Конвертер правил Sigma

Конвертер правил Sigma преобразует правила корреляции в понятный KUMA формат и облегчает импорт простых правил для последующей доработки аналитиком.

Чтобы воспользоваться конвертером правил Sigma, выполните следующие шаги:

  1. Установите конвертер правил Sigma. Доступны следующие варианты установки:
    • Установка конвертера правил Sigma с использованием docker + bash
    • Установка конвертера правил Sigma в среде, допускающей запуск образов docker
    • Установка конвертера правил Sigma с использованием Python 3.10 и выше

    После установки войдите в веб-интерфейс конвертера.

  2. Подготовьте правило корреляции.

    Требования к правилу Sigma

    Скопируйте из KUMA правило корреляции, которое вы хотите доработать, на вкладку конвертера rule. Выберите в раскрывающихся списках нужные параметры. При необходимости исправьте ошибки.

  3. Готовый результат скопируйте в KUMA, если это запрос или фильтр. Если вы хотите использовать в KUMA правило, можно импортировать в KUMA по одному правилу.
  4. Перезапустите коррелятор, чтобы применить изменения.

Доработанное вами правило корреляции применяется в корреляторе.

В этом разделе

Подготовка правила Sigma

Поддерживаемые примеры конвертации правил Sigma

В начало