Управление правилами аналитики

ID статьи: 1979
Последнее обновление: 11 авг, 2026
Documentation:
Product: SIEM
Version: 7.x
Technology: SIEM

События в UserGate SIEM хранятся в виде записей. Каждое событие (например, попытка входа в систему, изменение файла или сетевая активность) представляет собой отдельную запись. Для выявления взаимосвязи между событиями выполняется их корреляция на основе правил аналитики. Это позволяет обнаружить инциденты ИБ, которые могут быть пропущены при анализе каждого события в отдельности.

Правило аналитики содержит набор критериев и условий, по которым UserGate SIEM обнаруживает последовательности событий (корреляцию) в исторических данных из хранилища, а также в потоке данных реального времени, и генерирует записи о срабатываниях для оповещения администраторов об инцидентах ИБ. Правило аналитики также может определять действия реагирования, которые следует выполнить UserGate SIEM при срабатывании этого правила, например, отправить уведомления по выбранному каналу связи или зарегистрировать инцидент безопасности для последующего анализа и расследования администратором.

По способу создания правила аналитики в UserGate SIEM делятся на пользовательские правила, создаваемые администраторами в веб-консоли устройства, и системные правила, которые вы можете импортировать из библиотеки правил аналитики для дальнейшего использования.

Работа с правилами аналитики

Список всех доступных правил аналитики отображается в разделе Аналитика ➜ Правила аналитики.

Для каждого правила в таблице отображаются следующие параметры.

Параметр

Описание

Уровень угрозы

Уровень опасности угрозы (от 1 до 5, где 1 — очень низкий уровень), который определяет степень потенциального ущерба ИТ-инфраструктуре при срабатывании правила аналитики.

Этот уровень также определяет интервал запуска правила

Название

Название, указанное при создании правила

Приоритет

Приоритет срабатывания правила аналитики:

  • Низкий — имеет низкий уровень важности и не требует незамедлительного реагирования;

  • Нормальный — требует обратить внимание и при необходимости принять соответствующие меры;

  • Важный — требует обратить внимание и принять соответствующие меры;

  • Критический — требует незамедлительного реагирования.

Категория срабатывания

Тип инцидента ИБ, на который указывает срабатывание правила аналитики.

По умолчанию доступны следующие категории:

  • Security — инциденты, приводящие к ослаблению безопасности информационных систем;

  • Availability — инциденты, приводящие к ухудшению доступности информационных систем;

  • Performance — инциденты, приводящие к снижению производительности информационных систем.

ПримечаниеВы можете создавать дополнительные категории срабатываний правил аналитики в разделе «Настройки» ➜ «Библиотеки» ➜ «Категории срабатываний».

Условия

Условия срабатывания правила аналитики

Действия реагирования

Действия, которые выполняются при срабатывании правила аналитики

Вы можете управлять правилами аналитики в таблице: включать и отключать их состояние, а также удалять эти правила. Для этого необходимо выбрать нужные правила, удерживая клавишу Ctrl или Shift, и нажать соответствующую кнопку в панели инструментов.

Для дальнейшего анализа вы можете экспортировать данные о выбранных правилах и срабатываниях этих правил в файл формата BIN (по кнопке Экспорт). Кроме того, вы можете загружать правила аналитики в UserGate SIEM в виде файлов формата BIN или YAML (по кнопке Импорт ➜ Бинарный или по кнопке Импорт ➜ YAML соответственно).

Также вы можете фильтровать правила в таблице по состоянию. Так, например, можно просмотреть только правила во включенном состоянии, применив фильтр Показать включенные.

Для выбранного правила в таблице доступны следующие действия:

Все правила аналитики, находящиеся в таблице во включенном состоянии, используются для обработки данных, поступающих в UserGate SIEM в режиме реального времени. Запуск каждого правила выполняется с интервалом, соответствующим уровню опасности угрозы по срабатыванию этого правила (очень низкий, низкий, средний, высокий или очень высокий). Вы можете изменять интервалы запуска правил аналитики в окне конфигурации, доступном по кнопке Настроить в панели инструментов.

Кроме того, вы можете запускать выбранное в таблице правило аналитики для обработки исторических данных по кнопке Запустить сейчас. В параметрах запуска правила необходимо указать период получения данных для обработки. Если требуется выполнить анализ всех данных из хранилища, необходимо снять флажок Указать диапазон времени. Для проверки работы правила вы можете установить флажок Тестовый запуск, при этом записи о срабатывании правила генерироваться не будут.

Создание правила аналитики

Чтобы создать правило аналитики:

1. В разделе Аналитика ➜ Правила аналитики нажмите Добавить.

2. На вкладке Общие выполните следующие действия:

  • Включите правило аналитики. Включенное правило используется для обработки данных, поступающих в режиме реального времени.

  • Укажите название и при необходимости описание правила аналитики.

  • Выберите уровень опасности угрозы по срабатыванию правила аналитики (от 1 до 5, где 1 — очень низкий уровень угрозы).

  • Выберите приоритет срабатывания правила аналитики.

  • Выберите категорию срабатываний правила аналитики.

