Słownik pojęć: po angielsku, po polsku i której formy używać.

Dla każdego terminu zebraliśmy cytaty z polskich źródeł — niebezpiecznik, sekurak, zaufana trzecia strona, CERT Polska, ustawy — i z nich wyprowadziliśmy werdykt: czy polska nazwa faktycznie się przyjęła. Werdykt jest tu ważniejszy niż samo tłumaczenie.

TAB. 0Filtry37 z 368 haseł
TAB. 1SOC, wywiad o zagrożeniach i reagowanie37 haseł
HasłoPo angielskuUżywamyCo znaczy
broker początkowego dostępuinitial access brokerobie formyPrzestępca wyspecjalizowany w zdobywaniu i odsprzedaży dostępu do już skompromitowanych sieci — sam zwykle nie prowadzi ataku końcowego, tylko sprzedaje wejście, najczęściej grupom ransomware.
chain of custodychain of custodypo angielskuUdokumentowana, nieprzerwana historia tego, kto, kiedy i w jakim celu miał dostęp do zabezpieczonego materiału dowodowego.
CSIRTcomputer security incident response team (CSIRT)bez tłumaczeniaZespół powołany do przyjmowania zgłoszeń i obsługi incydentów bezpieczeństwa w obrębie określonej społeczności; w Polsce poziom krajowy tworzą CSIRT NASK, CSIRT GOV i CSIRT MON.
Cyber Kill Chaincyber kill chainpo angielskuModel Lockheed Martin dzielący atak na siedem następujących po sobie etapów — od rozpoznania po działania na celu — wskazujący, w którym miejscu obrońca może atak przerwać.
czas przebywania atakującego w siecidwell timeobie formyLiczba dni, jakie upływają od kompromitacji środowiska do wykrycia obecności napastnika (liczona do wykrycia, nie do usunięcia napastnika).
detection engineeringdetection engineeringpo angielskuDyscyplina projektowania, testowania i utrzymywania reguł wykrywania jak kodu — z wersjonowaniem, pomiarem skuteczności i mapowaniem pokrycia na MITRE ATT&CK.
dezinformacjadisinformation / FIMI (zagraniczne manipulacje informacyjne)po polskuCelowe rozpowszechnianie fałszywych lub wprowadzających w błąd treści, prowadzone jako zorganizowana kampania (fałszywe konta, podszywanie się pod instytucje, przejęte serwisy), a gdy stoi za nim obce państwo — opisywane w nomenklaturze unijnej skrótem FIMI.
EDR (Endpoint Detection and Response)endpoint detection and response (EDR)bez tłumaczeniaOprogramowanie agentowe instalowane na stacjach roboczych i serwerach (punktach końcowych), które rejestruje szczegółową telemetrię systemu, wykrywa działania napastnika i pozwala zdalnie zareagować, np. odciąć host od sieci.
fałszywy alarmfalse positiveobie formyZdarzenie oznaczone przez system detekcji jako złośliwe, które po weryfikacji okazuje się legalną aktywnością.
informatyka śledczadigital forensicspo polskuZabezpieczanie i analiza cyfrowych śladów — dysków, pamięci operacyjnej, logów — w sposób pozwalający odtworzyć przebieg zdarzenia i zachować wartość dowodową ustaleń.
MDR (Managed Detection and Response)managed detection and response (MDR)bez tłumaczeniaUsługa zewnętrznego dostawcy, który w imieniu klienta prowadzi całodobowe monitorowanie i reagowanie na incydenty, opierając się na własnych analitykach i narzędziach klasy EDR/XDR.
MITRE ATT&CKMITRE ATT&CKbez tłumaczeniaPubliczna baza wiedzy organizacji MITRE, katalogująca zaobserwowane w praktyce taktyki i techniki napastników; służy jako wspólny język opisu ich zachowań i miara pokrycia detekcji.
monitoring dark webudark web monitoringobie formyŚledzenie forów przestępczych, rynków i witryn wycieków w celu wczesnego wykrycia wykradzionych danych, dostępów lub przygotowań do ataku na organizację.
MTTDmean time to detect (MTTD)bez tłumaczeniaUśredniony czas od wystąpienia złośliwej aktywności do jej wykrycia, stosowany jako miara skuteczności detekcji SOC.
MTTRmean time to respond (MTTR)bez tłumaczeniaUśredniony czas od wykrycia incydentu do jego opanowania lub zamknięcia, stosowany jako miara sprawności zespołu reagowania.
opanowanie incydentucontainmentpo polskuEtap reagowania polegający na powstrzymaniu rozprzestrzeniania się incydentu — izolacji hostów, zablokowaniu kont, odcięciu komunikacji — zanim zagrożenie zostanie trwale usunięte.
playbookplaybookpo angielskuSpisany scenariusz obsługi konkretnego typu incydentu, określający kolejne kroki, punkty decyzyjne i osoby odpowiedzialne.
post-incident reviewpost-incident reviewpo angielskuPodsumowanie przeprowadzane po zamknięciu incydentu, którego celem jest ustalenie przyczyn i luk w obronie oraz przekucie ich w konkretne zmiany, a nie wskazanie winnych.
przywrócenie działaniarecoverypo polskuEtap reagowania polegający na przywróceniu systemów do normalnej pracy i potwierdzeniu — pod wzmożonym monitoringiem — że napastnik nie odzyskał dostępu.
reagowanie na incydentyincident responsepo polskuZorganizowany proces obsługi incydentu bezpieczeństwa: od wykrycia i analizy, przez opanowanie i usunięcie zagrożenia, po przywrócenie działania i wyciągnięcie wniosków.
retencja logówlog retentionpo polskuPolityka określająca, jak długo i w jakiej postaci przechowywane są logi — od niej zależy, czy incydent sprzed miesięcy da się jeszcze odtworzyć.
