Работа со списком правил корреляции
Примечание
Функциональность находится на стадии Preview. Чтобы получить доступ, обратитесь в техническую поддержку
В этом разделе описано, как просматривать список правил корреляции, применять фильтры и управлять развертыванием правил.
Перед началом работы
Раздел Yandex SIEM появится в интерфейсе Cloud Center как модуль Security Deck после одобрения заявки на доступ.
Для работы с сервисом вам потребуется роль ycem.editor.
Просмотр списка правил
Чтобы просмотреть список правил корреляции:
- Перейдите в сервис Security Deck
. - На панели слева выберите Yandex SIEM.
- Перейдите в раздел Правила корреляции.
Откроется список всех доступных правил с их статусами и статусами развертывания. Нажмите на заголовок столбца, чтобы отсортировать список по этому столбцу.
Фильтрация правил
Чтобы отфильтровать правила корреляции по нужным параметрам:
- Перейдите в сервис Security Deck
. - На панели слева выберите Yandex SIEM.
- Перейдите в раздел Правила корреляции.
- Используйте фильтры над списком:
- Статус — отфильтруйте правила по статусу: Healthy, Unhealthy или Inactive;
- Тип — отфильтруйте по типу: Предустановленные или Пользовательские;
- Класс — отфильтруйте по категории угрозы;
- Критичность — отфильтруйте по уровню серьезности срабатывания.
Список обновится и отобразит только правила, соответствующие выбранным условиям.
Отметка правила для развертывания
Чтобы применить изменения в правиле, отметьте его для развертывания:
- Перейдите в сервис Security Deck
. - На панели слева выберите Yandex SIEM.
- Перейдите в раздел Правила корреляции.
- В строке нужного правила нажмите значок
и выберите Отметить для развёртывания.
Статус развертывания правила изменится на Будет развернуто. После завершения развертывания статус изменится на Развернуто.
Отмена развертывания правила
Чтобы отменить запланированное развертывание правила:
- Перейдите в сервис Security Deck
. - На панели слева выберите Yandex SIEM.
- Перейдите в раздел Правила корреляции.
- В строке нужного правила нажмите значок
и выберите Не разворачивать.
Статус развертывания правила изменится обратно на Изменено.