ESET Inspect – Зміст

Приклад порогового правила

Визначення порогового правила

Підтримка правил

1. Правило PB000 (notepad)

2. Правило PB001 (cmd)

На що слід звернути увагу в наведеному вище прикладі правила:

Це порогове правило ініціює інцидент, коли виконуються певні умови протягом заданого інтервалу.

Роз’яснення тригера:

1.Кількість порогів і інтервал:

oПравило порогу спрацьовує (створюється інцидент), якщо протягом 900 секунд відбувається три виявлення.

2.Виявлений об’єкт

oУ розділі процесів зазначено контрольовані процеси: notepad.exe і cmd.exe.

oУ цьому прикладі розділ процесу є необов’язковим, оскільки конкретні правила (PB000 і PB001) уже визначають контрольовані процеси.

oУ розділі операцій задаються умови на основі назв правил (PB000 і PB001).

3.AggregateOn (необов’язково):

oУ цьому прикладі для aggregateOn установлено значення ParentProcess. Оскільки всі типи агрегації передбачають агрегацію комп’ютера, виявлення мають відбуватися на комп’ютері з тим самим параметром ParentProcess.

4.Кардинальність (необов’язково):

oЦей параметр указує, що виявлення мають відбуватися принаймні за двома різними правилами (значення ruleName — 2).

5.Дії

oПідтримується лише дія ReportIncident. Усі інші параметри (aggregateOn і aggregationParameter) ігноруються. Їх не слід використовувати в пороговому правилі.

oБез цієї дії порогове правило не створить інцидент.

Приклади сценаріїв:

Одне виявлення PB000 і два — PB001.

Два виявлення PB000 і одне — PB001.

Три виявлення PB000 і десять — PB001.

Інші комбінації, що відповідають умовам:

oЗагальна кількість виявлених об’єктів має бути більше за 3.

oМають спрацювати принаймні 2 різних правила.