PT Fusion решает эту задачу как облачный портал для работы с данными киберразведки. В его основе — экспертиза PT ESC (экспертного центра безопасности Positive Technologies), полученная в ходе исследований угроз и расследований инцидентов. PT Fusion позволяет работать с этими данными в едином пространстве: проверять файлы и индикаторы, исследовать связанные угрозы, использовать фиды и API для передачи данных в средства защиты, а также оценивать актуальный ландшафт киберугроз. 

Для SOC это способ быстрее обогащать алерты и понимать уровень опасности события, для TI-аналитиков — рабочая среда для исследования угроз, поиска связей и подготовки гипотез Threat Hunting (гипотез в рамках проактивного поиска скрытых и продвинутых киберугроз). Для руководителей ИБ это источник актуальной картины угроз с учётом региона, отрасли и профиля организации.

Назначение и основные возможности PT Fusion

PT Fusion создан для команд ИБ, которым важно быстро проверять подозрительные объекты, исследовать связанные с ними угрозы и использовать данные киберразведки в расследованиях, мониторинге и проактивной защите. Портал помогает проверять подозрительные объекты, исследовать инфраструктуру злоумышленников, анализировать тактики и техники атак, а также формировать представление о наиболее релевантных угрозах для конкретной организации. 

Данные в PT Fusion собираются из открытых и закрытых источников по всему миру и обновляются ежедневно. База портала включает более 3,5 тыс. профилей хакерских группировок, вредоносных программ и инструментов, более 40 млн проанализированных образцов вредоносного кода и более 300 млн собранных индикаторов с 2019 года, а также более 70 млрд записей в PT PDNS (база исторических данных пассивной системы доменных имён), собранных с 2018 года. Эти данные дополняются аналитикой команды PT ESC, которая занимается киберразведкой, исследованием угроз и расследованием инцидентов.

Одна из ключевых задач портала — сократить путь от отдельного индикатора к пониманию угрозы. Аналитик может начать с проверки файла, хеша, IP-адреса, URL или домена, а затем перейти к связанным объектам: другим IoC, сетевой инфраструктуре, семействам вредоносных программ, группировкам, уязвимостям. Такой подход помогает собрать целостную картину атаки.

В PT Fusion доступны несколько основных направлений работы. Первое — анализ файлов: портал поддерживает статический анализ, поведенческий анализ в безопасной среде PT Sandbox (сетевой песочнице, предназначенной для выявления сложных киберугроз, вирусов, эксплойтов «нулевого дня» и программ-вымогателей), отображение поведенческих и сетевых вердиктов, тактик и техник MITRE ATT&CK, а также получение дополнительных сетевых и файловых индикаторов после обработки объекта. 

Второе направление — многофункциональный поиск. Пользователь может искать информацию по хеш-суммам, IP-адресам, URL и доменам, находить похожие файлы по метаинформации, а также работать с данными PT PDNS. Это полезно как при расследовании конкретного инцидента, так и при ретроспективном поиске следов компрометации в собственной инфраструктуре. 

Третье направление — использование библиотеки угроз. В ней собраны сведения о хакерских группировках, вредоносных программах, инструментах, уязвимостях и публичных отчётах о киберугрозах. Для аналитика это база знаний, которая помогает связать технические артефакты с более широким контекстом, чтобы узнать, кто может стоять за атакой, какие методы используются, какие отрасли находятся в зоне риска и какие индикаторы стоит дополнительно проверить.

Ещё один блок возможностей связан с автоматизацией. PT Fusion поддерживает API-доступ и загрузку фидов из портала в средства защиты, что позволяет использовать данные киберразведки не только вручную в интерфейсе, но и в существующих процессах SOC: для обогащения алертов, обновления правил детектирования и передачи индикаторов во внутренние системы. 

Отдельное место занимает ландшафт угроз. Эта функциональность помогает перейти от анализа отдельных объектов к более стратегическому взгляду. За счёт этого PT Fusion можно использовать не только в расследовании уже обнаруженных событий, но и в проактивной защите — например, для приоритизации гипотез Threat Hunting и оценки покрытия существующими средствами защиты.

Интерфейс и работа с порталом PT Fusion

Рассмотрим, как выглядит портал и что есть в его составе, а также для чего могут быть полезны представленные там сведения.

Исследование угроз

Базовая функциональность портала PT Fusion — это анализ киберугроз, поступающих из различных источников: логов ИТ-систем, СЗИ, собственных исследований или внешних отчётов по ИБ.

Основа для изучения таких угроз — индикаторы компрометации, которые можно искать на портале, указав их ключ в поисковой строке.

 

Рисунок 1. Базовая карточка индикатора компрометации в PT Fusion

Базовая карточка индикатора компрометации в PT Fusion

 

Начнём с файловых индикаторов. Их можно проверить на портале как по различным типам хешей (MD5, SHA-1, SHA-256), так и загрузив на портал непосредственно образец файла.

В верхней части карточки есть данные о вердикте и об имени файла, его атрибуция (связанные хакерские группировки, семейства и классы вредоносных программ), тип файла и дата последнего наблюдения. В нижней части находится несколько вкладок, по которым можно перемещаться. На вкладке «Базовая информация» указываются основные данные об индикаторе заданного типа. Это различные чёткие и нечёткие хеши, размер, варианты имён файла и временные метки.

Следующая вкладка — это связанные индикаторы. Здесь вы можете ознакомиться с перечнем индикаторов, которые так и или иначе связаны с исходным. В интерфейсе портала подсвечиваются тип связи, некоторые метаданные и вердикт связанного индикатора.

 

Рисунок 2. Связи вредоносного файла в PT Fusion

Связи вредоносного файла в PT Fusion

 

Связи очень полезны при раскручивании цепочек атаки. Зачастую с помощью этого инструмента получается найти, с чего началась атака и чем она может закончиться. Эта информация позволяет проверить факт компрометации на любой стадии атаки и понять, какие действия нужно предпринять, чтобы её сдержать.

