Создание правил обогащения событий

Развернуть все | Свернуть все

Чтобы создать правила обогащения событий:

  1. В главном окне приложения перейдите в раздел МониторингРесурсы и сервисыПравила обогащения.
  2. В левой части окна выберите или создайте директорию, в которой будет храниться новое правило.

    Отобразится список доступных правил обогащения.

  3. Нажмите Создать, чтобы создать новое правило.

    Откроется окно правила обогащения.

  4. Укажите параметры правила обогащения:
    1. В поле Название введите уникальное имя правила. Название должно содержать от 1 до 128 символов Юникода.
    2. В раскрывающемся списке Тенант выберите, к какому тенанту относится этот ресурс.
    3. В раскрывающемся списке Тип источника выберите cybertrace.
    4. Укажите URL сервера CyberTrace, к которому вы хотите подключиться. Например, example.domain.com:9999.
    5. При необходимости укажите в поле Количество подключений максимальное количество подключений к серверу CyberTrace, которые может одновременно установить KUMA. Значение по умолчанию равно количеству vCPU сервера, на котором установлено Ядро KUMA.
    6. В поле Запросов в секунду введите количество запросов к серверу CyberTrace, которое сможет выполнять KUMA в секунду. По умолчанию указано значение 1000.
    7. В поле Максимальное количество событий в очереди обогащения укажите максимальное количество событий, сохраняемое в очереди для переотправки. Значение по умолчанию: 1000000.
    8. В поле Время ожидания укажите время в секундах, в течение которого KUMA должна ожидать ответа от сервера CyberTrace. Событие не будет отправлено в коррелятор, пока не истечет время ожидания или не будет получен ответ. Если ответ получен до истечения времени ожидания, он добавляется в поле события TI, и обработка события продолжается. По умолчанию указано значение 30.
    9. С помощью раскрывающегося списка Отладка укажите, следует ли включить логирование операций сервиса. По умолчанию логирование выключено.
    10. В раскрывающемся списке Теги выберите теги для правила обогащения событий.
    11. При необходимости в поле Описание добавьте до 4000 символов Юникода.
    12. В блоке параметров Сопоставление требуется указать поля событий, которые следует отправить в CyberTrace на проверку, а также задать правила сопоставления полей событий KUMA с типами индикаторов CyberTrace:
      • В столбце Поле KUMA выберите поле, значение которого требуется отправить в CyberTrace.
      • В столбце Индикатор CyberTrace выберите тип индикатора CyberTrace для каждого выбранного поля:
        • ip
        • url
        • hash

      В таблице требуется указать как минимум одну строку. Нажав на кнопку Добавить, можно добавить строку, а на кнопку X. – удалить.

    13. В разделе Фильтр можно задать условия определения событий, которые будут обрабатываться с применением правила обогащения. В раскрывающемся списке Фильтр можно выбрать существующий фильтр или Создать новый фильтр.

      Создание фильтра в ресурсах

  5. Нажмите на кнопку Создать.

Создано правило обогащения.

Интеграция поиска по индикаторам CyberTrace настроена. Созданное правило обогащения можно добавить к коллектору. Требуется перезапустить коллекторы KUMA, чтобы применить новые параметры.

Если какие-либо из полей CyberTrace в области деталей события содержат "[{" или "}]", это означает, что информация из потока данных об угрозах из CyberTrace была обработана некорректно и некоторые данные, возможно, не отображаются. Информацию из потока данных об угрозах можно получить, скопировав из события KUMA значение поля TI indicator событий и выполнив поиск по этому значению на портале CyberTrace в разделе индикаторов. Вся информация будет отображаться в разделе CyberTrace Indicator context.

В начало