Analytics

Attraverso l’approccio Analytics, NOX permette di tenere sotto controllo grandi quantità di dati in tempo reale. I dati inviati da qualsiasi sistema monitorato, vengono a loro volta resi aggregabili e indicizzabili al fine di rilevare tempestivamente intrusioni, violazioni e comportamenti anomali nelle varie infrastrutture, in modo da salvaguardare l’immagine e il brand della vostra azienda.

Classificazione di gravità.

INdice di gravitàeventoazione da eseguire
0IgnoredNessuna azione necessaria. Questo livello serve ad evitare falsi positivi.
2System low priority notificationMessaggio di sistema. Non ha rilevanza in ambito Cyber.
3Successful/Authorized eventsQuesto include login autorizzati ed eventi di sistema.
4System low priority errorErrori rilevata sulla base dell’utilizzo software e configurazioni inusuali.
5User generated errorLogin falliti o eventi proiettati sull’utente.
6Low relevance attackQuesto indica che si è attivato un malware latente che non ha effetto sull’infrastruttura.
7“Bad word” matchingEventi di errori che possono acquisire rilevanza in ambito Cyber se accumulati.
8First time seenInclude azioni di ingresso / persistenza. Potrebbe essere uno sniffer o un attacco persistente.
9Error from invalid sourceInclude tentativi di intrusione da parte di sorgenti non autorizzata. è un grave alert specie se ripetuto.
10Multiple user generated errorsProbabile tentativo di brute forcing.
11Integrity checking warning
Questi includono messaggi riguardanti la modifica dei binari o la presenza di rootkit (tramite Rootcheck). Questi possono indicare un attacco riuscito. Sono inclusi anche eventi IDS che verranno ignorati (numero elevato di ripetizioni).
12High importance eventQuesti includono messaggi di errore o di avviso dal sistema, dal kernel, ecc. Questi possono indicare un attacco contro un’applicazione specifica.
13Unusual error (high importance)
La maggior parte delle volte corrisponde a un modello di attacco comune.
14High importance security eventPer questo evento viene scatenata la correlazione. Riguarda un attacco persistente scatentato.
15Severe attackImmediata azione necessaria. Nessuna possibilità di falso positivo.
Dallo screenshot vediamo una dashboard contenenti tutti gli alerti di sicurezza e la loro gravità categorizzati a partire dalla precedente tabella