Типы правил корреляции
Правила корреляции - это логическое условие или набор условий, которые используются для выявления потенциально опасных или подозрительных событий в инфраструктуре. Правила помогают анализировать данные, поступающие от различных источников (например, журналов событий ОС, СЗИ, сетевых устройств, приложений), и выявлять аномалии, атаки или нарушения политик безопасности.
«Из коробки» в KUMA доступно сразу несколько пакетов правил корреляции, разработанных экспертами SOC Лаборатории Касперского и включающие на данный момент более 1000 правил корреляции.
Подробнее с перечнем доступных пакетов правил корреляции и их описанием можно ознакомиться в официальной справке.
Также KUMA позволяет создавать пользовательские правила корреляции для расширения возможностей по обнаружению угроз.
В KUMA доступно 3 (три) типа правил корреляции:
- simple – используются для создания корреляционных событий и алертов при обнаружении определенного события.
- standard – используются для создания корреляционных событий и алертов при обнаружении комбинации событий. Этот тип правил используется для определения сложных закономерностей в последовательности событий. Для более простых сценариев следует использовать тип правила корреляции simple, которые требуют меньше ресурсов.
- operational – используются для операций с активными листами и контекстными таблицами. Этот тип правил не может создавать корреляционные события и алерты.
Простое правило (simple)
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или communit...
Стандартное правило (standard)
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или communit...
Операционное правило (operational)
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или communit...