Utilizzo delle Regole Building Block in Elastic

Utilizzo delle Regole Building Block in Elastic

Adam Swan
Adam Swan Senior Threat Hunting Engineer presso SOC Prime linkedin icon Segui

Add to my AI research

All’interno delle “Opzioni Avanzate” della sezione “Riguardo la Regola” di Elastic si nasconde una funzionalitĂ  utile che riceve poca attenzione.

Questa funzione fa sì che la regola generi avvisi che sono ‘nascosti’ dalla vista degli avvisi.

Questo può essere potente. Ecco alcune idee per iniziare!

  1. Regole di Soglia
    • Crea alcune regole che cerchino comportamenti distinti che da soli sono tipici, ma quando 5 o piĂą di essi accadono entro un periodo di tempo diventa interessante.
  2. Regole dei Nuovi Termini
    • Crea una nuova regola sui termini per cercare la prima volta che qualcuno compie un comportamento ‘basso’. Ad esempio, se hai una regola di soglia che cerca un account che esegue l’enumerazione delle risorse cloud, puoi costruire una nuova regola sui termini su questa regola per cercare nuovi enumeratori.
Unisciti alla piattaforma Detection as Code di SOC Prime per migliorare la visibilitĂ  sulle minacce piĂą rilevanti per il tuo business. Per aiutarti a iniziare e aumentare immediatamente il valore, prenota ora un incontro con gli esperti di SOC Prime.

More Pezzi di conoscenza Articles