Страница управления правилами

Выполнение задач управления правилами автоматизированного выявления осуществляется под учетной записью с ролью "Аналитик".

Выберите раздел "Правила" главного меню интерфейса.

Общий вид страницы управления правилами сигнал приведен на рисунке ниже.

image
Рисунок 1.

Содержит следующие интерактивные элементы:

  • 1 – статистика по правилам сигнал;

  • 2 – вкладки для отображения правил сигнал, словарей и правил автонаполнения списков;

  • 3 – строка поиска правил, кнопки управления и преднастроенные быстрые фильтры правил;

  • 4 – область перечня имеющихся правил.

Таблица 1. Статистика по правилам сигнал
ВизуализацияМетрики

image

Набор метрик:

  • Правил в Signal - общее число загруженных в модуль правил, в т.ч. остановленных в базе;

  • Правил включено - общее количество запущенных правил с момента последнего перезапуска сервиса;

  • Правил с ошибками - количество правил с ошибками;

  • Количество локальных включенных правил в базе;

  • Количество глобальных включенных правил в базе.

image

На гистограмме разным цветом показано количество включенных правил по типам:

  • list;

  • bucket;

  • chain;

  • count.

При наведении курсора на столбец гистограммы отображается подсказка с количеством правил соответствующего типа и процентное соотношение от общего количества активных правил.

image

Таблица содержит топ 5 правил с наибольшим количеством сработок за неделю. В столбце "% от общего" выводится значение сработок определенного правила в процентном соотношении от общего количества сработок за неделю. В стоке "Остальное" выводится количество и процент сработок за неделю по остальным правилам.

Если сервис Signal остановлен, область статистики не отображается.

При наличии ошибок справа от названия вкладок показывается их количество. При нажатие на число ошибок появляется всплывающее сообщение с ошибками.

image
Рисунок 2.

В списке правила с ошибками отмечены красной меткой.

image
Рисунок 3.

Поиск по правилам осуществляется по их имени, без учета регистра вводимых символов в строке поиска.

Преднастроенные фильтры используются для быстрого отображения правил.

Таблица 2. Фильтры в списке правил сигнал
КнопкаНазначение

Локальные

Отображает локальные правила сигнал, с меткой local (разработанные персоналом организации). Если правило является локальным, его возможно изменять.

Глобальные правила загружаются и изменяются из личного кабинета (репозитория обновлений правил Signal) – подробнее см. Руководство администратора

Состояние

Отображает правила сигнал по их состоянию на текущий момент (Запущенные / Остановленные)

Автор

Отображает правила сигнал с меткой local и указанным автором (разработанные конкретным работником организации)

Тип

Отображает правила сигнал согласно выбранному типу (bucket / list / chain / count)

Для отмены фильтра повторно нажмите на выбранный элемент соответствующего фильтра. Возможно использование нескольких фильтров одновременно в режиме логического "И".

Область перечня имеющихся правил представлена на рисунке ниже.

image
Рисунок 4.

Доступна возможность сортировки перечня по имени правила сигнал. Возможные действия с правилами в перечне отображаются в виде значков в правой части каждого элемента в перечне.

Таблица 3. Описание доступных действий в списке правил сигнал
ЗначокДействиеУсловия отображенияСсылка на раздел

checkInSquareFilled blue

Функция массового изменения отмеченных правил:

  • скрипты;

  • включение/отключение правил;

  • удаление;

  • экспорт.

Всегда

-

search blue

Вызов формы рестроспективного поиска

Ретроспективный поиск предполагает, что осуществляется поиск событий за определенный временной период, найденных при использовании указанного правила.

Результатом поиска является:

  • запись в журнале регистрации событий;

  • открывается страница с найденными событиями

См. раздел Ретроспективный поиск для правила signal

pencil blue

Редактирование правила сигнал

Только для локальных (созданных работниками организации) правил

См. раздел Изменение и клонирование правил

copy blue

Клонирование правила сигнал (создание нового правила, на основе существующего)

Всегда

См. раздел Изменение и клонирование правил

stop blue

Отключение правила сигнал. Нажатие приводит к немедленному результату без подтверждения

Только для включенных (работающих) правил

-

play blue

Включение правила сигнал. Нажатие приводит к немедленному результату без подтверждения

Только для отключенных правил

-

trash blue

Удаление правила сигнал

Всегда

-

eye blue

Просмотр правила сигнал без возможности редактирования кода правила

Всегда

-

В списке правил есть возможность массового связывания скриптов с правилами. Помимо массового связывания, также есть возможность массового отключения, включения или удаления, выгрузка правил, загруженных в платформу. Для этого отметьте нужные записи в списке и нажмите кнопку "Массовые операции". В открывшемся окне на вкладке "Скрипты", отметьте нужные скрипты для связывания с выбранными правилами и нажмите "Сохранить". На вкладке "Включение/Отключение правил" установите переключатель в нужное положение и нажмите кнопку "Отключить (Включить) правила". На вкладке "Удаление" доступно действие "Удалить выбранные правила". На вкладке "Выгрузка правил" появится перечисление отмеченных в списке правил, которые можно выгрузить, нажав кнопку "Выгрузить выбранные правила".

image
Рисунок 5.