Если вы загрузили образец ПО на портал самостоятельно или он уже был в базе знаний портала, то он будет дополнительно исследован рядом детектирующих движков. Для этого в PT Fusion реализован специальный пайплайн по проверке файлов, результаты которой размещаются на вкладке «Вердикты». Проверки можно разбить на две части: статические и динамические. При статических проверках файл прогоняется через набор экспертных YARA-правил PT ESC и различные антивирусные движки, включая PT AV.

 

Рисунок 3. Статические детекты вредоносного файла в PT Fusion

Статические детекты вредоносного файла в PT Fusion

 

Параллельно файл отправляется на динамический анализ в PT Sandbox, результатом чего становится перечень поведенческих и сетевых детектов для файла.

 

Рисунок 4. Динамические детекты вредоносного файла в PT Fusion

Динамические детекты вредоносного файла в PT Fusion

 

Всё это позволяет не только ознакомиться с угрозой, но и сразу проверить факты компрометации в вашей сети. Например, можно сразу поискать подобные сетевые срабатывания в PT NAD и определить потенциально заражённые хосты в сети организации.

На основе данных статического и динамического анализа на вкладке «Вердикты» также формируется таблица с выявленными техниками из матрицы MITRE ATT&CK и связанными индикаторами атак (командлайнами, ключами реестра, путями к файлам и т. д.).

 

Рисунок 5. Таблица TTP для вредоносного файла в PT Fusion

Таблица TTP для вредоносного файла в PT Fusion

 

Их можно поискать, например, на хостах или в событиях SIEM, также можно написать детектирующее правило или правило корреляции. Кроме того, по конкретным IoA можно поискать похожие файлы внутри портала, что даст возможность расширить покрытие вашего исследования.

Портал не только формирует список детектов, но и проводит дополнительный анализ файлов.

В первую очередь из файла извлекаются различные метаданные (поля заголовков, командлайны и другая сопутствующая информация) в зависимости от его типа.

 

Рисунок 6. Метаданные вредоносного файла в PT Fusion

Метаданные вредоносного файла в PT Fusion

 

Это позволяет изучить внутренние параметры файла без его выгрузки к себе на компьютер и сделать на основе этого какие-то выводы, а также использовать значения метаданных для Threat Hunting.

Кроме того, если файл подпадает под определённый набор семейств вредоносных программ, из него можно извлечь конфигурационные данные, которые злоумышленники используют для взаимодействия с управляющими серверами. 

 

Рисунок 7. Извлечённый конфиг вредоносного файла в PT Fusion

Извлечённый конфиг вредоносного файла в PT Fusion

 

В этих данных могут быть как индикаторы компрометации, так и способы и протоколы взаимодействия, которые используют хакерские группировки. Это может быть полезно для поиска угроз в сетевых СЗИ, а также при написании собственных сетевых правил детектирования.

Теперь посмотрим на карточку сетевого индикатора компрометации на примере домена.

 

Рисунок 8. Карточка сетевого индикатора компрометации в PT Fusion

Карточка сетевого индикатора компрометации в PT Fusion

 

Верхняя часть карточки включает в себя данные о вердикте, атрибуции индикатора (связанные хакерские группировки, семейства вредоносных программ), его роли в цепочке атаки, а также дополнительную регистрационную информацию, сведения о резолве и доступности ресурса.

В нижней части расположено несколько вкладок. На вкладке «Базовая информация» указываются сведения о DNS-записях, а также дополнительные TI-данные, например временные метки наблюдения индикатора.

Портал PT Fusion предоставляет интерфейс доступа к внутренним системам процессинга DNS-записей и WHOIS/RDAP-данных различных сетевых ресурсов. Сведения из них можно получить, перейдя на соответствующую вкладку в карточке сетевого индикатора.

На вкладке «WHOIS/RDAP» можно ознакомиться с регистрационными данными сетевого ресурса.

 

Рисунок 9. WHOIS/RDAP-данные сетевого индикатора компрометации в PT Fusion

WHOIS/RDAP-данные сетевого индикатора компрометации в PT Fusion

 

WHOIS/RDAP-информация предоставляется как в подготовленном, так и в сыром формате. Кроме того, можно ознакомиться с историческими регистрационными записями, что бывает полезно при расследовании инцидентов.

В целом, регистрационная информация — это отличная основа для поиска угроз по вспомогательным данным: адресам электронной почты, телефонам, названиям организаций и т. д. Это помогает подтвердить, является ли исследуемый ресурс вредоносным, а также найти неочевидные связи между этим ресурсом и деятельностью определённых хакерских группировок.

Вкладка «DNS» включает в себя сведения по различным типам DNS-записей.

 

Рисунок 10. Сведения о DNS-записях для сетевого индикатора компрометации

Сведения о DNS-записях для сетевого индикатора компрометации

 

Как и регистрационная информация, DNS-записи позволяют определять связанные угрозы по вспомогательным признакам, а также атрибутировать кибератаки хакерским группировкам.

Ещё одним полезным инструментом для работы с данными сетевой киберугрозы является история резолвов доменов в IP-адреса, которая размещается на вкладке «PDNS».

 

Рисунок 11. PDNS-сведения для сетевого индикатора компрометации в PT Fusion

PDNS-сведения для сетевого индикатора компрометации в PT Fusion

 

История резолвов бывает крайне полезна при расследовании инцидентов. Например, вы подключаете какой-то актив к своей системе защиты информации и замечаете в логах подозрительные соединения с доменом. При этом неизвестно, когда именно случилась компрометация. Очевидно, что за время компрометации домен мог сменить IP-адрес не один раз. Вы можете посмотреть и поискать в логах обращения на IP-адреса, в которые домен резолвился раньше. Перебирая IP-адреса один за одним, вы в итоге найдёте временную отсечку начала компрометации хоста.

На вкладке «Связанные файлы» можно ознакомиться с файлами, которые обращались к домену или содержали в себе сетевой индикатор, а также файлы, которые содержали этот сетевой индикатор в своём конфиге для взаимодействия с управляющим сервером.

