Содержание
- Поиск угроз по базе событий
- Поиск событий в режиме исходного кода
- Поиск событий в режиме конструктора
- Сортировка событий в таблице
- Изменение условий поиска событий
- Поиск событий по результатам их обработки в программах EPP
- Загрузка IOC-файла и поиск событий по условиям, заданным в IOC-файле
- Создание правила TAA (IOA) на основе условий поиска событий
Поиск угроз по базе событий
При работе в веб-интерфейсе программы вы можете формировать поисковые запросы и использовать IOC-файлы для поиска угроз по базе событий в рамках тех тенантов, к данным которых у вас есть доступ.
Для формирования поисковых запросов по базе событий вы можете использовать режим конструктора или режим исходного кода.
В режиме конструктора вы можете создавать и изменять поисковые запросы с помощью раскрывающихся списков с вариантами типа значения поля и операторов.
В режиме исходного кода вы можете создавать и изменять поисковые запросы с помощью текстовых команд.
Вы можете загрузить IOC-файл и искать события по условиям, заданным в этом IOC-файле.
Пользователи с ролью Старший сотрудник службы безопасности, Сотрудник службы безопасности также могут создавать правила TAA (IOA) на основе условий поиска событий.
Поиск событий в режиме исходного кода
Чтобы задать условия поиска событий в режиме исходного кода:
- В окне веб-интерфейса программы выберите раздел Поиск угроз, закладку Редактор кода.
Откроется форма с полем ввода условий поиска событий в режиме исходного кода.
- Введите условия поиска событий, используя команды, логические операторы
OR
иAND
, а также скобки для создания групп условий.Команды должны соответствовать следующему синтаксису:
<тип поля> <оператор сравнения> <значение поля>
.Пример:
EventType = "filechange"
AND (
FileName CONTAINS "example"
OR UserName = "example"
)
- Если вы хотите выполнить поиск событий за определенный период, нажмите на кнопку За все время и выберите один из следующих периодов поиска событий:
- За все время, если вы хотите, чтобы программа отображала в таблице события, найденные за все время.
- Прошедший час, если вы хотите, чтобы программа отображала в таблице события, найденные за предыдущий час.
- Прошедшие сутки, если вы хотите, чтобы программа отображала в таблице события, найденные за предыдущий день.
- Пользовательский диапазон, если вы хотите, чтобы программа отображала в таблице события, найденные за указанный вами период.
- Если вы выбрали Пользовательский диапазон, выполните следующие действия:
- В открывшемся календаре укажите даты начала и конца периода отображения событий.
- Нажмите на кнопку Применить.
Календарь закроется.
- Нажмите на кнопку Найти.
Отобразится таблица событий, соответствующих условиям поиска.
Если вы используете
и , отобразятся уровни группировки найденных событий: Сервер – Названия тенантов – Имена серверов. - Нажмите на имя того сервера, события по которому вы хотите просмотреть.
Отобразится таблица хостов выбранного сервера. Уровни группировки событий отобразятся над таблицей.
Поиск событий в режиме конструктора
Чтобы задать условия поиска событий в режиме конструктора:
- В окне веб-интерфейса программы выберите раздел Поиск угроз, закладку Конструктор.
Откроется форма поиска событий.
- В раскрывающемся списке выберите критерий для поиска событий.
- В раскрывающемся списке выберите оператор сравнения.
Для каждого типа значения поля будет доступен свой релевантный набор операторов сравнения. Например, при выборе типа значения поля EventType будут доступны операторы = и !=.
- В зависимости от выбранного типа значения поля выполните одно из следующих действий:
- Укажите в поле один или несколько символов, по которым вы хотите выполнить поиск событий.
- В раскрывающемся списке выберите вариант значения поля, по которому вы хотите выполнить поиск событий.
Например, для поиска полного совпадения по имени пользователя введите имя пользователя.
- Если вы хотите добавить новое условие, используйте логический оператор AND или OR и повторите действия по добавлению условия.
- Если вы хотите добавить группу условий, нажмите на кнопку Group и повторите действия по добавлению условий.
- Если вы хотите удалить группу условий, нажмите на кнопку Remove group.
- Если вы хотите выполнить поиск событий за определенный период, в раскрывающемся списке За все время выберите один из следующих периодов поиска событий:
- За все время, если вы хотите, чтобы программа отображала в таблице события, найденные за все время.
- Прошедший час, если вы хотите, чтобы программа отображала в таблице события, найденные за предыдущий час.
- Прошедшие сутки, если вы хотите, чтобы программа отображала в таблице события, найденные за предыдущий день.
- Пользовательский диапазон, если вы хотите, чтобы программа отображала в таблице события, найденные за указанный вами период.
- Если вы выбрали Пользовательский диапазон, выполните следующие действия:
- В открывшемся календаре укажите даты начала и конца периода отображения событий.
