<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Добавление правил on Alertix</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/rule-development/rules/</link><description>Recent content in Добавление правил on Alertix</description><generator>Hugo</generator><language>ru-RU</language><atom:link href="https://help.ngrsoftlab.ru/alertix/3.9.1/rule-development/rules/index.xml" rel="self" type="application/rss+xml"/><item><title>Шаблон кода правила</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/rule-development/rules/template_and_syntax/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/rule-development/rules/template_and_syntax/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;При создании любого правила в профессиональном режиме конструктор формирует шаблон кода правила, содержащий поля, применимые для выбранного типа правила:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="listingblock"&gt;
&lt;div class="content"&gt;
&lt;pre class="highlight"&gt;&lt;code class="language-yml" data-lang="yml"&gt;name: &amp;#39; &amp;#39;
index: &amp;#39;*:alertix-*&amp;#39;
author: &amp;#39; &amp;#39;
category: общая категория
bool:
 must: []
description: &amp;#39; &amp;#39;
local: true
hidden: true
filter_by_timeframe: true
timeframe: 1
timestamp: &amp;#39;2023-10-24T09:56:22.959Z&amp;#39;
condition:
 type: list
additional_fields: []
falsepositives: []
references: []
usecases: []
stage_of_attack: []
severity: 1
reliability: 1
priority: 1
mitre:
 technique: []
 tactic: []
version: 0
event_source: &amp;#39;&amp;#39;&lt;/code&gt;&lt;/pre&gt;
&lt;/div&gt;</description></item><item><title>Синтаксис правил типа List</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/rule-development/rules/list/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/rule-development/rules/list/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Значение поля &lt;code&gt;condition&lt;/code&gt; данного типа правил:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="listingblock"&gt;
&lt;div class="content"&gt;
&lt;pre class="highlight"&gt;&lt;code class="language-yml" data-lang="yml"&gt;condition:
type: list&lt;/code&gt;&lt;/pre&gt;
&lt;/div&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Поле &lt;code&gt;bool&lt;/code&gt; в правилах данного типа может содержать вложенные условия поиска, отбора и фильтрации, например:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="listingblock"&gt;
&lt;div class="content"&gt;
&lt;pre class="highlight"&gt;&lt;code class="language-yml" data-lang="yml"&gt;bool:
must:
- term: {wlb.event_id: 7045}
- bool:
should:
- match_phrase: {wlb.event_data.ServiceName: WCESERVICE}
- match_phrase: {wlb.event_data.ServiceName: WCE SERVICE}
- wildcard: {wlb.event_data.ServiceFileName: &amp;#39;*/PAExec*&amp;#39;}
- wildcard: {wlb.event_data.ServiceFileName: winexesvc.exe*}
- wildcard: {wlb.event_data.ServiceFileName: &amp;#39;*/DumpSvc.exe&amp;#39;}
- match_phrase: {wlb.event_data.ServiceName: mssecsvc2.0}
- wildcard: {wlb.event_data.ServiceFileName: &amp;#39;* net user *&amp;#39;}
- wildcard: {wlb.event_data.ServiceName: pwdump*}
- wildcard: {wlb.event_data.ServiceName: gsecdump*}
- wildcard: {wlb.event_data.ServiceName: cachedump*}&lt;/code&gt;&lt;/pre&gt;
&lt;/div&gt;</description></item><item><title>Синтаксис правил типа Count</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/rule-development/rules/count/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/rule-development/rules/count/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Значение поля &lt;code&gt;condition&lt;/code&gt; данного типа правил:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="listingblock"&gt;
&lt;div class="content"&gt;
&lt;pre class="highlight"&gt;&lt;code class="language-yml" data-lang="yml"&gt;condition:
type: count
value: 5
criteria: gt
add_columns&lt;/code&gt;&lt;/pre&gt;
&lt;/div&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Поля &lt;code&gt;criteria&lt;/code&gt; и &lt;code&gt;value&lt;/code&gt; являются критерием и пороговой величиной сравнения результатов работы правила:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="ulist"&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;code&gt;criteria&lt;/code&gt; может принимать значения &lt;code&gt;gt&lt;/code&gt;, &lt;code&gt;lt&lt;/code&gt; или &lt;code&gt;range&lt;/code&gt;; &lt;code&gt;gt&lt;/code&gt; – более чем (если результат вывода превышает value), &lt;code&gt;lt&lt;/code&gt; – менее чем (если результат вывода меньше value), &lt;code&gt;range&lt;/code&gt; – находится в диапазоне (если результат вывода находится в диапазоне value);&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;code&gt;value&lt;/code&gt; может принимать значение равное целым числам, или паре чисел [m, n], если в качестве &lt;code&gt;criteria&lt;/code&gt; указан &lt;code&gt;range&lt;/code&gt;, при этом должно соблюдаться n &amp;gt; m.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;</description></item><item><title>Синтаксис правил типа Bucket</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/rule-development/rules/bucket/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/rule-development/rules/bucket/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Значение поля &lt;code&gt;condition&lt;/code&gt; данного типа правил:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="listingblock"&gt;
&lt;div class="content"&gt;
&lt;pre class="highlight"&gt;&lt;code class="language-yml" data-lang="yml"&gt;condition:
type: count
value: 5
criteria: gt
add_columns
aggs: {}
bucket: wlb.event_data.TargetFilename&lt;/code&gt;&lt;/pre&gt;
&lt;/div&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Поля &lt;code&gt;criteria&lt;/code&gt; и &lt;code&gt;value&lt;/code&gt; являются критерием и пороговой величиной сравнения результатов работы правила:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="ulist"&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;code&gt;criteria&lt;/code&gt; может принимать значения &lt;code&gt;gt&lt;/code&gt;, &lt;code&gt;lt&lt;/code&gt; или &lt;code&gt;range&lt;/code&gt;;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;code&gt;value&lt;/code&gt; может принимать значения равное целым числам, или паре чисел [m, n], если в качестве &lt;code&gt;criteria&lt;/code&gt; указан &lt;code&gt;range&lt;/code&gt;, при этом должно соблюдаться n &amp;gt; m.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Поле &lt;code&gt;add_columns&lt;/code&gt; может содержать массив полей, которые будут добавлены в ссылку на агрегацию для отображения в документе OpenSearch Dashboards.&lt;/p&gt;
&lt;/div&gt;</description></item><item><title>Синтаксис правил типа Chain</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/rule-development/rules/chain/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/rule-development/rules/chain/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Значение поля &lt;code&gt;condition&lt;/code&gt; данного типа правил:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="listingblock"&gt;
&lt;div class="content"&gt;
&lt;pre class="highlight"&gt;&lt;code class="language-yml" data-lang="yml"&gt;condition:
 type: chain
 chain:
 &amp;#39;0&amp;#39;:
 index: alertix-*
 name: Имя первого звена
 priority: 1
 reliability: 1
 severity: 1
 ttl: 200
 query:
 bool:
 must: []
 to_params:
 $param1: field.name
 &amp;#39;1&amp;#39;:
 index: alertix-*
 name: Имя второго звена
 priority: 3
 reliability: 2
 severity: 2
 query:
 bool:
 must: []&lt;/code&gt;&lt;/pre&gt;
&lt;/div&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;&lt;code&gt;chain&lt;/code&gt; содержит до 5 секций описания условий поиска звена цепи заданного уровня. Каждая секция – JSON-объект, ключ секции – уровень звена цепи. Уровни нумеруются с 0 до 4. Создавать цепи более 5 звеньев не рекомендуется.&lt;/p&gt;
&lt;/div&gt;</description></item></channel></rss>