Название правила, указываемое при создании. Это обязательное поле. Название отображается в разделе информации о событии. Это название можно использовать в запросах для поиска угроз.
Запрос, используемый в правиле. Это обязательное поле. По нажатию на кнопку Изменить запрос можно изменить условия поиска. Запрос откроется в разделе Поиск угроз.
Действия, доступные из раздела информации о пользовательских IOA-правилах:
Найти события. Перейдите по этой ссылке, чтобы в разделе Поиск угроз отобразилась таблица событий телеметрии. Данные в таблице отфильтрованы по названию правила.
Перейти к обнаружениям, отмеченным правилом. Перейдите по этой ссылке, чтобы просмотреть обнаружения, созданные в результате срабатывания IOA-правила. Список обнаружений находится в разделе Обнаружения.
Перейти к инцидентам, отмеченным правилом. Перейдите по этой ссылке, чтобы просмотреть инциденты, созданные в результате срабатывания IOA-правила. Список инцидентов открывается на разделе Инциденты.
Изменение информации о правилах.
Исключения из правил "Лаборатории Касперского"
Исключение из правил "Лаборатории Касперского" содержит следующие поля:
Всегда. Правило "Лаборатории Касперского" используется при проверке базы событий.
С исключениями. Правило "Лаборатории Касперского" используется с исключениями при проверке базы событий. При выборе этого значения отображается поле для ввода или изменения условия.
Никогда. Правило "Лаборатории Касперского" не используется при проверке базы событий.
По умолчанию выбрано значение Всегда. При изменении значения в этом поле создается исключение из правила "Лаборатории Касперского".
Действие, применяемое к событию, вызвавшему срабатывание правила:
Отметить событие и создать обнаружение.
Только отметить событие.
По умолчанию выбрано значение Отметить событие и создать обнаружение. При изменении значения в этом поле создается исключение из правила "Лаборатории Касперского".
Описание возможных ложных срабатываний, указанное пользователем при добавлении правила.
Действия, доступные из раздела информации об исключении:
Найти события. Перейдите по этой ссылке, чтобы в разделе Поиск угроз отобразилась таблица событий телеметрии. Данные в таблице отфильтрованы по названию правила.
Перейти к обнаружениям, отмеченным правилом. Перейдите по этой ссылке, чтобы просмотреть обнаружения, созданные в результате срабатывания IOA-правила. Список обнаружений открывается на разделе Обнаружения.
Перейти к инцидентам, отмеченным правилом. Перейдите по этой ссылке, чтобы просмотреть инциденты, созданные в результате срабатывания IOA-правила. Список инцидентов открывается на разделе Инциденты.