- Нажмите на кнопку Применить.
Календарь закроется.
- Нажмите на кнопку Найти.
Отобразится таблица событий, соответствующих условиям поиска.
Если вы используете режим распределенного решения и мультитенантности, отобразятся уровни группировки найденных событий: Сервер – Названия тенантов – Имена серверов.
- Нажмите на имя того сервера, события которого вы хотите просмотреть.
Отобразится таблица хостов выбранного сервера. Уровни группировки событий отобразятся над таблицей.
Сортировка событий в таблице
Вы можете сортировать события в таблице по столбцам Время события, Тип события, Хост и Имя пользователя.
Чтобы отсортировать события в таблице событий:
- В окне веб-интерфейса программы выберите раздел Поиск угроз.
Откроется окно Поиск угроз.
- Задайте условия для поиска событий в режиме конструктора или режиме исходного кода.
Отобразится таблица событий, соответствующих условиям поиска.
- Если вы хотите отсортировать события по времени, справа от названия столбца Время события нажмите на один из значков:
– новые события отобразятся вверху таблицы.
– старые события отобразятся вверху таблицы.
- Если вы хотите отсортировать события по названию типов событий, справа от названия столбца Тип события нажмите на один из значков:
– сортировка выполнится по алфавиту А–Я.
– сортировка выполнится по алфавиту Я–А.
- Если вы хотите отсортировать события по именам хостов, на которых были выполнены обнаружения, справа от названия столбца Хост нажмите на один из значков:
– сортировка выполнится по алфавиту А–Я.
– сортировка выполнится по алфавиту Я–А.
- Если вы хотите отсортировать события по именам пользователей хостов, справа от названия Имя пользователя нажмите на один из значков:
– сортировка выполнится по алфавиту А–Я.
– сортировка выполнится по алфавиту Я–А.
- Если вы хотите сгруппировать события по именам хостов или по названию типов событий, выберите в раскрывающемся списке Группировать по одно из значений:
- Группировать по имени хоста, если хотите сгруппировать события по именам хостов.
- Группировать по типу события, если хотите сгруппировать события по названиям типов событий.
Если события были отсортированы по полю Хост или Тип события, при группировке событий по аналогичному признаку результат сортировки сбрасывается. Чтобы вернуться к результатам сортировки, выберите в раскрывающемся списке Группировать по значение Группировать по.
По умолчанию события в таблице отсортированы по времени: новые события располагаются вверху таблицы.
Вы можете отсортировать события только по одному признаку.
При сортировке по типу события на русском языке события сортируются в соответствии с внутренним наименованием типа события на английском языке.
В началоИзменение условий поиска событий
Чтобы изменить условия поиска событий, выполните следующие действия в разделе Поиск угроз окна веб-интерфейса программы:
- Нажмите на форму с условиями поиска событий в верхней части окна.
- Выберите одну из следующих закладок:
- Конструктор, если вы хотите изменить условия поиска событий в режиме конструктора.
- Редактор кода, если вы хотите изменить условия поиска событий в режиме исходного кода.
- Внесите необходимые изменения.
- Нажмите на одну из следующих кнопок:
- Обновить, если вы хотите обновить текущий поиск событий новыми условиями.
- Новый поиск, если вы хотите выполнить новый поиск событий.
Отобразится таблица событий, соответствующих условиям поиска.
Поиск событий по результатам их обработки в программах EPP
Чтобы выполнить поиск событий по результатам их обработки в
в режиме конструктора:- В окне веб-интерфейса программы выберите раздел Поиск угроз, закладку Конструктор.
Откроется форма поиска событий.
- Если вы хотите выполнить поиск событий по статусу обработки, выполните следующие действия:
- В раскрывающемся списке критериев поиска событий в группе Обнаружение и результат обработки выберите критерий ThreatStatus.
- В раскрывающемся списке операторов сравнения выберите один из вариантов:
- = (равно);
- != (не равно).
- В раскрывающемся списке статусов обработки события выберите один из вариантов:
- Объект не заражен.
- Объект вылечен.
- Ложное срабатывание.
- Объект добавлен пользователем.
- Объект добавлен в исключения.
- Объект удален.
- Объект помещен на карантин.
- Объект не найден.
- Выполнен откат к предыдущему состоянию.
- Объект не поддается обработке.
- Объект не обработан.
- Обработка прервана.
- Неизвестно.
- Если вы хотите выполнить поиск событий по причинам, по которым они не были обработаны, выполните следующие действия:
- В раскрывающемся списке критериев поиска событий в группе Обнаружение и результат обработки выберите критерий UntreatedReason.
- В раскрывающемся списке операторов сравнения выберите один из вариантов:
- = (равно);
- != (не равно).
- В раскрывающемся списке причин, по которым события не были обработаны, выберите один из вариантов:
- Объект уже был обработан.
