Расследование. Сработало одно и тоже правило

Развернуть все | Свернуть все

Предопределенный плейбук "Расследование. Сработало то же самое правило" позволяет определить, где было запущено такое же правило корреляции для подозрительного процесса на другом устройстве в пределах указанного временного интервала. Плейбук запрашивает у KUMA дополнительные случаи применения того же правила и добавляет комментарий к алерту, помогая оценить, является ли действие изолированным или широко распространенным в среде.

Перед использованием плейбука вам нужно скачать скрипты и список зависимостей, которые требуются для правильной работы плейбука.

Нажмите здесь, чтобы узнать, как скачать и подготовить скрипты

Как создать плейбук, см. в статье Создание плейбуков.

Нажмите здесь, чтобы просмотреть полное выражение, которое содержит триггер плейбука.

Функции, используемые плейбуком: executeCustomScript, addCommentToAlert.

Во время выполнения этот плейбук запускает следующие действия по реагированию:

  1. Выполняет запрос KUMA для поиска событий, для которых сработало одно и то же правило корреляции (по имени) в заданном временном интервале около текущей метки времени алерта. Временной интервал определяется во входных параметрах плейбука параметром timewindow.
  2. Добавляет комментарий к алерту с краткой информацией о найденных событиях. В комментарии указано, что одно и то же правило корреляции было обнаружено до и после алерта в указанном временном интервале, и перечислены имя устройства, имя пользователя и имя процесса.

Нажмите здесь, чтобы увидеть последовательность действий по реагированию, которые содержит плейбук.

В начало