Цикл пересмотра и разработки правил
В связи с постоянно меняющимся профилем выявляемых инцидентов, необходим регулярный пересмотр существующих правил. Обычно клиентов интересуют в большей степени новые правила, разрабатываемые на основе метода Hunting. Вместе с тем важно уделять не меньше внимания адаптации и тюнингу уже имеющихся правил: списки исключений, значения важности и достоверности, пороги срабатывания – все это необходимо постоянно актуализировать для поддержания эффективности выявления. Этого требует постоянно изменяющиеся "ветра" вредоносной активности, и злоумышленники не редко пользуются правилом "новое – это хорошо забытое старое". Аналитиками NGR Softlab, проводится постоянная оптимизация базы правил с целью покрытия актуальных тактик и техник злоумышленников. Обновление правил производится исходя из следующих принципов:
применимость в большинстве инфраструктур (низкая зависимость от видов и производителей источников событий) с минимальным количеством необходимых для использования правок (адаптаций);
минимизация количества правил, дублирующих сигнатуры или вердикты СЗИ;
покрытие наиболее часто эксплуатируемых техник злоумышленников на основе статистики, получаемой от партнерских SOC.
Когда пакет правил сформирован и протестирован – производится их размещение в облачном репозитории (личном кабинете производителя), из которого осуществляется обновление правил у клиентов, если в их инфраструктуре имеются необходимые для работы правил источники событий.
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.