- Программа работает в режиме Только отчет.
- Не удалось создать резервную копию объекта.
- Не удалось создать копию объекта.
- Устройство не готово.
- Объект заблокирован.
- Нет прав на выполнение действия.
- Объект невозможно вылечить.
- Объект невозможно перезаписать.
- Объект не найден.
- Нет места на диске.
- Обработка отменена.
- Действие отложено.
- Задача на обработку прервана.
- Ошибка чтения данных.
- Нет данных.
- Объект является критическим системным.
- Ошибка записи данных.
- Запись данных не поддерживается.
- Объект защищен от записи.
- Если вы хотите добавить новое условие, используйте логический оператор AND или OR и повторите действия по добавлению условия.
- Если вы хотите добавить группу условий, нажмите на кнопку Group и повторите действия по добавлению условий.
- Если вы хотите удалить группу условий, нажмите на кнопку Remove group.
- Если вы хотите выполнить поиск событий за определенный период, в раскрывающемся списке За все время выберите один из следующих периодов поиска событий:
- За все время, если вы хотите, чтобы программа отображала в таблице события, найденные за все время.
- Прошедший час, если вы хотите, чтобы программа отображала в таблице события, найденные за предыдущий час.
- Прошедшие сутки, если вы хотите, чтобы программа отображала в таблице события, найденные за предыдущий день.
- Пользовательский диапазон, если вы хотите, чтобы программа отображала в таблице события, найденные за указанный вами период.
- Если вы выбрали период отображения найденных событий Пользовательский диапазон, выполните следующие действия:
- В открывшемся календаре укажите даты начала и конца периода отображения событий.
- Нажмите на кнопку Применить.
Календарь закроется.
- Нажмите на кнопку Найти.
Отобразится таблица событий, соответствующих условиям поиска.
Загрузка IOC-файла и поиск событий по условиям, заданным в IOC-файле
Чтобы загрузить IOC-файл и искать события по условиям, заданным в этом IOC-файле:
- В окне веб-интерфейса программы выберите раздел Поиск угроз.
Откроется форма поиска событий.
- Нажмите на кнопку Импортировать.
Откроется окно выбора файлов.
- Выберите IOC-файл, который хотите загрузить, и нажмите на кнопку Открыть.
IOC-файл загрузится.
На закладке Редактор кода в форме с условиями поиска событий отобразятся условия, заданные в загруженном IOC-файле.
Вы можете искать события по этим условиям. Вы также можете изменить условия, заданные в загруженном IOC-файле, или добавить условия поиска событий в режиме исходного кода.
- Если вы хотите выполнить поиск событий за определенный период, нажмите на кнопку За все время и выберите один из следующих периодов поиска событий:
- За все время, если вы хотите, чтобы программа отображала в таблице события, найденные за все время.
- Прошедший час, если вы хотите, чтобы программа отображала в таблице события, найденные за предыдущий час.
- Прошедшие сутки, если вы хотите, чтобы программа отображала в таблице события, найденные за предыдущий день.
- Пользовательский диапазон, если вы хотите, чтобы программа отображала в таблице события, найденные за указанный вами период.
- Если вы выбрали период отображения найденных событий Пользовательский диапазон, выполните следующие действия:
- В открывшемся календаре укажите даты начала и конца периода отображения событий.
- Нажмите на кнопку Применить.
Календарь закроется.
- Нажмите на кнопку Найти.
Отобразится таблица событий, соответствующих условиям, заданным в IOC-файле.
Создание правила TAA (IOA) на основе условий поиска событий
Чтобы создать правило TAA (IOA) на основе условий поиска событий:
- В окне веб-интерфейса программы выберите раздел Поиск угроз.
Откроется форма поиска событий.
- Выполните поиск событий в режиме конструктора или режиме исходного кода.
- Нажмите на кнопку Сохранить как правило TAA (IOA).
Откроется окно Новое правило TAA (IOA).
- В поле Имя введите имя правила.
- Нажмите на кнопку Сохранить.
Условие поиска событий будет сохранено. В таблице правил TAA (IOA) раздела Пользовательские правила, в подразделе TAA веб-интерфейса отобразится новое правило с заданным именем.
Не рекомендуется в условиях поиска событий, сохраняемых как пользовательское правило TAA (IOA), использовать следующие поля:
- IOAId.
- IOATag.
- IOATechnique.
- IOATactics.
- IOAImportance.
- IOAConfidence.
На момент сохранения пользовательского правила TAA (IOA) в программе может не быть событий, содержащих данные для этих полей. Когда события с этими данными появятся, пользовательское правило TAA (IOA), созданное ранее, не сможет разметить события по этим полям.
Для пользователей с ролью Аудитор и Сотрудник службы безопасности функция создания правила TAA (IOA) на основе условий поиска событий недоступна.