<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Управление правилами автоматизированного выявления on Alertix</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/user-guide/rules_management/</link><description>Recent content in Управление правилами автоматизированного выявления on Alertix</description><generator>Hugo</generator><language>ru-RU</language><atom:link href="https://help.ngrsoftlab.ru/alertix/3.9.1/user-guide/rules_management/index.xml" rel="self" type="application/rss+xml"/><item><title>Общие сведения о правилах</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/user-guide/rules_management/about_rules/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/user-guide/rules_management/about_rules/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Правила автоматизированного выявления (далее – &amp;#34;правила сигнал&amp;#34;) – это набор инструкций в формате YAML, передаваемых сервису сигнал Платформы (подробнее о сервисе в руководстве администратора Платформы), с целью поиска в непрерывно накапливаемых данных от источников событий значимых отдельных событий, превышения заданных пороговых значений или последовательностей (цепочек) событий, являющихся признаками инцидентов ИБ. Поисковые запросы выполняются с различной, определяемой для каждого правила периодичностью и имеют заданный ожидаемый критерий результатов выполнения. Если результат выполнения запроса удовлетворяет критерию, сервис формирует подозрение на инцидент и может уведомлять аналитиков об этом посредством электронной почты или в мессенджер (настройка уведомлений о подозрении осуществляется администратором Платформы). Каждому подозрению присваивается комплексный показатель опасности, который является произведением назначенных для каждого правила значений параметров: &lt;em&gt;достоверность, важность и приоритет&lt;/em&gt;. Подробнее об этих параметрах далее в этом разделе.&lt;/p&gt;
&lt;/div&gt;</description></item><item><title>Страница управления правилами</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/user-guide/rules_management/rules_page/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/user-guide/rules_management/rules_page/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Выполнение задач управления правилами автоматизированного выявления осуществляется под учетной записью с ролью &amp;#34;Аналитик&amp;#34;.&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Выберите раздел &amp;#34;Правила&amp;#34; главного меню интерфейса.&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Общий вид страницы управления правилами сигнал приведен на рисунке ниже.&lt;/p&gt;
&lt;/div&gt;
&lt;div id="0095" class="imageblock"&gt;
&lt;div class="content"&gt;
&lt;img src="https://help.ngrsoftlab.ru/alertix/images/rules_management_0122.png" alt="image" width="799"/&gt;
&lt;/div&gt;
&lt;div class="title"&gt;Рисунок 1. &lt;/div&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Содержит следующие интерактивные элементы:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="ulist"&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;1 – статистика по правилам сигнал;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;2 – вкладки для отображения правил сигнал, словарей и правил автонаполнения списков;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;3 – строка поиска правил, кнопки управления и преднастроенные быстрые фильтры правил;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;4 – область перечня имеющихся правил.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;</description></item><item><title>Добавление правил</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/user-guide/rules_management/adding_rules/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/user-guide/rules_management/adding_rules/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Для добавления правила сигнал воспользуйтесь кнопкой &amp;#34;Добавить&amp;#34; и выберите нужный тип правила. Описание типов правил и их ключевые особенности приведены в разделе &lt;a href="#_общие_сведения_о_правилах"&gt;Общие сведения о правилах&lt;/a&gt;.&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Откроется конструктор правил.&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Выберите режим создания кода правила:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="ulist"&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;em&gt;пользовательский&lt;/em&gt; - содержит элементы, в которых пользователь заполняет служебную информацию, и ниже - поле для формирования поискового запроса (bool) и запроса на построение агрегаций для правил типа бакет (aggs);&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;em&gt;профессиональный&lt;/em&gt; - содержит шаблон полного кода правила для выбранного типа, в котором все значения атрибутов редактируются вручную.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;</description></item><item><title>Изменение и клонирование правил</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/user-guide/rules_management/modifying_cloning_rules/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/user-guide/rules_management/modifying_cloning_rules/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Для изменения ранее созданного локального правила сигнал нажмите кнопку &lt;span class="image"&gt;&lt;img src="https://help.ngrsoftlab.ru/alertix/images/pencil_blue.png" alt="pencil blue"/&gt;&lt;/span&gt; в правой части желаемого элемента в перечне правил на странице управления правилами.&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Откроется конструктор правил.&lt;/p&gt;
&lt;/div&gt;
&lt;div id="0102" class="imageblock"&gt;
&lt;div class="content"&gt;
&lt;img src="https://help.ngrsoftlab.ru/alertix/images/rules_management_0135.png" alt="image" width="799"/&gt;
&lt;/div&gt;
&lt;div class="title"&gt;Рисунок 1. &lt;/div&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Внесите необходимые изменения в поля или код правила и воспользуйтесь кнопками проверки или сохранения результатов. Для отмены изменений в панели навигации перейдите к родительской странице.&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Операция &lt;em&gt;клонирования правила&lt;/em&gt; сигнал производит копирование кода существующего правила и открывает окно создания нового правила. Действия аналитика при клонировании правила идентичны действиям при создании нового правила и описаны в разделе &lt;a href="#_общие_сведения_5"&gt;Общие сведения&lt;/a&gt;.&lt;/p&gt;
