Вы можете вносить любые изменения в пользовательские Sigma-правила и только добавлять и удалять исключения и изменять состояние Sigma-правил, которые поставляет АО "Лаборатория Касперского".
Чтобы изменить Sigma-правило:
Откроется окно свойств политики.
Откроется окно Изменение коллекции SIGMA-правил.
Откроется окно Изменение Sigma-правила.
В таблице дана базовая информация об атрибутах и секциях Sigma-правила, которые интерпретирует Kaspersky Industrial CyberSecurity for Nodes. Более детальную информацию вы можете получить по ссылке.
Значения атрибутов чувствительны к регистру. Например, названия исполняемых файлов AnyDesk.exe и anyDesk.exe Kaspersky Industrial CyberSecurity for Nodes обрабатывает как разные.
Структура Sigma-правила
Атрибут / Секция |
Обязательный |
Описание |
||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
|
Да |
Название правила, указывающее на то, что оно обнаруживает. Максимальная длина 256 символов. Например:
|
||||||||||||||||||||||||||||
|
Нет |
Глобальный уникальный идентификатор правила. Например:
|
||||||||||||||||||||||||||||
|
Нет |
Статус правила. Возможные значения: Например:
|
||||||||||||||||||||||||||||
|
Нет |
Описание правила и вредоносной активности, которую можно обнаружить с его помощью. Максимальная длина 65 535 символов. Например:
|
||||||||||||||||||||||||||||
|
Нет |
Идентификатор лицензии согласно спецификации SPDX ID. Правило публикуется на условиях указанного типа лицензии. |
||||||||||||||||||||||||||||
|
Нет |
Любой признак, указывающий на автора правила. Например, имя-фамилия, прозвище, идентификатор в социальной сети. |
||||||||||||||||||||||||||||
|
Нет |
Ссылка на источник, из которого было получено правило. Например, статья в блоге, технический документ. |
||||||||||||||||||||||||||||
|
Нет |
Дата создания правила в формате ГГГГ/ММ/ДД. |
||||||||||||||||||||||||||||
|
Нет |
Дата в формате ГГГГ/ММ/ДД, когда был изменен один из атрибутов правила: |
||||||||||||||||||||||||||||
|
Нет |
Тег для категоризации правила. Подробнее читайте по ссылке. |
||||||||||||||||||||||||||||
|
Да |
В секции можно определить источник событий, в которых программа ищет аномалии. Основные атрибуты секции: Источники событий, которые поддерживает Kaspersky Industrial CyberSecurity for Nodes Поддерживаемые Kaspersky Industrial CyberSecurity for Nodes источники событий
В операционной системе Microsoft Windows 7 для источников Подробнее читайте по ссылке. |
||||||||||||||||||||||||||||
|
Нет |
Определяет категорию продуктов, в журналах событий которых программа ищет аномалии. Например: брандмауэр, интернет, антивирус или обобщенная категория.
|
||||||||||||||||||||||||||||
|
Нет |
Определяет программный продукт или операционную систему, в журналах событий которых программа ищет аномалии. Например:
|
||||||||||||||||||||||||||||
|
Нет |
Определяет службу, в журналах событий которой программа ищет аномалии. Например:
|
||||||||||||||||||||||||||||
|
Нет |
Описание особенностей источника журналов событий, в которых программа ищет аномалии. |
||||||||||||||||||||||||||||
|
Да |
Секция содержит один или несколько критериев для поиска аномалий в журналах событий и условие срабатывания правила. В качестве критериев поиска могут быть списки, словари и их комбинация. Kaspersky Industrial CyberSecurity for Nodes не поддерживает модификатор значения |
||||||||||||||||||||||||||||
список |
Нет |
Список из значений какого-либо параметра из журнала событий, объединенных логическим ИЛИ. Например:
Согласно условию, будут искаться совпадения |
||||||||||||||||||||||||||||
словарь |
Нет |
Пары типа параметр журнала событий - значение. Соединены логическим И. Например:
Согласно условию, будут искаться совпадения EventLog='Security' И Event ID=517. |
||||||||||||||||||||||||||||
комбинация списка и словаря |
Нет |
Список, состоящий из значений параметров журнала событий и словарей. Например:
Согласно условию, будут искаться совпадения EventLog='Security' И (Event ID=517 ИЛИ Event ID=1102) |
||||||||||||||||||||||||||||
|
Да |
Условие срабатывания правила. Например:
|
||||||||||||||||||||||||||||
|
Нет |
Строки из журнала событий, которые могут быть интересны аналитику для дальнейшего анализа события. |
||||||||||||||||||||||||||||
|
Нет |
Список известных сценариев, которые могут привести к ложному срабатыванию правила. Например:
|
||||||||||||||||||||||||||||
|
Нет |
Показатель критичности аномалий, которые могут быть найдены с помощью правила. Возможные значения: |