 

Рисунок 12. Файлы, связанные с сетевым индикатором компрометации в PT Fusion

Файлы, связанные с сетевым индикатором компрометации в PT Fusion

 

Помимо поиска по ключам индикаторов компрометации, PT Fusion предоставляет и другие варианты для анализа угроз. Первый вариант — это множественный поиск, который позволяет загружать в специальную форму множество индикаторов или сырой текст с индикаторами и получать информацию по ним массово. Например, если у вас есть какой-то лог или ИБ-отчёт, вы можете скопировать его в окно множественного поиска, и механизм сам извлечёт из этих данных индикаторы и отправит их на проверку.

 

Рисунок 13. Загрузка текста в окно множественного поиска

Загрузка текста в окно множественного поиска

 

Результатом множественного поиска будет сводная таблица с индикаторами компрометации, содержащая данные атрибуции и временные метки.

 

Рисунок 14. Результат множественного поиска в PT Fusion

Результат множественного поиска в PT Fusion

 

Самый мощный инструмент поиска в PT Fusion — это поиск по параметрам. По сути, можно искать информацию на портале не только по ключам, но и по тому, что указано в контексте: детектам, метаданным, регистрационным данным WHOIS, нечётким хешам, именам и т. д. То есть это, по сути, инструмент Threat Hunting для поиска схожих индикаторов по второстепенным признакам.

Поиск по параметрам работает следующим образом. В строке поиска указываются специальный параметр и его значение. Параметр определяет, где искать переданное значение. Например, можно поискать файлы со схожими значениями SSDEEP.

 

Рисунок 15. Файлы со схожими SSDEEP в PT Fusion

Файлы со схожими SSDEEP в PT Fusion

 

Или, например, можно поискать по регистрационным данным, чтобы определить сетевые индикаторы, родственные по владельцу.

 

Рисунок 16. Поиск родственных сетевых индикаторов по адресам электронной почты из WHOIS

Поиск родственных сетевых индикаторов по адресам электронной почты из WHOIS

 

Параметров достаточно много (более 40). С ними можно подробно ознакомиться в документации к порталу.

Поиск по параметрам создаёт обширные возможности для Threat Hunting и собственных исследований киберугроз.

Библиотека угроз

Библиотека киберугроз — это, по сути, граф знаний со встроенным поисковым движком. Узлы графа — это профили различных сущностей, таких как хакерские группировки, семейства вредоносов, инструменты, уязвимости, отчёты, а дуги — связи между этими сущностями.

 

Рисунок 17. Страница поиска в библиотеке угроз

Страница поиска в библиотеке угроз

 

На основной странице этого модуля размещены поисковая строка и статистика по сущностям, которая показывает, с какой динамикой меняется состав базы библиотеки угроз.

В самой строке поиска вы можете искать разными способами. Например, не только по названиям сущностей, но и по разным ключевым словам, именам файлов, ключам реестра, элементам командлайнов и т. д. То есть можно искать по всему тому, что поможет связать ваш кейс с конкретной сущностью и понять, с какой киберугрозой вы имеете дело.

 

Рисунок 18. Пример результата поиска в библиотеке угроз

Пример результата поиска в библиотеке угроз

 

В корне каждого раздела находится лента сущностей. Рассмотрим работу с библиотекой угроз на примере раздела с хакерскими группировками. Основные инструменты здесь — это фильтры. Фильтры по мотивации, атакуемым странам и отраслям помогут оставить в ленте только те сущности, которые вы считаете наиболее релевантными.

 

Рисунок 19. Раздел с лентой хакерских группировок в PT Fusion

Раздел с лентой хакерских группировок в PT Fusion

 

В карточке сущности, в данном случае группировки, вы сможете ознакомиться со сведениями о ней из базы знаний PT ESC. В верхней её части содержится описание группировки с указанием атакуемых стран, отраслей, мотивации и временных меток первого и последнего наблюдения.

В нижней части есть различные вкладки — с названиями сущностей и типами вредоносных программ, а также «Инструменты», «Уязвимости» и «Отчёты». Они показывают связи исходной сущности с другими.

 

Рисунок 20. Заголовки карточки сущности в PT Fusion

Заголовки карточки сущности в PT Fusion

 

Рисунок 21. Вкладка, показывающая связи между сущностями

Вкладка, показывающая связи между сущностями

 

Вкладка «MITRE» позволяет ознакомиться с техниками, которые реализует сущность, а самое главное — здесь описаны способы реализации этих техник, т. е. процедуры. Всё это пригодится при проверке гипотез и написании правил детектирования для разных типов СЗИ. На одной технике может быть несколько процедур, если сущность умеет реализовывать технику по-разному.

 

Рисунок 22. Вкладка с описанием техник сущности в PT Fusion

Вкладка с описанием техник сущности в PT Fusion

 

На вкладке «IoC» размещены индикаторы компрометации разных типов, которые при необходимости можно выгрузить и загрузить в ваши СЗИ для мониторинга.

 

Рисунок 23. Индикаторы компрометации, связанные с сущностью

Индикаторы компрометации, связанные с сущностью

 

Остальные разделы библиотеки угроз схожи по структуре, но для некоторых типов сущностей есть интересные отличия.

В карточке для семейства вредоносных программ в некоторых случаях отображается вкладка «Анализ ВПО», где подробно разбирается функциональность этого семейства. Она поможет при атрибуции киберугроз, а также при написании собственных детектирующих правил.

 

Рисунок 24. Подробный разбор семейства вредоносных программ в PT Fusion

Подробный разбор семейства вредоносных программ в PT Fusion

 

В разделе «Уязвимости» для каждой бреши можно ознакомиться с CVSS-векторами различных версий, маппингом на CWE, а также с платформами и конкретными версиями ПО (CPE), подверженными уязвимости.

 

Рисунок 25. Карточка уязвимости в PT Fusion

Карточка уязвимости в PT Fusion

 

PT Feeds

Используя знания и возможности предыдущих модулей, можно разными способами консолидировать и подготавливать данные об угрозах. В рамках портала PT Fusion первым из таких способов является генерация и предоставление фидов киберугроз.

