导入 TAA (IOA) 规则
您可以从 IOC 文件或具有 Sigma 规则的 YAML 文件导入 TAA (IOA) 规则,并使用这些规则扫描事件并生成针对性攻击分析器警报。
要导入 TAA (IOA) 规则:
- 在应用程序 Web 界面的窗口中,选择自定义规则部分,TAA子部分。
这将打开 TAA (IOA) 规则表。
- 单击导入。
这将在您的本地计算机上打开文件选择窗口。
- 选择您想上传的文件,然后单击打开。
这将打开新 TAA (IOA) 规则窗口。
- 如果要启用扫描事件数据库的规则,将状态切换开关设置为已启用。
- 在详细信息选项卡上的名称字段中,输入规则的名称。
- 在描述字段中,输入有关规则的任何附加信息。
- 在重要级别下拉列表中,选择要分配给使用此 TAA (IOA) 规则生成的警报的重要性级别。
- 在置信下拉列表中,根据您的估计选择此规则的置信度:
- 在应用到下面,选择与要对其应用规则的服务器对应的复选框。
- 查询选项卡上,验证定义的搜索条件。如有必要,请进行更改。
- 单击保存。
用户定义的 TAA (IOA) 规则被导入到应用程序中。
您还可以通过将事件数据库搜索条件保存在威胁搜索部分中来添加 TAA (IOA) 规则。
页面顶部