К примеру, в Windows Application log/System log записывается информация об установленном ПО, патчах и события поступают в режиме реального времени на аналитику. Если такое ПО уже есть в списке на активе — обновляется его время последнего обнаружения. Если нет — к активу дописывается данное ПО, версия.
Подключается пользователь по сети к удаленному серверу по ssh — сетевое приложение видит это, присылает информацию об используемом ПО для подключения и информацию об удаленном сервисе.
Для увеличения информации об активе и окружении в RuSIEM существуют инструменты:
- модуль агента WmiSoftStat, собирающий как локально, так и со множества указанных хостов без агентным методом информацию об установленном ПО и патчах Windows
- модуль агента HashLog, собирающий информацию локально о процессах и их хэш суммах
- nmap сканирования по указанному диапазону и с ключами
- arp_scan, собирающий данные об устройствах, подключенных к сети
- сетевой сенсор, собирающий информацию о: сетевых соединениях, сертификатах, DNS запросах и ответах, http запросах, DPI для части основных используемых протоколов, информацию о передаваемых файлах по сети и прочее.
Возможно подключение любого «говорящего» источника, приносящего полезные данные. Естественно, такими событиями можно оперировать и на уровне выборок и в правилах корреляции и в отчетах.