 

Рисунок 26. Раздел PT Feeds в PT Fusion

Раздел PT Feeds в PT Fusion

 

Фиды на портале бывают двух типов: индикаторные фиды и фиды для безопасной разработки.

Индикаторные фиды включают в себя индикаторы различных типов (хеши, IP-адреса или их диапазоны, домены и URL) и могут поставляться в трёх форматах.

  • STIX — фид в виде графа знаний в формате STIX 2.1, включающий в себя не только сущности самих индикаторов с контекстом, но и связанные с ними сущности из библиотеки угроз, такие как хакерские группировки, семейства вредоносов, инструменты и т. д.
  • JSON — фид, каждый элемент которого представлен в виде отдельной JSON-структуры с заданным набором полей.
  • CSV — фид в виде плоского списка, перечня индикаторов без контекста.

Индикаторные фиды можно условно разбить на две категории: «красные» и «серые».

«Красные» фиды предназначены для реализации различных детектирующих сценариев: как реактивных, так и ретроспективных. В перечень «красных» фидов сейчас входят следующие наборы (см. табл. 1).

 

Таблица 1. Наборы данных в «красных» фидах 

Название фида

Типы IoC в фиде

Описание

Current Activity

Domain / URL / IP / Hash

Вредоносные индикаторы, активные за последнюю неделю

Recent Activity

Domain / URL / IP / Hash

Вредоносные индикаторы, активные за последний месяц

Retrospective

Domain / URL / IP / Hash

Вредоносные индикаторы, активные за последний год

ФинЦЕРТ

Domain / URL / IP / Hash

Вредоносные индикаторы от ФинЦЕРТ

ФСТЭК

Domain / URL / IP / Hash

Вредоносные индикаторы от ФСТЭК России

 

Первые два фида в таблице содержат актуальные угрозы за неделю и месяц и предназначены для реактивной защиты, а третий — для проведения ретроспективного анализа. Также в рамках портала предоставляются фиды от государственных органов — ФинЦЕРТ и ФСТЭК России.

«Серая» группа фидов — это, по сути, категоризирующий набор данных о сетевых узлах, которые являются легитимными, но могут использоваться для каких-либо вредоносных действий. В перечень «серых» фидов сейчас входят следующие наборы (см. табл. 2).

 

Таблица 2. Наборы данных в «серых» фидах 

Название фида

Типы IoC в фиде

Описание

TOR

IP

IP-адреса, размеченные в качестве TOR Node

Torrents

Domain / URL / IP

Сетевые индикаторы, относящиеся к торрент-трекерам

VPN

IP / CIDR

IP-адреса, относящиеся к VPN

DynDNS

Domain

Домены, относящиеся к инфраструктуре DynDNS

Proxy

Domain / URL / IP

Сетевые индикаторы, относящиеся к прокси-серверам

Cryptomining

Domain / URL / IP

Сетевые индикаторы, связанные с криптомайнингом

Scanners

IP

IP-адреса, с которых велась активность по сканированию сетевых узлов

Service

Domain / URL / IP

Сетевые индикаторы, связанные с веб-сервисами

CDN

Domain / URL / IP / CIDR

IP-адреса, относящиеся к CDN-инфраструктуре

Cloud

IP / CIDR

IP-адреса, относящиеся к облачной инфраструктуре

 

Главным образом такие типы фидов используются для реализации policy-сценариев. Допустим, вы сформировали политику безопасности сетевой инфраструктуры организации и в рамках этой модели считаете нежелательными сетевые взаимодействия рабочих компьютеров с торрент-трекерами и TOR-нодами. В этом случае вы можете воспользоваться специальными фидами (TOR и Torrents), которые содержат в себе категоризированные сетевые индикаторы. Передавая такие фиды в СЗИ на периметре, например в NGFW или в SIEM-cистему, вы можете отслеживать подобные нарушения политики безопасности.

Второй тип фидов в PT Fusion — это фиды для безопасной разработки. Они предназначены для выявления программных компонентов, использование которых может создавать риски для продукта и цепочки поставки ПО. К таким компонентам относятся:

  • вредоносные пакеты;
  • уязвимые пакеты;
  • protestware — пакеты с политическими или протестными сообщениями;
  • неподдерживаемые и удалённые автором пакеты, которые продолжают использоваться в сборках.

Распространяются такие фиды в формате OSV и включают пакеты для Python и npm, а также сведения о расширениях для VS Code и Firefox. Подробный состав и описание фидов для безопасной разработки представлены в таблице 3.

 

Таблица 3. Фиды для безопасной разработки 

Тип пакета

Источники пакетов

Описание

Vulnerable

• Python Package Index

• Node Package Manager

• VS Code Extensions (Microsoft Marketplace и Open VSX)

Проекты, содержащие известные уязвимости. Уязвимость может относиться как к проекту в целом, так и к его отдельным версиям или релизам

Malicious

• Python Package Index

• Node Package Manager

• VS Code Extensions (Microsoft Marketplace и Open VSX)

Вредоносные проекты:

- Вредоносный релиз ранее легитимного проекта в рамках компрометации разработчика или CI/CD.

- Проект изначально был создан для распространения вредоносной функциональности.

Protestware

• Python Package Index

• Node Package Manager

• VS Code Extensions (Microsoft Marketplace и Open VSX)

• Firefox Browser Add-ons

Проекты, содержащие политически или социально мотивированные тексты и изображения (например, лозунги или призывы).

Каждая организация самостоятельно определяет, считает ли она наличие протестной активности в используемых ими проектах недопустимым фактором

Deleted

• Python Package Index

• Node Package Manager

• VS Code Extensions (Microsoft Marketplace)

Проект больше не развивается и не поддерживается: новые функции не добавляются, уязвимости не исправляются

 

Статистика угроз

PT Fusion также содержит модули для стратегического TI. Основным из них можно назвать модуль «Статистика угроз». Он представляет собой набор дашбордов с механизмом фильтрации. Его суть в следующем. В рамках работы PT ESC накопилось весьма много TI-информации. На основе этих сведений можно построить интересную статистику, которая даст представление об актуальных угрозах как в глобальном масштабе, так и в масштабе страны, региона или отрасли. Соответственно, с помощью системы фильтров вы можете настроить эти дашборды под себя и смотреть только на релевантную для вас информацию.

