Конвертер правил Sigma
Конвертер правил Sigma преобразует правила корреляции в понятный KUMA формат и облегчает импорт простых правил для последующей доработки аналитиком.
Чтобы воспользоваться конвертером правил Sigma, выполните следующие шаги:
- Установите конвертер правил Sigma. Для этого распайкуйте архив kuma-sigma-converter-x.x.x.tr.gz в папке установщика и после перейдите в распакованную директорию
далее запускаем файл командой
./run.sh
После установки конвертера необходимо перейти в веб-интерфейс в браузере по адресу <IP_сервера!:><порт>:
Скопируйте из KUMA правило корреляции, которое вы хотите доработать. Для этого перейдите в меню KUMA -> Ресурсы -> Правила корреляции
Далее выберите нужное правило корреляции, перейдите в параметр "Селекторы" и для копирования нажмите "код" в представлении правила. Скопируйте правило
Далее вставьте правило во вкладку конвертера "rule" и выберите параметры в поле backend выберите kuma, в поле Format выберите default, поле pipeline оставьте пустым. При необходимости исправьте ошибки в rule.yaml.
Поскольку в предустановленных нормализаторах используется обогащение событий to lower case для полей, содержащих имена пользователей, имена хостов, имена процессов, мы рекомендуем в исходном правиле Sigma приводить соответствующие поля к нижнему регистру, иначе придется корректировать правило в KUMA.
Мы не рекомендуем в условиях contains и подобных условиях писать комментарии или дополнительную информацию. В случае необходимости оставить комментарий рекомендуем использовать символ #, тогда комментарий не окажет влияния на условие.
Правило должно начинаться со слова title, дефисов перед ним не должно быть.
3. Готовый результат из QUARY скопируйте в KUMA.В результате получим условие WHERE для sql запроса.
Поддерживаемые примеры конвертации правил Sigma тут
Установка конвертера правил Sigma с использованием docker + bash
Этот тип установки подходит для локальной установки веб-интерфейса конвертера.
Astra Linux 1.7 не поддерживается.
Чтобы выполнить установку:
- Войдите в директорию с распакованным архивом и выполните одну из команд