Регистрация фактов выявления аномальной сетевой активности в рамках контроля, предусмотренного мерами ВСА.1 - ВСА.8 таблицы 16.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Главная цель меры — превратить разрозненные срабатывания средств выявления аномалий (мер ВСА.1—ВСА.8) в единую, пригодную для анализа доказательную базу, поскольку ценность самого факта обнаружения аномалии резко снижается, если он не сохраняется и не может быть впоследствии сопоставлен с другими событиями при расследовании инцидента.
Все срабатывания средств обнаружения аномалий (мер ВСА.1—ВСА.8) настраиваются на обязательную генерацию события с указанием как минимум времени, источника и назначения, типа аномалии и сработавшего правила. События передаются в SIEM-систему с хранением на срок, достаточный для расследования и выполнения требований регулятора.
Класс используемых средств — системы управления событиями информационной безопасности (SIEM).
Примеры таких средств:
Не выявлены.
Не выявлены.