Название правила, указываемое при создании. Это обязательное поле. Название отображается в разделе информации о событии. Это название можно использовать в запросах для поиска угроз.
Запрос, используемый в правиле. Это обязательное поле. По нажатию на кнопку Изменить запрос можно изменить условия поиска. Запрос откроется в разделе Поиск угроз.
Действия, доступные из раздела информации о пользовательских IOA-правилах:
Найти события. Перейдите по этой ссылке, чтобы в разделе Поиск угроз отобразилась таблица событий телеметрии. Данные в таблице отфильтрованы по названию правила.
Перейти к алертам, отмеченным правилом. Перейдите по этой ссылке, чтобы просмотреть алерты, созданные в результате срабатывания IOA-правила. Список алертов находится в разделе Алерты.
Перейти к инцидентам, отмеченным правилом. Перейдите по этой ссылке, чтобы просмотреть инциденты, созданные в результате срабатывания IOA-правила. Список инцидентов открывается на разделе Инциденты.
Изменение информации о правилах.
Исключения из правил "Лаборатории Касперского"
Исключение из правил "Лаборатории Касперского" содержит следующие поля:
Всегда. Правило "Лаборатории Касперского" используется при проверке базы событий.
С исключениями. Правило "Лаборатории Касперского" используется с исключениями при проверке базы событий. При выборе этого значения отображается поле для ввода или изменения условия.
Никогда. Правило "Лаборатории Касперского" не используется при проверке базы событий.
По умолчанию выбрано значение Всегда. При изменении значения в этом поле создается исключение из правила "Лаборатории Касперского".
Действие, применяемое к событию, вызвавшему срабатывание правила:
Отметить событие и создать алерт.
Только отметить событие.
По умолчанию выбрано значение Отметить событие и создать алерт. При изменении значения в этом поле создается исключение из правила "Лаборатории Касперского".
Описание возможных ложных срабатываний, указанное пользователем при добавлении правила.
Действия, доступные из раздела информации об исключении:
Найти события. Перейдите по этой ссылке, чтобы в разделе Поиск угроз отобразилась таблица событий телеметрии. Данные в таблице отфильтрованы по названию правила.
Перейти к алертам, отмеченным правилом. Перейдите по этой ссылке, чтобы просмотреть алерты, созданные в результате срабатывания IOA-правила. Список алертов открывается на разделе Алерты.
Перейти к инцидентам, отмеченным правилом. Перейдите по этой ссылке, чтобы просмотреть инциденты, созданные в результате срабатывания IOA-правила. Список инцидентов открывается на разделе Инциденты.