Вы можете импортировать правила TAA (IOA) из IOC-файла или YAML-файла с Sigma-правилом и использовать их для проверки событий и создания алертов Targeted Attack Analyzer.
Чтобы импортировать правило TAA (IOA):
В окне веб-интерфейса приложения выберите раздел Пользовательские правила, подраздел TAA.
Откроется таблица правил TAA (IOA).
Нажмите на кнопку Импортировать.
Откроется окно выбора файла на вашем локальном компьютере.
Выберите файл, который вы хотите загрузить и нажмите на кнопку Открыть.
Откроется окно Новое правило TAA (IOA).
Переместите переключатель Состояние в положение Включено, если вы хотите включить использование правила при проверке базы событий.
На закладке Сведения в поле Имя введите имя правила.
В поле Описание введите любую дополнительную информацию о правиле.
В раскрывающемся списке Важность выберите степень важности, которая будет присвоена обнаружению, выполненному по этому правилу TAA (IOA):
Низкая.
Средняя.
Высокая.
В раскрывающемся списке Надежность выберите уровень надежности этого правила, по вашей оценке:
Низкая.
Средняя.
Высокая.
В блоке параметров Область применения установите флажки напротив тех серверов, на которых вы хотите применить правило.
На закладке Запрос проверьте заданные условия поиска. Если требуется, внесите изменения.
Нажмите на кнопку Сохранить.
Пользовательское правило TAA (IOA) будет импортировано в приложение.