Обнаружение аномалий с помощью Sigma-правил

Функциональность доступна на компьютерах, работающих под управлением операционных систем Windows 7 и выше или Windows Server 2008 R2 и выше при наличии активного лицензионного ключа Kaspersky Industrial CyberSecurity for Nodes с лицензионными объектами EDR Optimum и ICS Telemetry.

Для работы обнаружения аномалий с помощью Sigma-правил необходимо, чтобы были включены следующие компоненты: Постоянная защита файлов, Защита от эксплойтов, Откат вредоносных действий.

Sigma – это формат описания правил для обнаружения аномалий, с помощью которых Kaspersky Industrial CyberSecurity for Nodes анализирует данные внутренних событий и журналов событий. Правила, написанные в формате Sigma, называются Sigma-правилами. Каждое Sigma-правило хранится в отдельном YAML-файле.

Sigma-правила пишутся на языке YAML и имеют унифицированную структуру. Это позволяет специально созданным конвертерам формировать правила в синтаксисе различных SIEM-систем на основе Sigma-правил.

Структура Sigma-правила

Пример Sigma-правила

Коллекция Sigma-правил – набор Sigma-правил, определяющих схожие события.

Kaspersky Industrial CyberSecurity for Nodes анализирует данные внутренних событий и журналов событий на предмет аномалий с помощью коллекций Sigma-правил, поставляемых АО "Лаборатория Касперского"с базами приложения, и создаваемых пользователем коллекций Sigma-правил.

При использовании некоторых Sigma-правил приложение может вносить изменения в политику аудита безопасности защищаемого компьютера – части локальной политики безопасности Windows.

В этом разделе справки

Особенности работы и ограничения обнаружения аномалий с помощью Sigma-правил

Включение обнаружения аномалий с помощью Sigma-правил

Добавление коллекции Sigma-правил

Изменение состояния коллекции Sigma-правил

Добавление Sigma-правил в пользовательскую коллекцию

Контроль учетных записей пользователей

Экспорт и импорт Sigma-правил пользовательской коллекции

Изменение Sigma-правила

Исключения в Sigma-правиле

Фильтрация Sigma-правил внутри коллекции правил

Настройка обнаружения аномалий с помощью Sigma-правил в командной строке

В начало