Sigma
Detections › Import › Sigma. Wklej jedną regułę lub wgraj plik z kilkoma. Każda reguła jest konwertowana do natywnej reguły query: źródło logów jest mapowane na źródła danych XenXDR, nazwy pól na nazwy ze słownika, modyfikatory (contains, startswith, endswith, re, all, symbole wieloznaczne) na ich odpowiedniki, a selekcje N of są rozwijane.
Zaimportowane reguły są wyłączone i oznaczone jako importowane, a oryginalny tekst Sigma pozostaje dostępny do wglądu. Przejrzyj każdą, uruchom podgląd, a potem ją włącz. Import zgłasza każde pole, którego nie udało się zmapować, więc możesz poprawić regułę przed włączeniem.
KQL i EQL
Obsługiwany podzbiór obu języków jest konwertowany do reguł natywnych. Lista obsługiwanych konstrukcji jest w oknie importu, a import wskazuje każdą konstrukcję, której nie udało się przekonwertować, więc zawsze wiesz, co dokładnie trafiło do reguły.
Co konwertuje się najlepiej
- Detekcje procesów, sieci, plików i rejestru na polach Sysmon i zdarzeń Windows.
- Detekcje uwierzytelniania na zdarzeniach Windows Security i uwierzytelniania w Linuksie.
- Proste zliczenia i progi.
Synchronizacja
Ponowny import reguły o tym samym identyfikatorze aktualizuje natywną kopię i zachowuje wyjątki, przypięty playbook i stan włączenia. Lokalne zmiany w zaimportowanej regule są zachowywane i oznaczane jako nadpisanie.