Добавление Sigma-правил в пользовательскую коллекцию

Чтобы добавить Sigma-правила в пользовательскую коллекцию:

  1. Выполните одно из следующих действий:
    • для группы защищаемых устройств, откройте окно свойств политики программы.
    • для отдельного защищаемого устройства, откройте параметры программы для устройства.
  2. В разделе Обнаружение аномалий с помощью Sigma-правил с помощью флажка напротив имени коллекции выберите пользовательскую коллекцию Sigma-правил, в которую вы хотите добавить одно или несколько Sigma-правил.
  3. Нажмите на кнопку Добавить.

    Откроется окно Изменение правил коллекции.

  4. Добавьте Sigma-правила любым из следующих способов:
    • Вручную:
      1. Нажмите на кнопку Добавить.

        Откроется окно Изменение Sigma-правила.

      2. В форме для редактирования опишите правило в формате Sigma.
      3. Нажмите на кнопку ОК.

        Описанное Sigma-правило отобразится в списке правил коллекции. Правило по умолчанию включено (переключатель слева от имени правила находится в положении Включено).

      4. Повторите пункты a-c для каждого добавляемого вручную правила.
    • Из файлов:
      1. Нажмите на кнопку Добавить файлы.
      2. В открывшемся окне выберите один или несколько YAML-файлов, в которых описаны Sigma-правила.
      3. Нажмите на кнопку Открыть.

        Sigma-правила, описанные в YAML-файлах, отобразятся в списке правил коллекции. Правила по умолчанию включены (переключатели слева от имен правил находится в положении Включено).

        Если в синтаксисе Sigma-правила допущены ошибки или отсутствуют обязательные атрибуты, то такое правило не будет добавлено в коллекцию.

  5. Нажмите на кнопку ОК.

См. также

Экспорт и импорт Sigma-правил пользовательской коллекции

В начало