|
ID статьи: 1979
Последнее обновление: 11 авг, 2026
Documentation: Product: SIEM Version: 7.x Technology: SIEM
События в UserGate SIEM хранятся в виде записей. Каждое событие (например, попытка входа в систему, изменение файла или сетевая активность) представляет собой отдельную запись. Для выявления взаимосвязи между событиями выполняется их корреляция на основе правил аналитики. Это позволяет обнаружить инциденты ИБ, которые могут быть пропущены при анализе каждого события в отдельности. Правило аналитики содержит набор критериев и условий, по которым UserGate SIEM обнаруживает последовательности событий (корреляцию) в исторических данных из хранилища, а также в потоке данных реального времени, и генерирует записи о срабатываниях для оповещения администраторов об инцидентах ИБ. Правило аналитики также может определять действия реагирования, которые следует выполнить UserGate SIEM при срабатывании этого правила, например, отправить уведомления по выбранному каналу связи или зарегистрировать инцидент безопасности для последующего анализа и расследования администратором. По способу создания правила аналитики в UserGate SIEM делятся на пользовательские правила, создаваемые администраторами в веб-консоли устройства, и системные правила, которые вы можете импортировать из библиотеки правил аналитики для дальнейшего использования. Работа с правилами аналитикиСписок всех доступных правил аналитики отображается в разделе Аналитика ➜ Правила аналитики. Для каждого правила в таблице отображаются следующие параметры.
Вы можете управлять правилами аналитики в таблице: включать и отключать их состояние, а также удалять эти правила. Для этого необходимо выбрать нужные правила, удерживая клавишу Ctrl или Shift, и нажать соответствующую кнопку в панели инструментов. Для дальнейшего анализа вы можете экспортировать данные о выбранных правилах и срабатываниях этих правил в файл формата BIN (по кнопке Экспорт). Кроме того, вы можете загружать правила аналитики в UserGate SIEM в виде файлов формата BIN или YAML (по кнопке Импорт ➜ Бинарный или по кнопке Импорт ➜ YAML соответственно). Также вы можете фильтровать правила в таблице по состоянию. Так, например, можно просмотреть только правила во включенном состоянии, применив фильтр Показать включенные. Для выбранного правила в таблице доступны следующие действия:
Все правила аналитики, находящиеся в таблице во включенном состоянии, используются для обработки данных, поступающих в UserGate SIEM в режиме реального времени. Запуск каждого правила выполняется с интервалом, соответствующим уровню опасности угрозы по срабатыванию этого правила (очень низкий, низкий, средний, высокий или очень высокий). Вы можете изменять интервалы запуска правил аналитики в окне конфигурации, доступном по кнопке Настроить в панели инструментов.
Кроме того, вы можете запускать выбранное в таблице правило аналитики для обработки исторических данных по кнопке Запустить сейчас. В параметрах запуска правила необходимо указать период получения данных для обработки. Если требуется выполнить анализ всех данных из хранилища, необходимо снять флажок Указать диапазон времени. Для проверки работы правила вы можете установить флажок Тестовый запуск, при этом записи о срабатывании правила генерироваться не будут. Создание правила аналитикиЧтобы создать правило аналитики: 1. В разделе Аналитика ➜ Правила аналитики нажмите Добавить. 2. На вкладке Общие выполните следующие действия:
3. На вкладке Условия нажмите Добавить и выполните следующие действия:
Для формирования запроса вы также можете использовать оператор MATCH и синтаксис регулярных выражений библиотеки RE2. Описание библиотеки см. на сайте github.com в разделе компании Google. Например, для обработки данных журнала событий конечных устройств можно ввести следующее условие: source = 'wmi log' and logFile = 'Microsoft-Windows-Sysmon/Operational' and logEventId = 1 and data MATCH 'ParentCommandLine:(.*)cmd.exe' and data ~ 'CertReq -Post -config' Будет выполнен поиск событий из журнала Microsoft-Windows-Sysmon/Operational, связанных с запуском в командной строке Windows утилиты certreq.exe для отправки запроса на выпуск сертификата. Эти события могут указывать на попытки кражи или подделки сертификатов аутентификации злоумышленником.
ПримечаниеЕсли поле не отображается, необходимо увеличить размер окна свойств.
Условие срабатывания правила аналитики отобразится в таблице на вкладке Условия. При необходимости вы можете добавить дополнительные условия срабатывания правила, повторив шаг 3 инструкции. Порядок расположения условий в таблице соответствует порядку их применения в правиле аналитики при обработке событий. При необходимости вы можете изменять порядок с помощью кнопок Наверх, Выше, Ниже, Вниз. 4. При необходимости на вкладке Действия реагирования выберите действия, которые следует выполнять при срабатывании правила аналитики. Вы можете выбирать действия из списка по кнопке Добавить или создавать новые по кнопке Создать и добавить новый объект. 5. При необходимости по кнопке Запустить сейчас запустите правило аналитики для обработки исторических данных из хранилища. 6. Нажмите Сохранить. Примеры запросов для условий срабатывания правилНиже приведены примеры запросов, которые можно использовать при добавлении условий срабатывания правил аналитики, для выявления инцидентов ИБ в инфраструктуре организации. Обнаружение брутфорсаПодбор множества паролей к одной учетной записи (брутфорс) можно обнаружить с помощью анализа событий, связанных с аутентификацией пользователей в системе. Для этого в условиях срабатывания правил аналитики вы можете использовать запросы следующего типа. Пример запроса:
В журнале событий конечных устройств будет выполнен поиск записей о неудачной аутентификации в системе Windows по причине ввода неправильного логина или пароля. В качестве идентификатора события используется значение 4625, подробнее — в документации Microsoft. Пример запроса:
В журнале событий конечных устройств будет выполнен поиск записей, указывающих на вход в систему Windows пользователей с особыми (административными) привилегиями. В качестве идентификатора события используется значение 4672, подробнее — в документации Microsoft. Пример запроса:
В журнале событий конечных устройств будет выполнен поиск записей об успешном входе в систему Windows. В качестве идентификатора события используется значение 4624, подробнее — в документации Microsoft. Обнаружение изменения владельца файлаДля обнаружения подозрительной активности, связанной с изменением прав доступа к файлам в Unix-системах, вы можете использовать следующий запрос в условии срабатывания правила аналитики:
Среди данных, полученных от syslog-сервера, выполняется поиск записей об изменении владельца файла на пользователя root.
Эта статья была:
Полезна |
Не полезна
ID статьи: 1979
Последнее обновление: 11 авг, 2026
Ревизия: 5
Просмотры: 9809
Комментарии: 0
Теги
|
