主页 » 实时事件相关性 » 创建自定义相关性规则

使用相关性规则构建器自定义相关性规则


EventLog Analyzer特有的相关性规则生成器配置,可以根据您公司可能存在的攻击类型将不同的网络动作相结合,并设定阈值限制和过滤条件,帮助您轻松创建自定义规则。形成一个适合您公司环境的,灵活实用的规则体系。

您可以通过点击产品的相关性标签,在页面右上角点击管理规则,然后选择+创建关联规则打开相关性规则生成器。创建自定义相关性规则包括:

了解更多关于相关性的内容及架构,请参看相关性概述。.

创建新规则

创建新规则的步骤如下:

correlation-build-rule

  1. 从屏幕左侧动作分类列表中选择相关动作以组成规则。
    • 您也可以在列表上方的搜索框中进行搜索。
    • 您可以通过拖拽来重新排序,或者通过点击删除图标 () 执行删除操作。
    • 如需在特定时间间隔内检测重复的操作,请勾选“阈值限制”复选框,然后输入出现次数和时间间隔。
  2. 输入触发下一个动作的时间间隔,您可以选择秒、分钟作为时间单位。
  3. 点击右上方过滤,为所选动作配置匹配条件。

匹配条件

日志包含各自字段,每个字段都有各自的值。您可以在过滤中为每个字段值设置匹配条件,指定对操作的最小重复次数的阈值限制,并将筛选条件分组,这些分组可用于为复杂场景创建规则。

correlation-advanced

  1. 您可以从提供的下拉列表中选择筛选字段。需要注意的是,下拉列表中提供的字段可能会根据所选的操作而变化。
  2. 从提供的下拉列表中,可以选择如下列类型 等于,包含,开始字符,结束字符,小于,大于,介于,是恶意的,不等于,不包含,不开始于,不结束于,不介于,链接到,是常量,或者是变量

    注意:当您为等于比较符设置多个值时,提供的值集被视为可能值的列表,如果列表中的任何一个值为真,则接受该操作。这一原理也适用于包含,起始于,结束于,少于, 大于和介于 符号。

    当您不等于表达式设置多个值时,表达式都为真的日志才符合条件。这一原理适用于不包含,不开始于,不结束于, 以及不介于 表达式。

    少于,大于,介于, 和不介于表达式只适用于IP,端口号以及特权字段。

    端口范围介于0至65535.

    特权范围介于1至15.

    The 链接到link to比较类型用于将所选字段的值与另一操作中字段的值(属于同一规则)进行比较。例如,如果动作1中的设备类型被链接到了动作2中的设备类型值,则只有当两个链接字段的值相同时,才会触发操作1。

    如果您选择了链接到,图标将会出现在过滤的最后。点击该图标将会出现一个新的标签。

    link-to-tab

    点击与要与上一个操作的值进行比较的第二个操作的字段相对应的复选框。单击“确定”完成两个操作的链接。点击确定完成 两个操作的链接。

    注意: 使用链接到条件时,不能将字段链接到另一个具有“是常量”条件的字段。

    是常量

    是常量选项用于将特定字段视为常量。通过选择此选项,仅当此字段的值在整个迭代过程中保持不变时,规则才接受一组重复操作。例如,如果目标用户字段保持不变,则仅当此字段的值在所有迭代过程中保持不变时才会触发操作。如果事件是用不同的值生成的,则不会触发该操作。

    可变的

    '是可变的'条件用于将字段视为变量。当您选择此条件时,当字段的值在每次选中时都保持更改时,将触发此操作。例如,如果对操作中的“目标用户”字段应用是可变的条件,则在每次迭代中该字段的值不同时,将触发该操作。

    注意: 具有是可变的条件的字段不能使用链接到条件链接到另一个字段。

    是恶意的

    '是恶意的'条件仅适用于IP地址字段。它可用于检查检测到的IP地址是否存在于产品存储在内部数据库中的恶意IP地址的预定义列表中。

  3. 可直接在文本框中提供要与选定字段进行比较的值。在相应的文本框中指定要检查的值。
  4. correlation-filter-value

  5. 如需为相同动作添加多个过滤,请点击右侧的图标。
    • 您可以从第二个过滤左侧的下拉列表中选择来选择两个过滤在逻辑上与前一个过滤进行“与”或“或”运算。。
    • 如需删除过滤,请点击图标。

    correlation-filter-shared

  6. 可以通过创建组将筛选器收集在一起。这将有助于为复杂场景创建关联规则。若要创建新组,请点击“添加组”。+添加组
  7. 在新组中为过滤选择匹配条件。您也可以在新组中添加更多过滤。
  8. 您可以通过点击组右上方的“移除组”图标对组进行删除。
  9. 您可以通过从两个组之间的下拉列表中选择来选择是否对两个组进行逻辑“与”还是“或”。

阈值限制

threshold-limit-filter

阈值限制允许您指定要触发规则的操作必须发生的最小次数(在为从上一个操作开始的操作指定的时间窗口内)。要设置阈值限制,请单击操作右侧过滤链接,然后选中阈值限制复选框。在提供的文本框中,指定出现的最小次数。

注意: 如果该操作是规则中的第一个操作,则还应提供一个必须观察重复的时间窗口(因为它是第一个操作,并且没有前一个操作或时间窗口)。

配置规则

除了规则定义之外,还可以提供一些描述性信息来完成规则配置:

correlation-config-rule

  • 规则名称: 规则的唯一名称。
  • 规则描述: 描述攻击模式的简短解释。

点击保存保存规则配置。

生成规则模式并配置完成后,点击创建以便保存规则,EventLog Analyzer将会开始关联日志并检查此规则模式。 

show-hide-reports

您现在可以通过点击复选框来选择要显示的报表。所选报表将在“关联自定义规则”界面中显示或隐藏。

创建自定义动作

  • 点击“管理自定义动作”,创建自定义动作。
  • 点击“创建”按钮
  • create-custom-action

  • 自定义动作窗口将被打开。
  • 输入动作名称和描述。
  • 从下拉列表选择动作的匹配条件。
  • 点击创建。
  • create-custom-action

 
Copyright © 2022, ZOHO Corp。版权所有。
ManageEngine