В разделе Аналитика ➜ Действия реагирования отображается список действий, которые выполняет UserGate SIEM при срабатывании того или иного правила аналитики. Действия реагирования назначаются каждому правилу аналитики при его создании.
Вы можете управлять действиями реагирования в списке: создавать, изменять, копировать и удалять действия реагирования, а также включать и отключать их. Для этого используются соответствующие кнопки в панели инструментов. Также вы можете фильтровать действия реагирования в списке по их состоянию. Так, например, можно просмотреть только включенные действия реагирования, применив фильтр Показать включенные.
1. В разделе Аналитика ➜ Действия реагирования нажмите Добавить.
Откроется окно создания действия реагирования.
2. На вкладке Общие выполните следующее:
Включите действие реагирования.
Укажите название и при необходимости описание действия реагирования.
Выберите действие, которое следует выполнять при срабатываниях правила аналитики:
отправлять уведомления о срабатывании на указанные адреса электронной почты;
отправлять уведомления о срабатывании на указанные номера телефонов;
отправлять уведомления о срабатывании с помощью механизма webhook на указанный URL;
регистрировать инцидент;
отправлять команду на выбранный коннектор;
отправлять команду на конечное устройство.
Если требуется журналировать данные действия реагирования, установите флажок Записывать в журнал правил. Записи о выполнении действия реагирования будут отображаться в журнале событий UserGate SIEM в разделе Журналы и отчеты ➜ Журналы.
Если требуется выполнять действие реагирования для группы срабатываний, настройте группировку срабатываний правила аналитики по одному из следующих параметров:
Никогда. По умолчанию группировка отключена.
За период времени. Действие реагирования будет выполнено, если в течение указанного времени правило аналитики сработает хотя бы один раз.
По количеству срабатываний. Действие реагирования будет выполнено после указанного количества срабатываний правила аналитики.
В существующий инцидент. Параметр доступен только при выборе действия Создать инцидент. По первому срабатыванию правила аналитики будет зарегистрирован инцидент, а все последующие срабатывания правила будут добавляться в этот инцидент в виде новых записей в блоке Срабатывания.
3. На вкладке Действие укажите параметры, соответствующие действию, выбранному на шаге 2. Ниже приведены параметры для каждого действия.
Для отправки уведомлений на электронную почту укажите следующие параметры:
Группы адресов электронной почты получателей уведомлений. По кнопке Добавить вы можете выбрать группы адресов, созданные в разделе Настройки ➜ Библиотеки ➜ Почтовые адреса. Также вы можете создать новые группы адресов по кнопке Создать и добавить новый объект.
Для отправки уведомлений на номер телефона укажите следующие параметры:
Группы номеров телефонов получателей уведомлений. По кнопке Добавить вы можете выбрать группы номеров телефонов, созданные в разделе Настройки ➜ Библиотеки ➜ Номера телефонов. Также вы можете создавать новые группы номеров телефонов по кнопке Создать и добавить новый объект.
Для отправки уведомлений на URL с помощью webhook:
Укажите URL-адрес веб-ресурса, на который будут отправляться уведомления.
ПримечаниеВы можете протестировать отправку уведомлений с помощью сервиса webhook.site. Для этого в качестве URL необходимо указать адрес, сгенерированный cервисом, например https://webhook.site/7e8d2095-02d0-41aa-a7c9-588552c515d1. Кроме того, для отправки уведомлений вы можете настроить интеграцию UserGate SIEM с Telegram.
Для регистрации инцидента укажите следующие параметры:
Название инцидента.
Тип инцидента.
Приоритет инцидента.
Ответственного за расследование инцидента.
Наблюдателей за состоянием инцидента.
Если в инцидент требуется добавлять последующие срабатывания правила аналитики, установите флажок Добавлять срабатывания.
Если к инциденту требуется прикрепить PCAP-файл, сгенерированный по срабатыванию правила аналитики, установите флажок Приложить файлы PCAP.
Для отправки команды на коннектор укажите следующие параметры:
Устройства, на которые будет отправляться команда. С помощью кнопки Добавить вы можете выбрать коннекторы, добавленные в разделе Настройки ➜ Сенсоры ➜ Коннекторы. Следует выбирать только коннекторы с одинаковой группой команд.
Команду для устройств. В раскрывающемся списке выберите команду из группы, указанной для коннекторов. Если команда содержит переменные, укажите их значения в отобразившихся полях.
Для отправки команды на конечное устройство выберите одну из следующих команд:
Отключить от сети. Ограничение доступа конечного устройства в интернет.
Завершить процесс. Завершение на конечном устройстве процесса по его идентификатору, полученному после выполнения запроса правила аналитики.
4. На вкладке Шаблон введите описание шаблона, который будет использоваться для уведомлений по выбранному каналу связи, а также для описания инцидента.
ПримечаниеЭтот шаг инструкции следует выполнять, если в качестве действия на шаге 2 вы выбрали регистрацию инцидента или отправку уведомлений по электронной почте, номеру телефона или URL-адресу (с помощью webhook).
В описании шаблона вы можете указывать переменные, относящиеся к срабатыванию правила аналитики, их необходимо вводить прописными буквами в формате {<имя переменной>}, например {ANALYTICS_RULE_NAME}. В таблице ниже приведены переменные, которые вы можете использовать.
5. Нажмите Сохранить.
Созданное действие реагирования отобразится в списке действий раздела.
Переменные в командах и в шаблонах уведомлений
Если в запросе правила аналитики указаны переменные, вы можете использовать их в командах и в шаблонах уведомлений при создании действия реагирования. Такие переменные перечислены в таблице ниже.