Платформа Yeti
Yeti стремится преодолеть разрыв между специалистами по CTI и DFIR, предоставляя платформу и конвейер криминалистической разведки для команд DFIR. Он родился из разочарования, связанного с необходимостью отвечать на вопросы: «Где я видел этот артефакт раньше?» или «Как мне искать IOCs, связанные с этой угрозой (или всеми угрозами?) в моей временной шкале?»
Ссылки на документацию:
Что такое Yeti?
В двух словах, Yeti позволяет вам:
- Массово искать наблюдаемые объекты и получать довольно хорошую оценку характера угрозы и того, как найти её в системе.
- Обратно, сосредоточиться на угрозе и быстро перечислить все TTP, вредоносное ПО и связанные артефакты DFIR.
- Позволить аналитикам CTI сосредоточиться на добавлении разведданных, а не беспокоиться о машиночитаемых форматах экспорта.
- Очень легко включать собственные источники данных, аналитику и логику.
Это достигается за счет:
- Хранения технических и тактических данных CTI (наблюдаемые объекты, TTP, кампании и т.д.) из внутренних или внешних систем.
- Выступая в качестве бэкенда для запросов, связанных с DFIR: сигнатуры Yara, правила Sigma, DFIQ.
- Предоставление веб-API для автоматизации запросов (например, платформа управления инцидентами) и обогащения (например, песочница для вредоносного ПО).
- Экспорт данных в пользовательских форматах, чтобы они могли быть загружены сторонними приложениями (SIEM, платформы DFIR).
Несколько скриншотов