SIEM (Security Information and Event Management)security information and event management (SIEM)bez tłumaczeniaSystem, który zbiera i normalizuje logi oraz zdarzenia z wielu źródeł, koreluje je regułami i generuje z nich alerty dla analityków.
SOAR (Security Orchestration, Automation and Response)security orchestration, automation and response (SOAR)bez tłumaczeniaWarstwa automatyzacji pracy SOC, która wykonuje powtarzalne kroki obsługi alertu według zdefiniowanego playbooka i spina ze sobą pozostałe narzędzia bezpieczeństwa.
SOC (Security Operations Center)security operations center (SOC)bez tłumaczeniaWydzielony zespół wraz z narzędziami i procedurami, który w trybie ciągłym monitoruje zdarzenia bezpieczeństwa w infrastrukturze organizacji, wykrywa incydenty i uruchamia reakcję.
STIX/TAXIISTIX/TAXIIbez tłumaczeniaPara standardów OASIS do wymiany informacji o zagrożeniach: STIX definiuje ustrukturyzowany format opisu zagrożeń (obiekty, relacje, wskaźniki), a TAXII — protokół warstwy aplikacji (nad HTTPS) do przesyłania takich danych między organizacjami.
tabletop exercisetabletop exercisepo angielskuĆwiczenie prowadzone „przy stole", podczas którego zespół omawia krok po kroku reakcję na hipotetyczny scenariusz incydentu — testuje decyzje, role i procedury, a nie systemy; nie wykonuje się przy nim żadnych działań na żywej infrastrukturze.
taktyki, techniki i procedury (TTP)tactics, techniques and procedures (TTP)obie formyTrójwarstwowy opis zachowania napastnika: taktyka to jego cel na danym etapie ataku, technika — sposób osiągnięcia tego celu, a procedura — konkretna implementacja stosowana przez daną grupę.
threat actorthreat actorpo angielskuOsoba, grupa lub organizacja stojąca za wrogim działaniem wobec systemów — od pojedynczego przestępcy po strukturę sponsorowaną przez państwo; termin parasolowy z modeli threat intelligence, obejmujący także sprawców nieatakujących bezpośrednio (np. brokerów dostępu, dostawców infrastruktury).
threat hunting (polowanie na zagrożenia)threat huntingobie formyAktywne, prowadzone przez analityka poszukiwanie śladów napastnika w danych telemetrycznych, wychodzące od hipotezy, a nie od alertu wygenerowanego przez system.
threat intelligencethreat intelligencepo angielskuPrzetworzona i osadzona w kontekście wiedza o napastnikach, ich metodach i infrastrukturze, służąca do podejmowania decyzji obronnych.
triażtriageobie formyWstępna ocena napływających alertów rozstrzygająca, które z nich są fałszywe, a które wymagają pogłębionej analizy i z jakim priorytetem.
UEBAuser and entity behavior analytics (UEBA)bez tłumaczeniaAnalityka wykrywająca zagrożenia przez wychwytywanie odstępstw od wyuczonego wzorca zachowania użytkownika lub innego podmiotu (konta serwisowego, hosta, urządzenia), zamiast dopasowania do znanej sygnatury.
usunięcie zagrożeniaeradicationpo polskuEtap reagowania polegający na trwałym usunięciu zagrożenia ze środowiska: narzędzi napastnika, jego kont i mechanizmów utrzymania dostępu oraz wykorzystanej podatności.
wskaźnik kompromitacji (IoC)indicator of compromise (IoC)obie formyTechniczny ślad świadczący o naruszeniu — np. skrót kryptograficzny (hash) pliku, adres IP, nazwa domeny czy klucz rejestru — używany do wykrywania włamania i przeszukiwania środowiska.
XDR (Extended Detection and Response)extended detection and response (XDR)bez tłumaczeniaRozwinięcie EDR, które łączy i koreluje sygnały z wielu warstw naraz — punktów końcowych, sieci, chmury i tożsamości — w jeden obraz incydentu.
zgłoszenie naruszenia ochrony danychbreach notificationpo polskuPrawny obowiązek powiadomienia o naruszeniu. W RODO są to dwa odrębne obowiązki: zgłoszenie naruszenia ochrony danych osobowych Prezesowi UODO w ciągu 72 godzin (art. 33) oraz — gdy ryzyko dla osób jest wysokie — zawiadomienie samych osób, których dane dotyczą, bez zbędnej zwłoki (art. 34). W reżimie NIS2 i ustawy o KSC odpowiednikiem jest zgłoszenie incydentu poważnego do właściwego CSIRT.
zmęczenie alertamialert fatigueobie formySpadek czujności analityków wywołany nadmiarem alertów, w większości fałszywych, prowadzący do przeoczenia zdarzeń naprawdę istotnych.
po polsku
Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
obie formy
Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski.
po angielsku
Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim.
bez tłumaczenia
Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
Hasło
Rekomendowana nazwa w tekście. Przy werdykcie „po angielsku” i „bez tłumaczenia” jest to forma angielska — bo tak właśnie ma brzmieć.
Co znaczy
Definicja skrócona do jednego wiersza. Pełna — razem z odmianą, synonimami i cytatami ze źródeł — jest na stronie hasła.
Nasłuch 24/7