Приведём несколько примеров дашбордов. Во-первых, можно увидеть актуальные киберугрозы в разрезе разных типов сущностей: хакерских группировок, семейств и классов вредоносных программ.

 

Рисунок 27. Дашборд активности хакерских группировок в PT Fusion

Дашборд активности хакерских группировок в PT Fusion

 

Такой дашборд позволяет быстро оценить, какие именно угрозы могут быть актуальными для вашей организации. Далее с него можно сразу перейти на карточку выбранной угрозы в библиотеке угроз, ознакомиться с ней и принять необходимые меры для мониторинга и противодействия.

Во-вторых, вы можете изучить распределение атак на организации, фиксируемых Positive Technologies в рамках своих исследований и мониторинга в разных отраслях экономики.

 

Рисунок 28. Распределение атак по разным отраслям экономики в PT Fusion

Распределение атак по разным отраслям экономики в PT Fusion

 

Это позволит понять, находятся ли атаки на вашу отрасль в тренде и стоит ли сейчас вкладывать дополнительные ресурсы в защиту инфраструктуры.

Ещё один полезный дашборд — это график фишинговой активности за интервал времени.

 

Рисунок 29. График фишинговой активности в PT Fusion

График фишинговой активности в PT Fusion

 

Наблюдая за пиками активности на нём, вы сможете своевременно усиливать защиту в части антифишинга и предотвращать компрометацию с использованием этого вектора атак.

Зачастую одной из основных задач руководителей и старших специалистов SOC является поиск и отслеживание угроз путём изучения различных новостных и отчётных материалов. Для упрощения этого процесса в модуле «Статистика угроз» есть специальная лента отчётов.

 

Рисунок 30. Лента ИБ-отчётов в PT Fusion

Лента ИБ-отчётов в PT Fusion

 

Лента позволяет своевременно узнавать о выходе новых отчётов разных ИБ-вендоров и не тратить силы и ресурсы на выстраивание собственного процесса по агрегации и мониторингу таких источников.

Ландшафт угроз

Ещё одним модулем для реализации процессов стратегического TI является «Ландшафт угроз». В отличие от «Статистики угроз», этот модуль позволяет получить более детальное представление о том, кто и как может атаковать организацию и как выстроить приоритетный план по усилению защиты своей инфраструктуры. По сути, «Ландшафт угроз» — основной инструмент в PT Fusion для построения проактивной киберзащиты организации.

Модуль позволяет сгенерировать карту киберугроз на основе матрицы MITRE ATT&CK с указанием того, какие вредоносные техники и в какой степени опасны для организации, кто и как их использует и покрываются ли эти техники выбранными защитными средствами.

Чтобы построить свой ландшафт киберугроз, в первую очередь требуется заполнить анкету безопасности.

 

Рисунок 31. Анкета безопасности для построения ландшафта киберугроз

Анкета безопасности для построения ландшафта киберугроз

 

В анкете вы указываете страну, отрасль, перечень технологий и отвечаете на вопросы о процессах в вашей организации (например, «Есть ли у вашей организации внешние подрядчики, поставщики услуг или партнёры, которые имеют удалённый доступ к вашей сети?» или «Разрабатывается ли в вашей организации собственное ПО?»), а также выбираете перечень СЗИ, которые используются в вашей инфраструктуре.

После формирования ландшафта вы увидите матрицу MITRE ATT&CK c указанием степени опасности каждой техники и обобщающие дашборды с показателями уровня защищённости вашей инфраструктуры, перечнем критически значимых и релевантных техник.

Матрицу можно и нужно исследовать. Цвет техник и подтехник показывает степень опасности для организации. Чем более «агрессивен» цвет, тем опаснее для вас техника. Также для каждой техники и подтехники выставляется иконка замка, которая показывает, покрывается она СЗИ из заданного в профиле набора или нет.

 

Рисунок 32. Ландшафт киберугроз в PT Fusion

Ландшафт киберугроз в PT Fusion

 

Для более удобного взаимодействия с матрицей и реализации отдельных сценариев работы с ландшафтом киберугроз в модуле предусмотрены фильтры. Фильтры можно комбинировать и оставлять в матрице только те техники, которые вам нужны в рамках текущего исследования. Например, вы можете оставить в матрице только техники с критическим и высоким уровнем риска без покрытия или, если вы отслеживаете деятельность какой-то группировки, оставить в матрице только её техники и посмотреть, какой уровень опасности они имеют.

Если дашбордов, матрицы и уровня опасности для работы вам недостаточно, вы можете изучить техники и подтехники подробнее. Для этого можно нажать на интересующую вас технику, после чего откроется карточка с подробной информацией.

Данные в карточке техники можно разбить на две части: общая информация и процедуры.

Общая информация включает в себя описание техники, детализацию оценки выставленного уровня риска, количество разных типов сущностей, для которых эта техника является релевантной, а также перечень программных и программно-аппаратных платформ, на которых техника может быть реализована.

Вторая часть карточки — это несколько вкладок, в которых описываются процедуры реализации выбранной техники для разных типов сущностей.

 

Рисунок 33. Карточка техники в PT Fusion

Карточка техники в PT Fusion Карточка техники в PT Fusion

 

Полученный ландшафт с выставленными фильтрами можно экспортировать в формате MITRE ATT&CK Navigator в двух отдельных слоях: вредоносные техники и подтехники с уровнем опасности, а также покрытие детектирования СЗИ.

Сформированный ландшафт киберугроз будет полезен специалистам по ИБ любого уровня: от рядового аналитика SOC до директоров по ИБ. Ландшафт позволяет приоритизировать порядок реагирования на события безопасности в СЗИ, строить гипотезы для реализации сценариев Threat Hunting, проводить эффективный аудит безопасности систем компании, а также выстраивать процессы по обеспечению ИБ с учётом актуальных и потенциальных угроз.

