Платформа Automated Collection and Enrichment (ACE) представляет собой набор инструментов для охотников за угрозами, позволяющий собирать данные с множества конечных точек в сети и автоматически обогащать их. Данные собираются путем запуска скриптов на каждом компьютере без установки какого-либо программного обеспечения на целевой системе. ACE поддерживает сбор данных с хостов Windows, macOS и Linux.
ACE призван упростить процесс удаленного сбора данных в среде, предлагая управление учетными данными, планирование, централизованное управление скриптами и удаленную загрузку файлов. ACE разработан для дополнения SIEM путем сбора и обогащения данных; окончательный анализ лучше всего выполнять с помощью SIEM-инструментов, таких как Splunk, ELK или инструментов, которые предпочитает аналитик.
 невозможно.
* Заказчик не может включить Windows Remoting (WinRM).
* Видимость заказчика в отношении хостов macOS/Linux ограничена или отсутствует.
* Для данных, специфичных для заказчика, необходимо создавать новые скрипты/инструменты.
* Сетевая сегментация требует нескольких учетных данных для доступа ко всем машинам в среде.
ACE состоит из четырех компонентов: веб-сервиса ACE, веб-прокси ACE Nginx, базы данных ACE SQL и очереди сообщений ACE RabbitMQ. Веб-сервис представляет собой RESTful API, который принимает запросы от клиентов для планирования и управления сканированиями. База данных SQL хранит конфигурацию и данные сканирований. Служба RabbitMQ обрабатывает автоматическое обогащение данных.
1. Определите IP-адрес вашего хоста Linux Docker и вашего хоста Windows.
1. Загрузите скрипт Configure-AceWebService.ps1 со страницы Release
Репозиторий ACE включает набор скриптов PowerShell для взаимодействия с веб-сервисом ACE, включая добавление пользователей, управление учетными данными, загрузку скриптов сбора и планирование сканирований.
После развертывания серверов ACE используйте **New-AceUser** для создания нового пользователя ACE.
Удалите пользователя "Admin" по умолчанию с помощью **Remove-AceUser**.
Используйте **New-AceCredential** для ввода набора учетных данных.
Запустите **Start-AceDiscovery** , чтобы автоматически найти компьютеры в домене Windows.
Запустите **Start-AceSweep** , чтобы начать сканирование и выполнить выбранные скрипты на обнаруженных конечных точках.
The full story
This article is one source in a clustered incident — the cluster page carries the summary, timeline and every other outlet covering it.
