Перейти к основному содержимому
Версия: 4.6.X

API ГосСОПКА

KOMRAD Enterprise SIEM обеспечивает взаимодействие с технической инфраструктурой НКЦКИ через API ГосСОПКА. Данный раздел описывает основные аспекты интеграции: категории и типы уведомлений, состав полей карточек, справочные значения и особенности протокола обмена.

Версии API

Текущая версия протокола: 1.1.3 (июль 2025 г.).

Журнал изменений

Версия 1.1.3

  • Для поля related_observables_uri добавлен тип сообщения «Участник DDoS-атаки»

Версия 1.1.2

  • Изменен список поддерживаемых операторов в фильтрации сообщений/уведомлений и комментариев
  • Добавлен пример создания уведомления с файлом

Версия 1.1.1

  • Исправлена информация о полях для типов событий ИБ: «Успешная эксплуатация уязвимости», «Событие не связано с компьютерной атакой», «Использование контролируемого ресурса для проведения атак», «Сетевое сканирование», «Социальная инженерия»

Версия 1.1.0

  • Добавлены типы уведомлений: «Событие не связано с компьютерной атакой», «Использование контролируемого ресурса для проведения атак»
  • Добавлены типы сообщений от НКЦКИ: «Подозрение на фишинговый ресурс», «Угроза компрометации ПДн», «Угроза компьютерной атаки»
  • Переработан формат именования полей (см. таблицу переименований)
  • Добавлен функционал оповещения об утечке персональных данных
  • Добавлено описание работы со свидетельствами для сообщений от НКЦКИ

Категории и типы событий ИБ

Уведомление о компьютерном инциденте

Тип события ИБ
Заражение ВПО
Замедление работы ресурса в результате DDoS-атаки
Захват сетевого трафика
Компрометация учетной записи
Несанкционированное изменение информации
Несанкционированное разглашение информации
Публикация на ресурсе запрещенной законодательством РФ информации
Успешная эксплуатация уязвимости
Использование контролируемого ресурса для проведения атак
Событие не связано с компьютерной атакой

Уведомление о компьютерной атаке

Тип события ИБ
DDoS-атака
Неудачные попытки авторизации
Попытки внедрения ВПО
Попытки эксплуатации уязвимости
Публикация мошеннической информации
Сетевое сканирование
Социальная инженерия

Уведомление о наличии уязвимости

Тип события ИБ
Уязвимый ресурс

Сообщение от НКЦКИ

Тип события ИБ
Зараженный ресурс
Источник email-рассылки модулей ВПО
Источник распространения модулей ВПО
Центр управления ВПО
Элемент инфраструктуры ВПО
Замедление работы ресурса
Источник эксплуатации уязвимости
Источник компрометации учетной записи
Участник захвата сетевого трафика
Источник несанкционированного доступа
Источник несанкционированного изменения информации
Источник рассылки спам-сообщений
Публикация запрещенной законодательством РФ информации
Размещение фишингового ресурса
Наличие несанкционированного контента
Участник DDoS-атаки
Скомпрометированная учетная запись
Источник сетевого сканирования
Участник мошеннической деятельности
Источник угрозы социальной инженерии
Уязвимый ресурс
Подозрение на фишинговый ресурс
Угроза компрометации ПДн
Угроза компьютерной атаки

Настройка интеграции с ГосСОПКА

Для настройки интеграции KOMRAD Enterprise SIEM с ГосСОПКА необходимо указать следующие параметры:

Основные параметры подключения

ПараметрОписаниеПример
Токен для API ГосСОПКАСекретный токен для аутентификации в APIp_fc0e543a...
URL для API ГосСОПКААдрес API личного кабинета ГосСОПКАhttps://lk.gossopka.ru/api/v2/
Адрес проксиАдрес прокси-сервера (при необходимости)--
Корневой сертификатСертификат для защищенного соединенияserver.pem

Параметры безопасности

ПараметрОписание
Небезопасное соединениеРазрешить или запретить подключение без проверки сертификата
Наличие подключения к сети ИнтернетУказание на наличие подключения к сети Интернет для объекта КИИ
Необходимость привлечения сил ГосСОПКАЗапрос на привлечение НКЦКИ к реагированию
Статус реагирования на инцидентТекущий статус реагирования
Использовать сертификат до проксиПрименять сертификат при подключении через прокси

Идентификация ресурса и субъекта

ПараметрОписание
Сфера функционирования субъектаСфера деятельности организации
Наименование контролируемого ресурсаНазвание контролируемой информационной системы
Владелец информационного ресурсаНаименование организации-владельца
Сокращенное наименование организацииКраткое наименование субъекта ГосСОПКА
Страна/регион в формате ISO 3166-2Код региона (например, RU-MOS)
Населенный пункт или геокоординатыМестоположение объекта