Личный кабинет

У каждого пользователя PT Fusion есть личный кабинет. В нём, например, можно получить API-токен или посмотреть документацию по порталу. Рассмотрим несколько важных элементов интерфейса личного кабинета.

В разделе «Подписка» можно уточнить срок действия текущей подписки на портал, узнать, сколько API-запросов осталось в рамках текущих суток, а также посмотреть, кто из пользователей в группе наиболее активно использует API.

 

Рисунок 34. Информация о подписке в PT Fusion

Информация о подписке в PT Fusion

 

В этом же разделе вы можете управлять пользователями в группе, если у вас есть права уровня «Менеджер».

 

Рисунок 35. Управление пользователями в PT Fusion

Управление пользователями в PT Fusion

 

Здесь вы сможете рассылать приглашения новым пользователям, давать им дополнительные права и исключать из группы при необходимости.

Также в личном кабинете вы можете просматривать историю поиска индикаторов через интерфейс портала.

 

Рисунок 36. История поиска индикаторов в PT Fusion

История поиска индикаторов в PT Fusion

 

Примеры практического применения PT Fusion

Разберём теперь несколько иллюстраций — какое применение портал может находить на практике при решении некоторых типичных задач, с которыми работают ИБ-аналитики в компаниях.

Раскручивание цепочки атаки

В процессе мониторинга и исследования киберугроз может потребоваться не просто изучить угрозу по конкретному индикатору, но и найти, с чего началась её реализация.

Рассмотрим такой пример. Представим, что на сетевом СЗИ вы заметили подозрительные обращения к домену и проверили его в PT Fusion.

 

Рисунок 37. Карточка подозрительного домена в PT Fusion

Карточка подозрительного домена в PT Fusion

 

Видно, что домен имеет вердикт «Вероятно опасный» и потенциально связан с какой-то угрозой. Попробуем с помощью PT Fusion понять, с чего началась атака, и параллельно посмотрим, как расширить область детектирования и повысить эффективность поиска скомпрометированных компьютеров в сети организации.

Для раскручивания цепочки атаки главным инструментом будет раздел со связями между индикаторами. Для домена это будет раздел «Связанные индикаторы».

 

Рисунок 38. Файлы, связанные с подозрительным доменом

Файлы, связанные с подозрительным доменом

 

Здесь мы видим, что к домену могут обращаться два вредоносных файла — представители семейств стилеров. На этом этапе уже можно начинать искать на компьютерах в сети организации хеши этих файлов, чтоб понять, какие машины заражены.

Перейдём на портале на один из файлов и изучим его. Здесь много моментов, которые можно изучить, но остановимся на двух.

Во-первых, для файла есть извлечённый конфиг.

 

Рисунок 39. Конфиг образца стилера в PT Fusion

Конфиг образца стилера в PT Fusion

 

Полезные данные здесь — это URL-адрес бота на telegram.org, с которым взаимодействуют злоумышленники, и адрес SMTP-сервера, через который они эксфильтруют данные. Обращения к этим адресам можно проверить на своих периметровых сетевых СЗИ.

Второй момент — это раздел «Связи».

 

Рисунок 40. Связи образца стилера в PT Fusion

Связи образца стилера в PT Fusion

 

Видно, что здесь весьма большое количество связей. Сетевые ресурсы, к которым подключался образец стилера помимо исходного домена, являются легитимными, поэтому их рассматривать не будем. При этом есть связь с другими файлами, которые являются архивами, откуда распаковывался рассматриваемый файл.

Продолжаем раскручивать цепочку атаки, чтобы найти её начало. Переходим в PT Fusion к одному из архивов и смотрим уже его связи.

 

Рисунок 41. Связи архива в PT Fusion

Связи архива в PT Fusion

 

Здесь видно, что этот архив был получен из электронного письма. Значит, первоначальным вектором атаки является вредоносная рассылка.

Дальше можно зайти в карточку самого письма и по вспомогательным данным поискать его на почтовом сервере организации, чтобы также повысить видимость заражённых компьютеров в инфраструктуре.

Таким образом, мы поняли, как примерно устроена атака: злоумышленники рассылают вредонос через электронную почту, провоцируют пользователей на его запуск, программа собирает полезную информацию и эксфильтрует данные через Telegram или электронную почту. Также мы собрали набор индикаторов компрометации для поиска в логах СЗИ и ИТ-систем, чтобы выявить заражённые хосты в сети организации.

Атрибуция атаки по вспомогательным признакам

Бывает, что атаку в инфраструктуре успешно обнаружили и остановили, однако если её выполнял конкретный злоумышленник и у него стоит задача скомпрометировать сеть организации, то он попытается снова. Чтобы подготовиться к новым атакам, полезно будет сделать две вещи: понять, какая именно хакерская группировка стоит за предыдущими атаками и какие ещё вредоносные техники она может использовать.

Рассмотрим пример. Пусть вы поймали подозрительное вредоносное письмо. В нём вы обнаружили несколько LNK-файлов и отправили их на анализ в PT Fusion. По хешам они все разные, но по функциональности одинаковые. При этом атрибуция для них отсутствует.

Чтобы попытаться связать файлы с хакерскими группировками, изучим информацию о файлах и обратим внимание на их метаданные.

 

Рисунок 42. Метаданные вредоносного LNK-файла в PT Fusion

Метаданные вредоносного LNK-файла в PT Fusion

 

В этих данных интересной является строка с командой на исполнение. Благодаря параметризованному поиску в PT Fusion мы можем взять этот командлайн полностью или частично и поискать его в аналогичных атрибутах других файлов.

Поискав по части командлайна, мы видим, что такая же часть встречается и в других файлах.

 

Рисунок 43. Результаты поиска по части командлайна в PT Fusion

Результаты поиска по части командлайна в PT Fusion

 

Сразу бросается в глаза, что все файлы, связанные через часть командлайна, относятся к хакерской группировке PhantomCore и только к ней, из чего можно сделать предположение, что наши исходные LNK-файлы тоже относятся к этой группировке.

Далее надо понять, как ещё может проводить свои атаки группировка PhantomCore. Для этого можно прямо из таблицы с результатами поиска перейти к карточке группировки, просто нажав на её название. В самой карточке в первую очередь требуется изучить информацию на вкладке «MITRE».

