Использование списков из библиотек в поисковых запросах

ID статьи: 1556
Последнее обновление: 13 дек, 2024
Product: SIEM
Version: 7.2.x, 7.3.x
Technology: SIEM

В SIEM начиная с версии ПО 7.2.0 можно использовать списки из библиотек в поисковых запросах везде, где они есть: в правилах аналитики, в поиске, в журналах, в дашбордах, в пользовательских отчетах.

Данные в списки заносятся либо вручную (для локальных списков), либо пополняются через указанный в настройках внешний URL обновления (для обновляемых списков). Если в правилах аналитики в фильтрах условий срабатывания используются списки, то новые элементы поиска будут добавляться в правила динамически по мере их добавления в списки.

Функция поддерживается для следующих видов списков:

Тип списка

Поле в запросе

IP-адреса

ipSource, ipDest, natIpSource, natIpDest

Списки URL

url

Типы контента

mime

Useragent браузеров

userAgent

Категории URL

urlCategory

Текстовые списки (доступно с версии ПО 7.3.0)

user, rule, zoneSource, zoneDest, macSource, macDest, applicationName, httpProtocol, httpMethod, referer, sensor,  computerName, logFile, data, hash, cmdLine, device, service, image, originalFilename, parentImage, parentCommandLine, targetObject, targetFilename, scriptBlockText, queryName, queryResult, workstationName, logonId, imageLoaded, sourceImage, targetImage, customString1.. customString15

Для использования списка в запросах необходимо: 

1. Создать список с включенной опцией Использовать в поисковых запросах.

2. Добавить в него элементы списка.

3. Добавить список в поисковый запрос.

Подробнее о поддерживаемых видах и типах списков читайте в разделе Библиотеки. При активации в свойствах списка опции Использовать в поисковых запросах создается внутренний словарь БД с содержимым этого списка и обработчик событий изменения списка.

В поисковых запросах списки могут использоваться с операторами IN и NOT IN. Синтаксис: <field name> IN <list name>.  При получении запросов значения из запроса сравниваются со значениями из словаря.

Для IP-листов запрос вида: ipSource IN list_1 проверяет, находится ли ipSource в каком-либо из диапазонов IP-адресов из списка list_1.

Для useragent браузеров, типов контента, списков URL, категорий URL, текстовых списков запросы userAgent IN list_1, mime IN list_2, url IN list_3, urlCategory IN games, signatureName IN list1 проверяют, равно ли значение поля какому-либо значению из списка.

Пример:

1. Создадим список вида IP-адреса со следующим содержимым:

2. Создадим список вида Useragent браузеров со следующим содержимым:

3. Добавим созданные списки в фильтр условия правила аналитики:

В результате работы правила произойдет срабатывание на основании выбранных фильтров со списками в условии срабатывания правила:

Эта статья была:   Полезна | Не полезна
Сообщить об ошибке
ID статьи: 1556
Последнее обновление: 13 дек, 2024
Ревизия: 22
Просмотры: 254
Комментарии: 0
Теги