Elasticにおけるビルディングブロックルールの活用

[post-views]
11月 27, 2024 · 1 分で読めます
Elasticにおけるビルディングブロックルールの活用

Elasticの「ルールについて」セクションの「詳細オプション」の中には、あまり注目されていない便利な機能が隠されています。

この機能により、アラートビューから「隠された」アラートを生成するルールを作成できます。

これは強力です。始めるためのアイデアをいくつか紹介します!

  1. しきい値ルール
    • それ自体は典型的ですが、一定の時間内に5回以上発生すると興味深い特異な行動を探すルールを作成します。
  2. 新しい条件ルール
    • 誰かが「低い」行動を初めて行うことを探す新しい条件ルールを構築します。例えば、クラウドリソースの列挙を行うアカウントを探るしきい値ルールがある場合、このルールの上に新しい列挙者を探すための新しい条件ルールを構築することができます。

この記事は役に立ちましたか?

いいねと共有をお願いします。
SOCプライムのDetection as Codeプラットフォームに参加してください ビジネスに最も関連する脅威の可視性を向上させるために。開始をお手伝いし、即時の価値を提供するために、今すぐSOCプライムの専門家とミーティングを予約してください。

関連記事