 

Рисунок 44. Фрагмент информации из вкладки «MITRE» для PhantomCore

Фрагмент информации из вкладки «MITRE» для PhantomCore

 

Здесь много информации о вредоносных техниках группировки и о том, как группировка их реализует. На основе этих данных можно провести ретроанализ, чтобы узнать, проводила ли эта группировка атаки против организации ранее, или написать детектирующие правила для обнаружения будущих атак.

Для выявления будущих атак также поможет и другая вкладка — IoC.

 

Рисунок 45. Фрагмент информации из вкладки «IoC» для PhantomCore

Фрагмент информации из вкладки «IoC» для PhantomCore

 

На этой вкладке можно извлечь перечни индикаторов компрометации по данной группировке и загрузить их в СЗИ организации для дальнейшего детектирования.

Подготовка к будущим атакам

В деятельность подразделений по ИБ входит не только реактивная защита ИТ-инфраструктуры организации, но и подготовка к потенциальным киберугрозам — так называемая проактивная защита. Для реализации этих процессов хорошо подходит модуль «Ландшафт угроз». Он позволяет понять, какие угрозы актуальны для организации, и приоритизировать их по уровню опасности.

Рассмотрим пример. С помощью модуля вы составили свой ландшафт киберугроз.

 

Рисунок 46. Ландшафт киберугроз для организации в PT Fusion

Ландшафт киберугроз для организации в PT Fusion

 

Модуль подсказывает, какие вредоносные техники и подтехники являются наиболее опасными, чтобы именно с них начать процесс анализа. Оставим на карте угроз только те, которые имеют уровень «Критический» или «Высокий», а уровень покрытия — «Низкий» и «Средний».

 

Рисунок 47. Техники, требующие приоритетного закрытия

Техники, требующие приоритетного закрытия

 

Далее начинается основная работа с картой угроз. Можно перейти к карточке каждой из них, изучить её содержимое и на основе этого усилить свою систему защиты информации. 

Так, среди высокоприоритетных есть техника T1219 — «ПО для удалённого доступа». Открыв её карточку и перейдя на вкладку «Группировки», можно изучить, какие вредоносные средства удалённого доступа используют релевантные для организации хакерские группировки.

 

Рисунок 48. Вредоносные средства удалённого доступа, которые используют злоумышленники

Вредоносные средства удалённого доступа, которые используют злоумышленники

 

Чтобы подробнее изучить, как те или иные вредоносные семейства реализуют свои атаки, требуется перейти к их карточкам. Посмотрим на PhantomRAT.

 

Рисунок 49. Карточка семейства вредоносных программ PhantomRAT в PT Fusion

Карточка семейства вредоносных программ PhantomRAT в PT Fusion

 

Для него на вкладке «Анализ ВПО» есть подробный разбор функциональности. На основе этой информации можно провести ретроспективный анализ событий в логах СЗИ и ИТ-систем для выявления фактов компрометации. Можно также использовать знания об индикаторах атак и способах реализации вредоносных техник для написания собственных правил (например, YARA-правил или правил корреляции для SIEM-системы). Кроме того, на вкладке «IoC» можно получить индикаторы компрометации, чтобы добавить их в репутационные списки в своих СЗИ.

Ещё одной особо опасной техникой является T1087 — «Изучение учётных записей». Изучив её карточку и вкладку «Группировки», можно обнаружить паттерны реализации этой техники различными группировками.

 

Рисунок 50. Паттерны реализации вредоносных техник злоумышленниками

Паттерны реализации вредоносных техник злоумышленниками

 

Их можно использовать как для ретроанализа, так и для написания детектирующих правил для SIEM-систем.

Перемещаясь от техники к технике и формируя основу для их детектирования, можно значительно усилить потенциал вашей системы защиты информации.

Стоит обратить внимание на высокоуровневый подход к использованию карты угроз. Оценив перечень техник, которые не закрываются системой защиты информации, можно рассмотреть варианты закупки дополнительных средств защиты, покрывающих эти угрозы. Среди прочего, в рамках профиля организации можно дополнительно добавить СЗИ, которых в организации ещё нет, и посмотреть, как изменяется уровень покрытия.

Подключение и интеграция PT Fusion

Подключение PT Fusion начинается с заявки на странице продукта. После обращения команда Positive Technologies уточняет профиль компании, задачи заказчика и текущий уровень зрелости процессов ИБ. На этом этапе важно понять, какие средства защиты уже используются в инфраструктуре, есть ли собственный SOC, применялись ли ранее платформы Threat Intelligence, специалисты каких ролей будут работать с порталом и какие сценарии приоритетны.

После первичного обсуждения проводится демонстрация PT Fusion. Она строится не только вокруг общего описания функциональности, но и вокруг практических сценариев, релевантных для конкретного заказчика. На демонстрации команда показывает, с какими типами данных можно работать на портале, как устроены основные разделы, какие возможности дают дашборды, библиотека угроз, проверка файлов и индикаторов, PT Feeds и модуль «Ландшафт угроз». 

Отдельное внимание уделяется тому, как эти функции могут быть встроены в существующие процессы SOC или TI-команды. Если по итогам демонстрации заказчик готов перейти к тестированию, запускается «пилот». Для старта не нужны технические согласования: достаточно указать корпоративную почту, на которую будет отправлено приглашение для регистрации в PT Fusion. После этого пользователь получает доступ к порталу и может начать с ним работу. Если в «пилоте» участвует несколько специалистов, администратор со стороны заказчика может пригласить коллег по корпоративному почтовому домену.

PT Fusion доступен в двух вариантах — Standard и Premium. Базовая логика работы с порталом в обоих случаях одинаковая: пользователи получают доступ к интерфейсу, основным разделам, поиску, аналитическим данным и возможностям работы с индикаторами. Различия связаны с глубиной доступной аналитики и лимитами использования API. 

