Documentație
Căutare automată în istoricul evenimentelor
CYBERQUEST expune funcționalități pentru căutarea în istoricul evenimentelor, în scopul trasării și corelării încrucișate a informațiilor noi cu informațiile primite anterior. Pentru…
CYBERQUEST expune funcționalități pentru căutarea în istoricul evenimentelor, în scopul trasării și corelării încrucișate a informațiilor noi cu informațiile primite anterior. În acest scop specific, Data Transformation Service expune următoarele metode, care pot fi utilizate la crearea unui script:
Clasa Alert:
- Create
Alert.create({
template:"template name",
logs: ["<<Events as json string>>"],
name: "alert name",
emails:"emails to send",
description: "alert description",
secLevel: 8,
secScore: 80,
metaData:"metadate extra"
})
- CreateSimple
Alert.createSimple(JSON.stringify({
logs: ["<<Events as json string>>"],
GeneratedTime: moment().format('YYYY-MM-DD HH:mm:ss.SSS'),
IsAlert: "1",
AlertSecurityLevel: 9,
AlertSecurityScore: 90,
AlertName: "alert name",
TemplateName: "",
Description: "alert description",
Why: metaData,
Category: "Security-test",
SubCategory: "Sub Security-test",
Tenant: "Tenant-test",
MitreID: "MitreID-test"
}))
Clasa Events:
getCount (query, days = 0) // returns the number of matches for a particular query. The query could be any query string. Please refer to the query syntax.
getBackLogs (query, days = 0, maxcount = 100) // returns the events based on the query, ordered descending by localtime, maxcount of events.
Aceste metode pot fi utilizate accesând secțiunea Rules > DTS Objects, adăugând un obiect și creând un script personalizat. Sintaxa prezentată mai jos poate fi utilizată împreună cu informațiile din sursa de Threat Intelligence. În acest mod, fiecare nou Indicator of Compromise (IOC) este validat față de istoricul evenimentelor și, dacă sunt găsite evenimente cu acele adrese IP malițioase, poate fi declanșată o alertă:
let query = "SourceIP:192.168.1.1 OR DestinationIP:192.168.0.1";
let numberOfEvents = Events.getCount(query, 30);
if (numberOfEvents > 2) {
let cqEvents = Events.getBackLogs(query, 30);
Alert.create({
emails:"[email protected], [email protected]", // separated by comma
name:"Alert created by DTS for backEvents",
description: "alert description",
secLevel:5, // security level (between 1-10)
secScore:10 // security score (between 1-100)
inputLogs:cqEvents
});
}
Puteți accesa următorul link pentru a vedea cum se creează o alertă DTS.