Приклад порогового правила
Визначення порогового правила
<?xml version="1.0" encoding="utf-8"?> |
Підтримка правил
1. Правило PB000 (notepad)
<?xml version="1.0" encoding="utf-8"?> |
2. Правило PB001 (cmd)
<?xml version="1.0" encoding="utf-8"?> |
На що слід звернути увагу в наведеному вище прикладі правила:
Це порогове правило ініціює інцидент, коли виконуються певні умови протягом заданого інтервалу.
Роз’яснення тригера:
1.Кількість порогів і інтервал:
oПравило порогу спрацьовує (створюється інцидент), якщо протягом 900 секунд відбувається три виявлення.
2.Виявлений об’єкт
oУ розділі процесів зазначено контрольовані процеси: notepad.exe і cmd.exe.
oУ цьому прикладі розділ процесу є необов’язковим, оскільки конкретні правила (PB000 і PB001) уже визначають контрольовані процеси.
oУ розділі операцій задаються умови на основі назв правил (PB000 і PB001).
3.AggregateOn (необов’язково):
oУ цьому прикладі для aggregateOn установлено значення ParentProcess. Оскільки всі типи агрегації передбачають агрегацію комп’ютера, виявлення мають відбуватися на комп’ютері з тим самим параметром ParentProcess.
4.Кардинальність (необов’язково):
oЦей параметр указує, що виявлення мають відбуватися принаймні за двома різними правилами (значення ruleName — 2).
5.Дії
oПідтримується лише дія ReportIncident. Усі інші параметри (aggregateOn і aggregationParameter) ігноруються. Їх не слід використовувати в пороговому правилі.
oБез цієї дії порогове правило не створить інцидент.
Приклади сценаріїв:
•Одне виявлення PB000 і два — PB001.
•Два виявлення PB000 і одне — PB001.
•Три виявлення PB000 і десять — PB001.
•Інші комбінації, що відповідають умовам:
oЗагальна кількість виявлених об’єктів має бути більше за 3.
oМають спрацювати принаймні 2 різних правила.