  • Выберите часовой пояс правила аналитики (по умолчанию — UTC+0).

  • Если требуется, чтобы для срабатывания правила аналитики все условия выполнялись в течение определенного времени, установите флажок Ограничить общее время условий и в поле Общее время условий укажите время в секундах.

3. На вкладке Условия нажмите Добавить и выполните следующие действия:

  • Укажите название и при необходимости описание условия срабатывания правила аналитики.

  • Если требуется, чтобы для срабатывания правила аналитики условие выполнялось в течение определенного времени, установите флажок Ограничить время выполнения условия и в поле Время выполнения условия укажите время в секундах.

  • Если требуется, чтобы количество выполнений условия для срабатывания правила аналитики обнулялось по указанному запросу, установите флажок Использовать запрос остановки и в поле Запрос остановки введите выражение на языке запросов. Для формирования запроса вы можете использовать доступные параметры и их значения, а также логические операторы и операторы сравнения.

  • В поле Запрос фильтра введите условие срабатывания правила аналитики с помощью языка запросов. В запросе вы можете указывать доступные параметры и их значения, а также логические операторы и операторы сравнения. Ниже в этом разделе приведены примеры запросов для условий срабатывания правил.

Для формирования запроса вы также можете использовать оператор MATCH и синтаксис регулярных выражений библиотеки RE2. Описание библиотеки см. на сайте github.com в разделе компании Google.

Например, для обработки данных журнала событий конечных устройств можно ввести следующее условие:

source = 'wmi log' and logFile = 'Microsoft-Windows-Sysmon/Operational' and logEventId = 1 and data MATCH 'ParentCommandLine:(.*)cmd.exe' and data ~ 'CertReq -Post -config'

Будет выполнен поиск событий из журнала Microsoft-Windows-Sysmon/Operational, связанных с запуском в командной строке Windows утилиты certreq.exe для отправки запроса на выпуск сертификата. Эти события могут указывать на попытки кражи или подделки сертификатов аутентификации злоумышленником.

  • При необходимости укажите параметры, по которым будут сгруппированы срабатывания правила аналитики.

  • В поле Повторений шаблона укажите количество выполнений условия для срабатывания правила аналитики.

ПримечаниеЕсли поле не отображается, необходимо увеличить размер окна свойств.
  • Нажмите Сохранить.

Условие срабатывания правила аналитики отобразится в таблице на вкладке Условия. При необходимости вы можете добавить дополнительные условия срабатывания правила, повторив шаг 3 инструкции.

Порядок расположения условий в таблице соответствует порядку их применения в правиле аналитики при обработке событий. При необходимости вы можете изменять порядок с помощью кнопок НаверхВышеНижеВниз.

4. При необходимости на вкладке Действия реагирования выберите действия, которые следует выполнять при срабатывании правила аналитики.

Вы можете выбирать действия из списка по кнопке Добавить или создавать новые по кнопке Создать и добавить новый объект.

5. При необходимости по кнопке Запустить сейчас запустите правило аналитики для обработки исторических данных из хранилища.

6. Нажмите Сохранить.

Примеры запросов для условий срабатывания правил

Ниже приведены примеры запросов, которые можно использовать при добавлении условий срабатывания правил аналитики, для выявления инцидентов ИБ в инфраструктуре организации.

Обнаружение брутфорса

Подбор множества паролей к одной учетной записи (брутфорс) можно обнаружить с помощью анализа событий, связанных с аутентификацией пользователей в системе. Для этого в условиях срабатывания правил аналитики вы можете использовать запросы следующего типа.

Пример запроса:

source = 'endpoint events log' AND logEventId = 4625 AND data MATCH 'Failure Reason:(\s*)Unknown user name or bad password.'

В журнале событий конечных устройств будет выполнен поиск записей о неудачной аутентификации в системе Windows по причине ввода неправильного логина или пароля. В качестве идентификатора события используется значение 4625, подробнее — в документации Microsoft.

Пример запроса:

source = 'endpoint events log' AND logEventId = 4672

В журнале событий конечных устройств будет выполнен поиск записей, указывающих на вход в систему Windows пользователей с особыми (административными) привилегиями. В качестве идентификатора события используется значение 4672, подробнее — в документации Microsoft.

Пример запроса:

source ='endpoint events log' AND logEventId = 4624

В журнале событий конечных устройств будет выполнен поиск записей об успешном входе в систему Windows. В качестве идентификатора события используется значение 4624, подробнее — в документации Microsoft.

Обнаружение изменения владельца файла

Для обнаружения подозрительной активности, связанной с изменением прав доступа к файлам в Unix-системах, вы можете использовать следующий запрос в условии срабатывания правила аналитики:

source = 'syslog' AND data ~ 'COMMAND=/bin/chown root' AND applicationName = 'sudo'

Среди данных, полученных от syslog-сервера, выполняется поиск записей об изменении владельца файла на пользователя root.

Эта статья была:   Полезна | Не полезна
ID статьи: 1979
Последнее обновление: 11 авг, 2026
Ревизия: 5
Просмотры: 9809
Комментарии: 0
Теги