Jak działa reguła
Każda włączona reguła ma ustaloną częstotliwość uruchamiania i okno wstecz, czyli przeszukiwany zakres czasu. Przy każdym przebiegu silnik detekcji wykonuje zapytanie reguły w tym oknie, grupuje dopasowania według encji reguły (host, użytkownik, adres) i zapisuje jeden alert na encję w danym oknie. Identyfikatory alertów są deterministyczne: ta sama reguła dopasowana do tej samej encji w tym samym oknie daje ten sam alert, więc ponowne uruchomienie reguły nigdy nie tworzy duplikatu ani nie nadpisuje triage wykonanego już przez analityka.
Trzy rodzaje
| Rodzaj | Dopasowuje, gdy |
|---|---|
| Query | Pojedyncze zdarzenie albo co najmniej N zdarzeń dla jednej encji w oknie spełnia zapytanie. |
| Sequence | Uporządkowane etapy zachodzą dla jednej encji w oknie: etap A, potem B, potem C. |
| Correlation | Te same etapy zachodzą dla jednej encji w dowolnej kolejności w oknie. |
Większość reguł to reguły query. Reguły sequence i correlation pozwalają opisać zachowania takie jak „seria nieudanych logowań, potem udane logowanie, potem nowa usługa” bez dodatkowego narzędzia do korelacji.
Skąd pochodzą reguły
- Z pakietu reguł dostarczanego z platformą: reguły oznaczone technikami ATT&CK, ze zdarzeniami testowymi. Zobacz Pakiet reguł.
- Z importowanych reguł Sigma, kompilowanych do reguł natywnych i dodawanych jako wyłączone do przeglądu. Zobacz Import.
- Z podzbiorów KQL i EQL, kompilowanych w ten sam sposób.
- Z reguł dopasowania wskaźników generowanych z list threat intelligence. Zobacz Threat intelligence.
- Z reguł, które Twój zespół pisze w edytorze. Zobacz Pisanie reguł.
Po dopasowaniu
- Alert pojawia się w kolejce z ważnością, encją, techniką ATT&CK i regułą, która go wywołała.
- Uruchamia się playbook przypięty do reguły, jeśli istnieje.
- Mechanizm korelacji wyszukuje powiązane alerty i może połączyć je w korelację. Zobacz Korelacje.
- Wyciszenia są sprawdzane przed zapisaniem alertu, więc wyciszone dopasowania nie trafiają do kolejki ani nie uruchamiają odliczania SLA. Zobacz Wyjątki i wyciszenia.
Inspektor reguły
Strona każdej reguły pokazuje jej trafienia z ostatnich siedmiu dni, odsetek fałszywych alarmów według ocen analityków, zgodność werdyktów AI z decyzjami analityków, autora ostatniej zmiany oraz wyjątki. Te informacje pomagają zdecydować, które reguły dostroić.