Цикл пересмотра и разработки правил

В связи с постоянно меняющимся профилем выявляемых инцидентов, необходим регулярный пересмотр существующих правил. Обычно клиентов интересуют в большей степени новые правила, разрабатываемые на основе метода Hunting. Вместе с тем важно уделять не меньше внимания адаптации и тюнингу уже имеющихся правил: списки исключений, значения важности и достоверности, пороги срабатывания – все это необходимо постоянно актуализировать для поддержания эффективности выявления. Этого требует постоянно изменяющиеся "ветра" вредоносной активности, и злоумышленники не редко пользуются правилом "новое – это хорошо забытое старое". Аналитиками NGR Softlab, проводится постоянная оптимизация базы правил с целью покрытия актуальных тактик и техник злоумышленников. Обновление правил производится исходя из следующих принципов:

  • применимость в большинстве инфраструктур (низкая зависимость от видов и производителей источников событий) с минимальным количеством необходимых для использования правок (адаптаций);

  • минимизация количества правил, дублирующих сигнатуры или вердикты СЗИ;

  • покрытие наиболее часто эксплуатируемых техник злоумышленников на основе статистики, получаемой от партнерских SOC.

Когда пакет правил сформирован и протестирован – производится их размещение в облачном репозитории (личном кабинете производителя), из которого осуществляется обновление правил у клиентов, если в их инфраструктуре имеются необходимые для работы правил источники событий.