Добавление Sigma-правил в пользовательскую коллекцию

Чтобы добавить Sigma-правила в пользовательскую коллекцию:

  1. В главном окне Web Console выберите Активы (Устройства)Политики и профили политик.
  2. Нажмите на название политики Kaspersky Industrial CyberSecurity for Nodes.

    Откроется окно свойств политики.

  3. Выберите вкладку Параметры приложения.
  4. В разделе Обнаружение аномалий с помощью Sigma-правил с помощью флажка напротив имени коллекции выберите пользовательскую коллекцию Sigma-правил, в которую вы хотите добавить одно или несколько Sigma-правил.
  5. Нажмите на кнопку Изменить.

    Откроется окно Изменение коллекции SIGMA-правил.

  6. Добавьте Sigma-правила любым из следующих способов:
    • Вручную:
      1. Нажмите на кнопку Добавить.

        Откроется окно Изменение Sigma-правила.

      2. В форме для редактирования опишите правило в формате Sigma.
      3. Нажмите на кнопку OK.

        Описанное Sigma-правило отобразится в списке правил коллекции. Правило по умолчанию включено (переключатель слева от имени правила находится в положении Включено).

      4. Повторите пункты a-c для каждого добавляемого вручную правила.
    • Из файлов:
      1. Нажмите на кнопку Добавить файл.
      2. В открывшемся окне выберите один или несколько YAML-файлов, в которых описаны Sigma-правила.
      3. Нажмите на кнопку Открыть.

        Sigma-правила, описанные в YAML-файлах, отобразятся в списке правил коллекции. Правила по умолчанию включены (переключатели слева от имен правил находится в положении Включено).

        Если в синтаксисе Sigma-правила допущены ошибки или отсутствуют обязательные атрибуты, то такое правило не будет добавлено в коллекцию.

  7. Нажмите на кнопку OK.
В начало