Generatore di regole

Come le regole possono aiutare

Le regole sono applicabili solo alle fonti di dati di telemetria degli endpoint. Le regole, quando formulate nel contesto dei tuoi ambienti Infrastructure, aiutano nei seguenti casi:

  • Attiva avvisi e aumenta la consapevolezza della sicurezza in relazione a eventi critici sugli host.
  • Aiuta a prevedere e mitigare futuri attacchi ai sistemi di rete.
  • Stabilire una pista forense.
  • Aiuta gli investigatori e gli addetti alla risposta agli incidenti a giungere a conclusioni significative, distinguendo il rumore proveniente dagli eventi in corso e la reale attività dannosa sugli host.

In Seqrite EDR, puoi creare regole basate sull'attività esclusiva di un processo, host o host di rete, o una combinazione di più eventi tra gli host. Dopo aver creato e salvato una regola, questa viene automaticamente inviata al portale HawkkHunt e i dati ricevuti da più endpoint vengono analizzati in base alle condizioni nelle regole. Se le condizioni specificate in quella regola vengono soddisfatte, viene generato un avviso e inviato alla console HawkkHunt. Il administrator può quindi assegnare questi avvisi all'IR, oppure l'IR può assegnare i casi a se stesso o ad altri IR per scoprire la causa principale e l'entità dell'infezione e svolgere eventuali attività di mitigazione, se necessario.

Nella tabella seguente sono elencati gli indicatori che è possibile utilizzare per creare regole con operatori e valori appropriati.

Nome processo Percorso del processo Riga di comando del processo Nome del genitore Host Name
Lunghezza della riga di comando È il processo del browser Opzione di download del file Il processo è firmato? nome_utente
proc_sha2 proc_md5 Percorso padre Riga di comando principale Parent_Bin_è_firmato
Nome del nonno Percorso dei nonni Riga di comando del nonno Il cestino dei nonni è firmato tipo_evento_cp
cp_accesso_dato cp_accesso_desiderato nome_proc_target_cp Nome del file Percorso del file
SHA2 MD5 percorso del file attributo_file file_nuovo_percorso
file_md5 tipo di file mod_md5 mod_sha2 percorso_mod
tipo_ehp ehp_md5 ehp_sha2 percorso_ehp azione
Protocollo Porto IP URL nw_metodo
nw_nome_dominio ora_dns_ips tipo_nw_conn Chiave di registro Valore di registro
Dati del valore del registro ID evento di Windows Campo d'interesse

Per le regole è possibile utilizzare operatori matematici logici quali AND e OR.

Pratiche da seguire durante la scrittura/aggiunta di regole

  • Seleziona gli indicatori e gli operatori dai suggerimenti dell'elenco a discesa, evita di scrivere regole autonomamente per evitare errori di formattazione.
  • Aggiungere uno spazio dopo ogni azione, ad esempio selezione dell'indicatore, operatore, fornitura di valori, parentesi e alla fine della regola.

esempio 1

IP = 4.4.4.4 and And Port = 80

Spiegazione

Scriviamo una regola per rilevare se l'indirizzo IP è 4.4.4.4 e la porta è 80.

  1. Clicchi Crea una regola.
  2. Immettere un nome per la regola.
  3. Selezionare la gravità della regola.
  4. Inserisci la regola description.
  5. Clicca nel Digita la regola qui casella di testo per iniziare a creare la regola. Vengono visualizzati gli indicatori.
  6. Seleziona l'indicatore richiesto dall'elenco, nel nostro esempio IP. Potresti dover scorrere verso il basso per visualizzare l'elenco completo degli indicatori disponibili.
  7. Tocca la barra spaziatrice una volta per visualizzare le opzioni disponibili. In questo esempio vengono visualizzati l'operatore matematico "=" e la condizione "contiene".
  8. Selezionare l'operatore "=".
    Tocca la barra spaziatrice una volta per visualizzare le opzioni disponibili. Vengono visualizzati gli operatori logici "And" e "Or". Seleziona come richiesto.
  9. Tocca la barra spaziatrice una volta per visualizzare le opzioni disponibili. Viene visualizzato l'elenco Indicatori. Inizia a digitare o seleziona Porta dall'elenco visualizzato.
  10. Tocca la barra spaziatrice una volta per visualizzare le opzioni disponibili. Seleziona “=" dalle opzioni disponibili.
  11. Digita 80 e tocca una volta la barra spaziatrice per inserire uno spazio. Il valore viene quindi aggiunto all'anteprima. Ulteriori opzioni vengono visualizzate nel menu a discesa se desideri immettere altre condizioni.
  12. Se non si desidera impostare ulteriori condizioni, fare clic su Salva nell'angolo in alto a destra. La regola viene salvata e aggiunta all'elenco delle regole.

Esempio di regola 2

Process Name = teams.exe AND Port = 80

Spiegazione
Per individuare tutti i casi in cui gli host eseguono Teams.exe e utilizzano la porta 80 per comunicare con l'host remoto, è possibile creare e applicare la regola sopra indicata.

Esempio di regola 3

( Parent Name = svchost.exe AND Process Name = powershell.exe ) AND ( Process Command Line contains .start. OR Process Command Line contains .add.)

Spiegazione
Gli aggressori remoti usano spesso i processi di sistema Windows validi su un host compromesso per diffondersi agli host laterali in modo da non essere rilevati. L'host compromesso potrebbe anche eseguire un programma o un file che avvierebbe un processo non autorizzato o aggiungerebbe un'istruzione/comando ai file di configurazione in modo che il file dannoso venga eseguito al successivo avvio.
Quando si desidera cercare tutte le istanze in cui il processo di sistema di Windows è in esecuzioneled Se il servizio host (SVCHOST.exe) è in esecuzione insieme a Powershell e il comando di processo contiene una stringa che inizia con "start" o "add", è possibile creare e applicare la regola sopra indicata.

Esempio di regola 4

( Grand Parent Name = msiexec.exe AND Parent Name = cmd.exe AND ) AND ( Process Name = iexplorer.exe OR Process Name = reg.exe ) AND ( Registry Value contains REGISTRYSOFTWAREMicrosoftWindowsCurrentVersionRun OR Registry Value contains REGISTRYSOFTWAREWow6432NodeMicrosoftWindowsCurrentVersionRun )

Spiegazione
Controllare se il processo "cmd.exe" ha avviato processi figlio, ad esempio "iexplorer.exe" O "reg.exe" e ha utilizzato .iniziare. O .Inserisci. nella riga di comando del processo e ha eseguito attività di registro che contengono valori come "REGISTRYSOFTWAREMicrosoftWindowsCurrentVersionRun" O "REGISTRYSOFTWAREWow6432NodeMicrosoftWindowsCurrentVersionRun". Inoltre, il processo cmd.exe deve essere stato avviato da "msiexec.exe" (processo padre di cmd.exe).

Tipi di regole

Sono presenti i due tipi di regole seguenti.
• Sistema
• Personalizzato
Le regole del sistema sono predefinite da Seqrite Team Labs. Puoi attivare, disattivare o eliminare le regole di sistema.

Le regole personalizzate sono regole create dall'utente. Puoi modificare, copiare, attivare, disattivare o eliminare le regole personalizzate.

questa pagina è stata utile?