Import reguł

Przenieś do XenXDR reguły Sigma, KQL i EQL.

Sigma

Detections › Import › Sigma. Wklej jedną regułę lub wgraj plik z kilkoma. Każda reguła jest konwertowana do natywnej reguły query: źródło logów jest mapowane na źródła danych XenXDR, nazwy pól na nazwy ze słownika, modyfikatory (contains, startswith, endswith, re, all, symbole wieloznaczne) na ich odpowiedniki, a selekcje N of są rozwijane.

Zaimportowane reguły są wyłączone i oznaczone jako importowane, a oryginalny tekst Sigma pozostaje dostępny do wglądu. Przejrzyj każdą, uruchom podgląd, a potem ją włącz. Import zgłasza każde pole, którego nie udało się zmapować, więc możesz poprawić regułę przed włączeniem.

KQL i EQL

Obsługiwany podzbiór obu języków jest konwertowany do reguł natywnych. Lista obsługiwanych konstrukcji jest w oknie importu, a import wskazuje każdą konstrukcję, której nie udało się przekonwertować, więc zawsze wiesz, co dokładnie trafiło do reguły.

Co konwertuje się najlepiej

  • Detekcje procesów, sieci, plików i rejestru na polach Sysmon i zdarzeń Windows.
  • Detekcje uwierzytelniania na zdarzeniach Windows Security i uwierzytelniania w Linuksie.
  • Proste zliczenia i progi.

Synchronizacja

Ponowny import reguły o tym samym identyfikatorze aktualizuje natywną kopię i zachowuje wyjątki, przypięty playbook i stan włączenia. Lokalne zmiany w zaimportowanej regule są zachowywane i oznaczane jako nadpisanie.