&lt;/div&gt;</description></item><item><title>Ретроспективный поиск для правила signal</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/user-guide/rules_management/retrospective_search_rule/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/user-guide/rules_management/retrospective_search_rule/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Для выполнения ретроспективного анализа найденных событий, удовлетворяющих условиям определенного правила signal, необходимо выбрать правило на странице управления правилами и нажать кнопку &lt;span class="image"&gt;&lt;img src="https://help.ngrsoftlab.ru/alertix/images/calendar_blue.png" alt="calendar blue"/&gt;&lt;/span&gt;. В открывшейся форме установить временной интервал поиска и нажать кнопку &amp;#34;Поиск&amp;#34;.&lt;/p&gt;
&lt;/div&gt;
&lt;div id="0103" class="imageblock"&gt;
&lt;div class="content"&gt;
&lt;img src="https://help.ngrsoftlab.ru/alertix/images/rules_management_0136.png" alt="image" width="799"/&gt;
&lt;/div&gt;
&lt;div class="title"&gt;Рисунок 1. &lt;/div&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Для ретроспективного поиска событий по цепочечному правилу (тип Chain) есть возможность указывать пороговое значение количества событий в звене цепочки. Результат поиска будет ограничиваться по этому порогу. Границы параметра - от 1 до 10000.&lt;/p&gt;
&lt;/div&gt;
&lt;div id="0104" class="imageblock"&gt;
&lt;div class="content"&gt;
&lt;img src="https://help.ngrsoftlab.ru/alertix/images/rules_management_0137.png" alt="image" width="799"/&gt;
&lt;/div&gt;
&lt;div class="title"&gt;Рисунок 2. &lt;/div&gt;
&lt;/div&gt;
&lt;div class="admonitionblock important"&gt;
&lt;table&gt;
&lt;tbody&gt;&lt;tr&gt;
&lt;td class="icon"&gt;
&lt;i class="fa icon-important" title="ВАЖНО!"&gt;&lt;/i&gt;
&lt;/td&gt;
&lt;td class="content"&gt;
Рекомендуется устанавливать не слишком большое значение данного параметра. Ретропоиск выполняется в течение 30 секунд, и в случае большого количества запросов поиск может не успеть отработать и завершится с ошибкой.
&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;/div&gt;</description></item><item><title>Создание предопределенных списков (словарей) для правил</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/user-guide/rules_management/list_rules/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/user-guide/rules_management/list_rules/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Редактор списков позволяет создавать специальные списки условий и ограничений по определенным атрибутам, которые можно использовать в правилах Signal. Например, использовать в поиске событий конкретные значения либо исключить определенные значения из поискового запроса правила сигнал. Это позволяет унифицировать правила, не меняя их, а внося изменения в конкретные списки (например: &amp;#34;Список администраторов&amp;#34;, &amp;#34;Список сканеров безопасности&amp;#34;, &amp;#34;Список критичных хостов&amp;#34; и т.п.), а в самих запросах в правилах указывать только имена нужных списков.&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Для создания нового списка условий воспользуйтесь ссылкой &amp;#34;Списки&amp;#34; на странице управления правилами.&lt;/p&gt;
&lt;/div&gt;</description></item><item><title>Создание правил автонаполнения списков</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/user-guide/rules_management/autofill_lists/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/user-guide/rules_management/autofill_lists/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Вкладка &amp;#34;Автонаполнение списков&amp;#34; позволяет создавать правила для динамического формирования списков. Данные правила работают так же, как и &lt;em&gt;классические&lt;/em&gt; правила, выявляют события по указанному запросу, и в зависимости от типа, удаляют или добавляют значение из найденного события в указанный список.&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Аналогично &lt;em&gt;классическим&lt;/em&gt; правилам, на вкладке &amp;#34;Автонаполнение списков&amp;#34; доступна сортировка, преднастроенные фильтры, действия редактирования, клонирования, остановки и запуска.&lt;/p&gt;
&lt;/div&gt;
&lt;div id="0111" class="imageblock"&gt;
&lt;div class="content"&gt;
&lt;img src="https://help.ngrsoftlab.ru/alertix/images/rules_management_0144.png" alt="image" width="799"/&gt;
&lt;/div&gt;
&lt;div class="title"&gt;Рисунок 1. &lt;/div&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Для добавления правила автонаполнения списков воспользуйтесь кнопкой &amp;#34;Добавить&amp;#34;. В открывшемся редакторе введите необходимые критерии запроса и сохраните.&lt;/p&gt;
&lt;/div&gt;</description></item><item><title>Использование информации из БД Инвентаризации для правил Сигнала (List, Chain)</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/user-guide/rules_management/using_information_from_inventory_database_for_signal_rules/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/user-guide/rules_management/using_information_from_inventory_database_for_signal_rules/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Для правил типа list и звеньев цепочек такого типа есть два специальных условия, с помощью которых можно осуществлять проверку определенных данных в БД инвентаризации. Для корректной работы условий необходимо наличие установленного компонента census. Условия применяются в Condition правила.&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Возможны следующие типы проверок:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="ulist"&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;проверка соответствия имени хоста и IP адреса по ранее наблюдаемым данным (принимаемым событиям) - условие &lt;strong&gt;host_ip_matching&lt;/strong&gt;; может использоваться для проверки относится ли хост к контролируемой инфраструктуре и при подозрении на спуффинг;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;проверка наличия уязвимости или уязвимостей на хосте - условие &lt;strong&gt;for_only_vulned&lt;/strong&gt;; требует наличия настроенной интеграции census со сканерами уязвимостей; может проверяться наличие конкретной уязвимости (по идентификатору CVE или БДУ) или наличия хотя бы одной уязвимости определенного уровня критичности (в классификации БДУ или подключенного сканера).&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;</description></item></channel></rss>