Управление исключениями
Примечание
Функциональность находится на стадии Preview. Чтобы получить доступ, обратитесь в техническую поддержку
В этом разделе описано, как создавать исключения, управлять их параметрами и выполнять основные операции.
Перед началом работы
Раздел Yandex SIEM появится в интерфейсе Cloud Center как модуль Security Deck после одобрения заявки на доступ.
Для работы с сервисом вам потребуется роль ycem.editor.
Создание исключения из правила корреляции
Чтобы создать исключение из правила корреляции:
- Перейдите в сервис Security Deck
. - На панели слева выберите Yandex SIEM.
- Перейдите в раздел Правила корреляции.
- В строке нужного правила нажмите значок
и выберите Создать исключение. - В блоке Условия добавьте одну или несколько пар «ключ = значение», определяющих события, которые не должны вызывать срабатывание правила.
- В блоке Параметры заполните обязательное поле Имя, а также при необходимости — Описание.
- Нажмите Сохранить.
Привязанное правило будет заполнено автоматически.
Создание исключения из раздела исключений
Чтобы создать исключение из раздела исключений:
- Перейдите в сервис Security Deck
. - На панели слева выберите Yandex SIEM.
- Перейдите в раздел Исключения.
- Нажмите Новое исключение.
- В открывшемся списке выберите правило корреляции, для которого создается исключение.
- В блоке Условия добавьте одну или несколько пар «ключ = значение», определяющих события, которые не должны вызывать срабатывание правила.
- В блоке Параметры заполните обязательное поле Имя, а также при необходимости — Описание.
- Нажмите Сохранить.
Редактирование исключения
Чтобы изменить параметры исключения:
- Перейдите в сервис Security Deck
. - На панели слева выберите Yandex SIEM.
- Перейдите в раздел Исключения.
- В строке нужного исключения нажмите значок
и выберите Редактировать. - Измените нужные поля.
- Нажмите Сохранить.
Выключение исключения
Чтобы выключить исключение:
- Перейдите в сервис Security Deck
. - На панели слева выберите Yandex SIEM.
- Перейдите в раздел Исключения.
- В строке нужного исключения нажмите значок
и выберите Выключить.
Выключенное исключение переходит в статус Inactive и перестает применяться при обработке событий.
Сброс изменений
Чтобы сбросить изменения исключения до последней развернутой версии:
- Перейдите в сервис Security Deck
. - На панели слева выберите Yandex SIEM.
- Перейдите в раздел Исключения.
- В строке нужного исключения нажмите значок
и выберите Сбросить изменения.
Все несохраненные изменения будут отменены. Исключение вернется к последней развернутой конфигурации.
Удаление исключения
Чтобы удалить исключение:
- Перейдите в сервис Security Deck
. - На панели слева выберите Yandex SIEM.
- Перейдите в раздел Исключения.
- В строке нужного исключения нажмите значок
и выберите Удалить. - Подтвердите удаление.
Важно
Удаление исключения необратимо. Все настройки исключения будут удалены.