Пожалуйста, включите JavaScript в браузере!
Создание правила корреляции в корреляторе correlator-ng
Вы можете создать правило корреляции типа periodical только с помощью коррелятора correlator-ng.
При работе с этим коррелятором следует учитывать, что он использует строгую типизацию данных, поддерживает регулярные выражения по стандарту PCRE и автоматически конвертирует существующие правила в новый формат при первом запуске. Ошибки типизации или некорректные выражения могут привести к тому, что правило не запустится.
Скачать справочник по работе с коррелятором correlator-ng
Чтобы создать правило корреляции с типом periodical :
Создайте сервис коррелятора в веб-интерфейсе KUMA .Запустите correlator-ng:/opt/kaspersky/kuma/kuma ng correlator --core <URL_Ядра_KUMA> --id <идентификатор_сервиса_коррелятора> --api.port <API-порт_коррелятора> --wd <рабочая_директория_коррелятора>
Чтобы просмотреть список доступных параметров нужно выполнить следующую команду:
/opt/kaspersky/kuma/kuma ng correlator --help
При первом запуске коррелятора в рабочей директории будут автоматически созданы конфигурационные файлы, включая директорию config.
Остановите коррелятор. Перейдите в директорию config и в файле correlation-rules.yaml укажите параметры правила корреляции, которое нужно создать.Описание доступных параметров
Пример конфигурации правила корреляции типа periodical
- id: 69df6a1b-262b-48f0-aab4-be15e822fc86
name: Lateral movement detection test
kind: periodical
selectors:
- tag: rule fired
filter: null
sql: |-
(
DeviceEventClassID = '77777'
AND DeviceProduct = 'Windows'
)
recovery: false
threshold: 0
identicalFields:
- SourceUserName
window: 0
keepPolicy: all
orderField: Timestamp
actions:
onEveryThreshold:
output: true
loop: false
noAlert: true
activeLists: null
contextTables: null
priority: 1
lateralMovementDetection:
thresholds:
sourceAddress:
zScore: 12
relativeScore: 8.5
destinationAddress:
zScore: 25
relativeScore: 45
minSamples: 15
detectionPeriod: 60
eventGroupingPeriod: 1
propertyValuesCollectingPeriod: 30
countersCollectingPeriod: 30
retentionPeriod: 60
propertyFieldsMapping:
- sourceEventField: DeviceCustomString1
destinationProperty: sourceAddress
- sourceEventField: DeviceCustomString2
destinationProperty: destinationAddress
Сохраните изменения в файле. Запустите correlator-ng повторно:/opt/kaspersky/kuma/kuma ng correlator --core <URL_Ядра_KUMA> --id <идентификатор_сервиса_коррелятора> --api.port <API-порт_коррелятора> --wd <рабочая_директория_коррелятора>
В начало