Расследование. Сработавшие правила с одной и той же учетной записью

Развернуть все | Свернуть все

Предопределенный плейбук "Расследование. Сработавшие правила с одной и той же учетной записью" позволяет идентифицировать другие правила корреляции, для которых сработала та же учетная запись в пределах указанного временного интервала для текущего алерта. Плейбук запрашивает у KUMA правила, в которых одно и то же имя пользователя отображается в полях SourceUserName или DestinationUserName, и добавляет комментарий к алерту, помогая оценить, вовлечена ли учетная запись в более широкую вредоносную деятельность.

Перед использованием плейбука вам нужно скачать скрипты и список зависимостей, которые требуются для правильной работы плейбука.

Нажмите здесь, чтобы узнать, как скачать и подготовить скрипты

Как создать плейбук, см. в статье Создание плейбуков.

Нажмите здесь, чтобы просмотреть полное выражение, которое содержит триггер плейбука.

Функции, используемые плейбуком: executeCustomScript, addCommentToAlert.

Во время выполнения этот плейбук запускает следующие действия по реагированию:

  1. Если параметр SourceUserName определен в алерте, плейбук выполняет запрос KUMA, чтобы найти сработавшие правила корреляции, в которых то же имя пользователя отображается в полях SourceUserName или DestinationUserName в пределах настроенного временного интервала около метки времени алерта. Временной интервал определяется во входных параметрах плейбука параметром timewindow.
  2. Если параметр DestinationUserName определен и отличается от параметра SourceUserName, плейбук повторяет запрос для этого имени пользователя, снова в том же временном интервале. Для каждого успешно обработанного имени пользователя плейбук добавляет комментарий к алерту, в котором указывается имя учетной записи и перечислены правила корреляции, в которых эта учетная запись была найдена до и после временной метки алерта.

Нажмите здесь, чтобы увидеть последовательность действий по реагированию, которые содержит плейбук.

В начало