Вы можете вносить любые изменения в пользовательские Sigma-правила и только добавлять и удалять исключения и изменять состояние Sigma-правил, которые поставляет АО "Лаборатория Касперского".
Чтобы изменить Sigma-правило:
Откроется окно Изменение правил коллекции.
Откроется окно Изменение Sigma-правила.
Содержимое Sigma-правил, поставляемых с базами программы, закрыто от пользователя. Это связано с тем, что условия срабатывания правил являются интеллектуальной собственностью АО "Лаборатория Касперского" и не подлежат разглашению.
В редакторе изменения Sigma-правила, поставляемого с базами программы, вы можете только добавить исключения из правила, задав параметры исключения внутри секции detection
.
Шаблон исключения задан следующим образом:
detection:
exclude1:
- ...
condition: not 1 of exclude*
Данный шаблон предполагает указание исключений с помощью атрибутов exclude*
, а условие срабатывания правила предполагает выполнение условий, которые скрыты от пользователя, и несовпадение со всеми заданными исключениями.
Например:
detection:
exclude1:
Image|endswith:
- '\chrome.exe'
- '\tor.exe'
exclude2:
QueryName|endswith: 'api.parsec.app'
condition: not 1 of exclude*
В таблице дана базовая информация об атрибутах и секциях Sigma-правила, которые интерпретирует Kaspersky Endpoint Agent. Более детальную информацию вы можете получить по ссылке.
Значения атрибутов чувствительны к регистру. Например, названия исполняемых файлов AnyDesk.exe и anyDesk.exe
Kaspersky Endpoint Agent обрабатывает как разные.
Структура Sigma-правила
Атрибут / Секция |
Обязательный |
Описание |
||||||||||||||||||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
|
Да |
Название правила, указывающее на то, что оно обнаруживает. Максимальная длина 256 символов. Например:
|
||||||||||||||||||||||||||||
|
Нет |
Глобальный уникальный идентификатор правила. Например:
|
||||||||||||||||||||||||||||
|
Нет |
Статус правила. Возможные значения: Например:
|
||||||||||||||||||||||||||||
|
Нет |
Описание правила и вредоносной активности, которую можно обнаружить с его помощью. Максимальная длина 65 535 символов. Например:
|
||||||||||||||||||||||||||||
|
Нет |
Идентификатор лицензии согласно спецификации SPDX ID. Правило публикуется на условиях указанного типа лицензии. |
||||||||||||||||||||||||||||
|
Нет |
Любой признак, указывающий на автора правила. Например, имя-фамилия, прозвище, идентификатор в социальной сети. |
||||||||||||||||||||||||||||
|
Нет |
Ссылка на источник, из которого было получено правило. Например, статья в блоге, технический документ. |
||||||||||||||||||||||||||||
|
Нет |
Дата создания правила в формате ГГГГ/ММ/ДД. |
||||||||||||||||||||||||||||
|
Нет |
Дата в формате ГГГГ/ММ/ДД, когда был изменен один из атрибутов правила: |
||||||||||||||||||||||||||||
|
Нет |
Тег для категоризации правила. Подробнее читайте по ссылке. |
||||||||||||||||||||||||||||
|
Да |
В секции можно определить источник событий, в которых программа ищет аномалии. Основные атрибуты секции: Источники событий, которые поддерживает Kaspersky Endpoint Agent Поддерживаемые Kaspersky Endpoint Agent источники событий
Подробнее читайте по ссылке. |
||||||||||||||||||||||||||||
|
Нет |
Определяет категорию продуктов, в журналах событий которых программа ищет аномалии. Например: брандмауэр, интернет, антивирус или обобщенная категория.
|
||||||||||||||||||||||||||||
|
Нет |
Определяет программный продукт или операционную систему, в журналах событий которых программа ищет аномалии. Например:
|
||||||||||||||||||||||||||||
|
Нет |
Определяет службу, в журналах событий которой программа ищет аномалии. Например:
|
||||||||||||||||||||||||||||
|
Нет |
Описание особенностей источника журналов событий, в которых программа ищет аномалии. |
||||||||||||||||||||||||||||
|
Да |
Секция содержит один или несколько критериев для поиска аномалий в журналах событий и условие срабатывания правила. В качестве критериев поиска могут быть списки, словари и их комбинация. |
||||||||||||||||||||||||||||
|
Нет |
Список из значений какого-либо параметра из журнала событий, объединенных логическим ИЛИ. Например:
Согласно условию, будут искаться совпадения |
||||||||||||||||||||||||||||
|
Нет |
Пары типа параметр журнала событий - значение. Соединены логическим И. Например:
Согласно условию, будут искаться совпадения EventLog='Security' И Event ID=517. |
||||||||||||||||||||||||||||
|
Нет |
Список, состоящий из значений параметров журнала событий и словарей. Например:
Согласно условию, будут искаться совпадения EventLog='Security' И (Event ID=517 ИЛИ Event ID=1102) |
||||||||||||||||||||||||||||
|
Да |
Условие срабатывания правила. Например:
|
||||||||||||||||||||||||||||
|
Нет |
Строки из журнала событий, которые могут быть интересны аналитику для дальнейшего анализа события. |
||||||||||||||||||||||||||||
|
Нет |
Список известных сценариев, которые могут привести к ложному срабатыванию правила. Например:
|
||||||||||||||||||||||||||||
|
Нет |
Показатель критичности аномалий, которые могут быть найдены с помощью правила. Возможные значения: |
См. также |