Edytor
Detections › New rule otwiera edytor. Reguła ma:
| Pole | Znaczenie |
|---|---|
| Nazwa i opis | Co reguła wykrywa, opisane tak, by analityk zrozumiał to nawet o 3:00 w nocy. |
| Ważność | Critical, high, medium lub low. Określa czas SLA i kolejność w kolejce. |
| Źródła danych | Źródła z katalogu wymagane przez regułę. Jeśli we wdrożeniu ich brakuje, pojawia się ostrzeżenie. |
| ATT&CK | Identyfikatory taktyk i technik. Zasilają macierz pokrycia. |
| Rodzaj | Query, sequence lub correlation. |
| Zapytanie lub etapy | Składnia zapytań ze strony Logs. W regułach sequence i correlation każdy etap ma własne zapytanie. |
| Encja | Pole, według którego grupowane są alerty: host.name, user.name, source.ip. |
| Próg i okno | Dla reguł zliczających: co najmniej N dopasowań w oknie. |
| Częstotliwość i okno wstecz | Jak często reguła się uruchamia i jak daleko wstecz sięga. |
| Playbook | Opcjonalny playbook uruchamiany dla każdego alertu. |
| Tagi | Dowolne tagi ze słownika tagów. |
Reguły query
Reguła query to zapytanie w składni Logs z grupowaniem według encji, na przykład:
event.module:sysmon event.code:1
process.command_line:*-enc* process.executable:*\powershell.exe
z encją host.name, progiem 1 i oknem 10 minut. Przetestuj ją przyciskiem Preview: zapytanie zostanie wykonane na danych z okna wstecz, a wynik pokaże zdarzenia, które reguła by dopasowała, pogrupowane według encji.
Reguły sequence
Etapy mają ustaloną kolejność. Każdy etap ma własne zapytanie, a wszystkie muszą wystąpić po kolei dla tej samej encji w oknie czasowym, na przykład:
event.type:logon_failedco najmniej 10 razyevent.type:logon_successevent.type:service_installed
z encją user.name i oknem 30 minut.
Reguły correlation
Działają jak reguły sequence, ale etapy mogą wystąpić w dowolnej kolejności. Przydają się, gdy dane z różnych źródeł docierają z różnym opóźnieniem.
Zdarzenia testowe
Dołącz do reguły zdarzenia testowe: dokumenty JSON, które powinny ją wyzwolić. Run test wprowadza je do tymczasowej przestrzeni i pokazuje, czy powstałby alert. Wszystkie reguły z pakietu mają zdarzenia testowe. Dodawaj je także do własnych reguł: raport skuteczności korzysta z nich, by potwierdzić, że reguła działa po aktualizacji.
Włączanie
Nowe reguły są domyślnie wyłączone. Włącz je ze strony reguły albo zbiorczo z listy. Włączenie jest audytowane.
Styl
- Jedna reguła, jedno zachowanie. Reguła wykrywająca trzy różne rzeczy tworzy alerty, których nie da się jednoznacznie opisać.
- Wskaż encję, która faktycznie odpowiada za zdarzenie, a nie tę, którą najłatwiej wskazać.
- Ustal ważność na podstawie tego, co oznacza dopasowanie, a nie tego, jak często występuje.
- Pisz opis z myślą o osobie, która będzie obsługiwać alert, i wskaż, co sprawdzić w pierwszej kolejności.