Кожне вторгнення передбачає не лише використання шкідливого ПЗ або скомпрометованих IP-адрес — це також включає актора загрози, інструменти, якими вони користуються, інфраструктуру, через яку вони працюють, та жертву, на яку вони націлені. Розуміння того, як ці елементи взаємопов’язані, часто є більш цінним, ніж просто розгляд кожного з них окремо. Саме тому Prime Architect візуалізує активність супротивника, використовуючи Алмазну Модель — вона автоматично генерується як частина аналізу Deep Threat Research, допомагаючи вашій команді побачити не лише те, що сталося, але й те, як частини вторгнення взаємопов’язані між собою.
Мапування Чотирьох Кутів Вторгнення
Алмазна Модель Аналізу Вторгнень — це рамка розвідки загроз, побудована на простій передумові: кожну злісну подію можна розділити на чотири основні елементи, і мапування відносин між ними розкриває набагато більше про операції супротивника, ніж розгляд індикаторів у ізоляції. Замість плоского списку IOCs, модель надає аналітикам структурований вигляд самого вторгнення.
Алмазна Модель показує чотири вершини, кожна з яких представляє основний елемент проаналізованої загрози:
- Супротивник — актор загрози або організація, що стоїть за діями
- Здібність — інструменти, шкідливе ПЗ та техніки, які використовує супротивник
- Жертва — цільові організації або суб’єкти
- Інфраструктура — системи, ресурси та послуги, які використовуються для здійснення дій
У Prime Architect Алмазна Модель візуалізує ці чотири вершини на основі фактично витягнутих з проаналізованого звіту про загрозу сутностей, і кожна вершина показує кількість витягнутих сутностей, пов’язаних з нею — це дає вам негайне уявлення про те, скільки деталей було знайдено для кожного елемента вторгнення.
Читання Зв’язків
Алмаз — це не лише чотири точки — це відносини між ними, які розповідають справжню історію. Діаграма відображає зв’язки між вершинами, використовуючи напрямні відносини, включаючи З’єднує з, Використовує, Експлуатує, Цілиться в, Розвиває, і Розгорнуто через. Ці напрямні посилання показують, наприклад, яку здатність супротивник використовував для експлуатації конкретної жертви, або яку інфраструктуру було використано для розгортання певного інструменту.
Наведення курсора на вершину виділяє її та виявляє її пов’язані зв’язки, що полегшує простеження, як інструменти, цілі та інфраструктура супротивника пов’язані між собою — без необхідності вручну звіряти письмовий звіт.
An Витягнутий лічильник на діаграмі показує загальну кількість сутностей, ідентифікованих під час аналізу, даючи вам швидке уявлення про масштаб.

Щоб заглибитися в деталі, натисніть на будь-яку вершину, щоб переглянути відповідний список сутностей під діаграмою — так ви можете безперешкодно перейти від карти високорівневих відносин до основних деталей.

Діаграма також включає мета-функції — Фаза, Результат, Напрям, Методологія, і Впевненість — які додають критичний контекст навколо проаналізованої активності, як-от де в життєвому циклі вторгнення відбулася активність, чи була вона успішною, і наскільки впевненість у аналізі в мапованих відносинах.

Від Візуалізації до Дії
1. Визначення та відстеження акторів
При постійному мапуванні супротивників на їхні здатності та інфраструктуру в межах кількох проаналізованих звітів, команди можуть виявляти перекриваючі патерни, які підтверджують атрибуцію до відомого актора загрози або кампанії.
2. Аналіз інфраструктури та інструментів
Бачення, яка інфраструктура підтримує які здатності, допомагає захисникам передбачити наступний крок супротивника — якщо ви ідентифікували інфраструктуру за однією кампанією, пов’язану активність стає легше виявляти.
3. Профілювання жертв та оцінка ризиків
Розуміння того, хто зазвичай є цільовими об’єктами супротивників, та через які здатності, допомагає командам безпеки оцінити, чи їхня власна організація відповідає відомому паттерну націлювання.
4. Структуроване розповідання про інциденти
Чотирьохвершинна структура полегшує пояснення вторгнення зацікавленим сторонам чіткими термінами: хто це зробив, як, через що і проти кого — без потреби занурюватися в технічні подробиці.
5. Пріоритетизація на основі впевненості
Мета-функція впевненості допомагає аналітикам оцінити, наскільки можна покластися на дану залежність, щоб зусилля з реагування та усунення наслідків були пріоритетизовані навколо добре підтверджених висновків, а не спекулятивних.
Як Це Згенерувати
- Відкрийте Prime Architect і перейдіть до режиму Agentic Threat Research. Натисніть
- Редактор коду в верхньому правому куті та вставте текст вашого звіту про загрозу. Обрати
- Аналізувати Виберіть.

- з переліку. з переліку. from the list.
- Натисніть на Введіть іконку, щоб запустити аналіз.

The Модель Алмазу з’являється разом з іншими виходами, даючи вашій команді структуроване, на відносинах засноване бачення загрози — те, що зв’язує супротивника, їхню здатність, їхню інфраструктуру та їхню жертву в єдину, узгоджену картину.
