Pisanie reguł

Twórz w edytorze reguły query, sequence i correlation ze zdarzeniami testowymi potwierdzającymi ich działanie.

Edytor

Detections › New rule otwiera edytor. Reguła ma:

PoleZnaczenie
Nazwa i opisCo reguła wykrywa, opisane tak, by analityk zrozumiał to nawet o 3:00 w nocy.
WażnośćCritical, high, medium lub low. Określa czas SLA i kolejność w kolejce.
Źródła danychŹródła z katalogu wymagane przez regułę. Jeśli we wdrożeniu ich brakuje, pojawia się ostrzeżenie.
ATT&CKIdentyfikatory taktyk i technik. Zasilają macierz pokrycia.
RodzajQuery, sequence lub correlation.
Zapytanie lub etapySkładnia zapytań ze strony Logs. W regułach sequence i correlation każdy etap ma własne zapytanie.
EncjaPole, według którego grupowane są alerty: host.name, user.name, source.ip.
Próg i oknoDla reguł zliczających: co najmniej N dopasowań w oknie.
Częstotliwość i okno wsteczJak często reguła się uruchamia i jak daleko wstecz sięga.
PlaybookOpcjonalny playbook uruchamiany dla każdego alertu.
TagiDowolne tagi ze słownika tagów.

Reguły query

Reguła query to zapytanie w składni Logs z grupowaniem według encji, na przykład:

text
event.module:sysmon event.code:1
process.command_line:*-enc* process.executable:*\powershell.exe

z encją host.name, progiem 1 i oknem 10 minut. Przetestuj ją przyciskiem Preview: zapytanie zostanie wykonane na danych z okna wstecz, a wynik pokaże zdarzenia, które reguła by dopasowała, pogrupowane według encji.

Reguły sequence

Etapy mają ustaloną kolejność. Każdy etap ma własne zapytanie, a wszystkie muszą wystąpić po kolei dla tej samej encji w oknie czasowym, na przykład:

  1. event.type:logon_failed co najmniej 10 razy
  2. event.type:logon_success
  3. event.type:service_installed

z encją user.name i oknem 30 minut.

Reguły correlation

Działają jak reguły sequence, ale etapy mogą wystąpić w dowolnej kolejności. Przydają się, gdy dane z różnych źródeł docierają z różnym opóźnieniem.

Zdarzenia testowe

Dołącz do reguły zdarzenia testowe: dokumenty JSON, które powinny ją wyzwolić. Run test wprowadza je do tymczasowej przestrzeni i pokazuje, czy powstałby alert. Wszystkie reguły z pakietu mają zdarzenia testowe. Dodawaj je także do własnych reguł: raport skuteczności korzysta z nich, by potwierdzić, że reguła działa po aktualizacji.

Włączanie

Nowe reguły są domyślnie wyłączone. Włącz je ze strony reguły albo zbiorczo z listy. Włączenie jest audytowane.

Styl

  • Jedna reguła, jedno zachowanie. Reguła wykrywająca trzy różne rzeczy tworzy alerty, których nie da się jednoznacznie opisać.
  • Wskaż encję, która faktycznie odpowiada za zdarzenie, a nie tę, którą najłatwiej wskazać.
  • Ustal ważność na podstawie tego, co oznacza dopasowanie, a nie tego, jak często występuje.
  • Pisz opis z myślą o osobie, która będzie obsługiwać alert, i wskaż, co sprawdzić w pierwszej kolejności.