В Premium входят приватные отчёты киберразведки и детектирующие правила. В отличие от публичных аналитических материалов, приватные отчёты ориентированы на более оперативное информирование: они могут описывать актуальные атаки, которые происходят сейчас или были зафиксированы недавно. Такие материалы помогают заказчику быстрее проверить, затронула ли новая активность его инфраструктуру, и использовать полученные данные для настройки детектирования и реагирования. 

Что касается API-запросов, в варианте Standard доступно 25 тысяч запросов в сутки, в Premium — 50 тысяч. Это важно для компаний, которые планируют не только работать с порталом вручную, но и интегрировать PT Fusion во внутренние процессы: например, обогащать события в SOC, передавать данные во внутренние системы анализа, подключать внешние или собственные автоматизированные инструменты для подготовки отчётов и исследования атак.

Техническая поддержка PT Fusion доступна круглосуточно и предоставляется на русском и английском языках. Условия сопровождения одинаковы для Standard и Premium.

Выводы

PT Fusion закрывает несколько ключевых задач, с которыми ежедневно работают SOC и TI-команды. Главная ценность портала — в объединении технических данных и экспертного контекста. Аналитик может начать с отдельного файла, домена, IP-адреса или другого индикатора, а затем перейти к связанным объектам, семействам вредоносных программ, хакерским группировкам, уязвимостям, TTP и отчётам. PT Fusion помогает восстановить более полную картину атаки и понять, какие действия стоит предпринять дальше. 

Для команд, которые уже выстроили процессы мониторинга и реагирования, важны возможности автоматизации. PT Feeds и API позволяют использовать данные портала не только вручную, но и во внутренних средствах защиты: для обогащения событий, обновления индикаторов, настройки детектирования и поддержки Threat Hunting. Это делает PT Fusion источником данных, который можно встроить в существующие процессы SOC. 

Отдельного внимания заслуживает модуль «Ландшафт угроз». Он помогает перейти от анализа отдельных инцидентов к проактивной работе: определить наиболее релевантные угрозы для организации, сопоставить их с используемыми техниками MITRE ATT&CK и оценить, какие зоны защиты требуют усиления. Такой подход полезен не только аналитикам, но и руководителям ИБ, которым важно видеть приоритеты развития защиты на уровне компании.

При подключении PT Fusion стоит учитывать несколько особенностей. Портал работает по модели SaaS, поэтому заказчику важно заранее оценить внутренние требования к использованию облачных сервисов и передаче данных во внешние системы. Также нужно учитывать различия между вариантами Standard и Premium: они влияют на доступ к приватным отчётам киберразведки и детектирующим правилам, а также на суточные лимиты API-запросов. Если PT Fusion планируется использовать не только как портал для аналитиков, но и как источник данных для интеграции с SIEM, SOAR, средствами защиты или внутренними инструментами анализа, требования к API и сценарии обмена данными лучше определить на этапе «пилота».

В целом PT Fusion подойдёт организациям, которым важно системно работать с Threat Intelligence: быстрее проверять индикаторы, глубже исследовать и понимать угрозы, использовать экспертизу PT ESC в расследованиях и развивать проактивную защиту на основе актуальных данных о киберугрозах.

Достоинства:

  • Единое пространство для работы с Threat Intelligence: проверка файлов и индикаторов, исследование связанных угроз, работа с фидами, API и ландшафтом киберугроз на одном портале.
  • Экспертная база PT ESC: данные портала дополняются аналитикой от команды, которая занимается киберразведкой, исследованием угроз и расследованием инцидентов.
  • Большая база данных об угрозах: более 3,5 тыс. профилей хакерских группировок, вредоносных программ и инструментов, более 40 млн проанализированных образцов вредоносного кода, более 300 млн индикаторов и более 70 млрд записей PT PDNS.
  • Глубокая проверка файлов: поддерживаются статический анализ, поведенческий анализ в PT Sandbox, отображение вердиктов, техник MITRE ATT&CK и дополнительных индикаторов после обработки объекта.
  • Развитые поисковые возможности: поиск по хеш-суммам, IP-адресам, URL, доменам, метаинформации и данным PT PDNS помогает в расследованиях и ретроспективном поиске следов компрометации. Можно искать не только по ключам индикаторов, но и по детектам, метаданным, регистрационным данным WHOIS, нечётким хешам и другим вспомогательным признакам. 
  • Библиотека угроз: в одном разделе собраны сведения о группировках, семействах вредоносных программ, инструментах, уязвимостях и отчётах, а также связи между ними. Модуль «Ландшафт угроз» помогает оценить актуальные угрозы для организации, сопоставить их с техниками MITRE ATT&CK и понять, какие зоны защиты требуют усиления.
  • Возможность интеграции через API: данные портала можно использовать не только вручную, но и во внутренних процессах SOC — для обогащения событий, обновления правил детектирования и передачи индикаторов во внутренние системы.
  • Универсальный MCP-сервер подойдёт для подключения ИИ-агентов на базе локальных или публичных LLM. Это позволит обогащать информацией из PT Fusion сгенерированные отчёты по инцидентам или событиям безопасности.

Недостатки: 

  • Доступ к части возможностей зависит от варианта подписки: приватные отчёты киберразведки и детектирующие правила доступны в Premium, поэтому пользователям Standard может быть недоступна часть наиболее оперативной аналитики.
  • Есть суточные лимиты API-запросов: в Standard доступно 25 тыс. запросов в сутки, в Premium — 50 тыс.; при активной интеграции с SIEM, SOAR или внутренними инструментами эти лимиты нужно учитывать заранее.
  • Точность ландшафта угроз зависит от полноты профиля организации: для построения ландшафта нужно заполнить анкету безопасности, указать страну, отрасль, технологии, процессы и используемые СЗИ, поэтому результат требует корректных вводных со стороны заказчика.

Реестр сертифицированных продуктов »

Записаться на демонстрацию
Запросить пробную версию
Запросить цены
Задать вопрос
Лаборатория AM Test Lab готова провести независимую экспертизу и добровольную сертификацию любого продукта или сервиса по информационной безопасности и подготовить его профессиональный обзор. Для получения дополнительной информации необходимо оформить запрос.