Управление правилами корреляции
Примечание
Функциональность находится на стадии Preview. Чтобы получить доступ, обратитесь в техническую поддержку
В этом разделе описано, как создавать правила корреляции, управлять их параметрами и выполнять основные операции.
Перед началом работы
Раздел Yandex SIEM появится в интерфейсе Cloud Center как модуль Security Deck после одобрения заявки на доступ.
Для работы с сервисом вам потребуется роль ycem.editor.
Создание правила корреляции
Чтобы создать правило корреляции:
- Перейдите в сервис Security Deck
. - На панели слева выберите Yandex SIEM.
- Перейдите в раздел Правила корреляции.
- Нажмите Новое правило.
- В поле Условие корреляции введите KQL-запрос. При необходимости используйте шаблоны, схему или датасеты.
- В блоке Агрегация укажите ключ агрегации и окно агрегации.
- В блоке Действия при срабатывании настройте параметры создаваемого алерта: имя, тип и классификацию.
- В блоке Параметры заполните обязательное поле Имя, а также при необходимости — Описание, Класс и Критичность срабатывания.
- Нажмите Сохранить.
Редактирование правила
Чтобы изменить параметры правила корреляции:
- Перейдите в сервис Security Deck
. - На панели слева выберите Yandex SIEM.
- Перейдите в раздел Правила корреляции.
- В строке нужного правила нажмите значок
и выберите Редактировать. - Измените нужные поля.
- Нажмите Сохранить.
Выключение правила
Чтобы выключить правило корреляции:
- Перейдите в сервис Security Deck
. - На панели слева выберите Yandex SIEM.
- Перейдите в раздел Правила корреляции.
- В строке нужного правила нажмите значок
и выберите Выключить.
Выключенное правило переходит в статус Inactive и перестает обрабатывать события.
Сброс изменений
Чтобы сбросить изменения правила до последней развернутой версии:
- Перейдите в сервис Security Deck
. - На панели слева выберите Yandex SIEM.
- Перейдите в раздел Правила корреляции.
- В строке нужного правила нажмите значок
и выберите Сбросить изменения.
Все несохраненные изменения будут отменены. Правило вернется к последней развернутой конфигурации.
Удаление правила
Удалить можно только пользовательские правила. Предустановленные правила удалить нельзя.
Чтобы удалить пользовательское правило корреляции:
- Перейдите в сервис Security Deck
. - На панели слева выберите Yandex SIEM.
- Перейдите в раздел Правила корреляции.
- В строке нужного правила нажмите значок
и выберите Удалить. - Подтвердите удаление.
Важно
Удаление правила необратимо. Все настройки правила будут удалены.