Степень влияния инцидента

ПараметрДопустимые значения
Влияние на целостностьвысокое / низкое / отсутствует
Влияние на доступностьвысокое / низкое / отсутствует
Влияние на конфиденциальностьвысокое / низкое / отсутствует

Справочники

Категория значимости объекта КИИ

  • Информационный ресурс не является объектом КИИ
  • Объект КИИ без категории значимости
  • Объект КИИ третьей категории значимости
  • Объект КИИ второй категории значимости
  • Объект КИИ первой категории значимости

Сфера функционирования субъекта КИИ

  • Здравоохранение
  • Наука
  • Транспорт
  • Связь
  • Энергетика
  • Банковская сфера и иные сферы финансового рынка
  • Топливно-энергетический комплекс
  • Атомная энергетика
  • Оборонная промышленность
  • Ракетно-космическая промышленность
  • Горнодобывающая промышленность
  • Металлургическая промышленность
  • Химическая промышленность
  • Образование
  • Государственная/муниципальная власть
  • СМИ

Статус реагирования

  • Меры приняты
  • Проводятся мероприятия по реагированию
  • Возобновлены мероприятия по реагированию
  • Инцидент не подтвержден

Ограничительный маркер TLP

Система поддерживает протокол TLP (Traffic Light Protocol) версии 2.0:

МаркерОписание
TLP:REDКонфиденциальная информация только для отдельных получателей, без дальнейшего раскрытия
TLP:AMBERОграниченное раскрытие, получатели могут распространять по мере необходимости внутри своей организации и среди ее клиентов
TLP:AMBER+STRICTОграниченный доступ к информации только в рамках организации
TLP:GREENОграниченное раскрытие в рамках своего сообщества, не по общедоступным каналам
TLP:CLEARПолучатели могут распространять информацию без ограничений (ранее TLP:WHITE)

Переименование полей API (версия 1.1.0)

При переходе на версию 1.1.0 API произошло переименование полей. Ниже приведена таблица соответствия:

Старое наименованиеНовое наименование
regdomainreg_domain
intresultint_result
ownernameowner_name
createtimecreate_time
detecttimedetect_time
endtimeend_time
eventdescriptionevent_description
regnumberreg_number
productinfoproduct_info
vulnerabilityidvulnerability_id
productcategoryproduct_category
malwarehashmalware_hash
affectedsystemnameaffected_system_name
affectedsystemcategoryaffected_system_category
affectedsystemfunctionaffected_system_function
affectedsystemconnectionaffected_system_connection
availabilityimpactavailability_impact
integrityimpactintegrity_impact
confidentialityimpactconfidentiality_impact
customimpactcustom_impact

Основные поля карточки сообщения от НКЦКИ

ПолеТипОписание
uuidstringУникальный идентификатор сообщения от НКЦКИ
companystringКраткое наименование организации субъекта ГосСОПКА
categorystringКатегория карточки сообщения
typestringТип события ИБ
create_timedate-timeДата и время регистрации сообщения (ISO 8601, UTC)

Поля оповещения об утечке персональных данных

Для категории «Уведомление о компьютерном инциденте» следующих типов: «Заражение ВПО», «Компрометация учетной записи», «Несанкционированное разглашение информации», «Успешная эксплуатация уязвимости», «Событие не связано с компьютерной атакой» -- доступны дополнительные поля:

ПолеОписание
Наименование оператораПолное наименование оператора персональных данных
ИННИдентификационный номер налогоплательщика
Адрес оператораЮридический адрес оператора
Адрес электронной почтыАдрес для отправки информации об уведомлении
Предполагаемые причиныПричины, повлекшие нарушение прав субъектов ПДн
Характеристики персональных данныхОписание характеристик скомпрометированных ПДн
Предполагаемый вредВред, нанесенный правам субъектов ПДн
Принятые мерыМеры по устранению последствий инцидента
Дополнительные сведенияИная существенная информация
Результаты внутреннего расследованияИнформация о результатах расследования инцидента

Коды регионов ISO 3166-2

При формировании уведомлений используются коды регионов Российской Федерации в соответствии со стандартом ISO 3166-2. Примеры:

  • RU-MOS -- Московская область
  • RU-SPE -- Санкт-Петербург
  • RU-MOW -- Москва
  • RU-SVE -- Свердловская область
  • RU-NSK -- Новосибирская область
  • RU-KDA -- Краснодарский край