← Все новости
Detection Drift: как переносить правила между SIEM и не потерять логику обнаружения

Detection Drift: как переносить правила между SIEM и не потерять логику обнаружения

Хабр, привет!На связи Владимир Шнейдмюллер, аналитик-исследователь угроз кибербезопасности R-Vision.Когда компания меняет SIEM или хочет переиспользовать накопленный набор правил, быстро выясняется, что правило — это не только поисковый запрос. За ним стоят конкретные источники событий, нормализация, модель данных, временные окна, связи между событиями и принятые в команде требования к оформлению.Поэтому механическая замена операторов одного языка на операторы другого может дать формально аккуратный текст, который либо не запускается, либо, что хуже, запускается, но обнаруживает уже не то, что было задумано.Для этой задачи мы сделали Detection Drift. Инструмент принимает правила в форматах Sigma, Splunk SPL, MaxPatrol SIEM, Microsoft KQL и других распространенных систем, добавляет доступный контекст и формирует правило .ro для R-Vision SIEM с УМС 2.0. Затем результат проходит автоматические проверки, а пользователь получает само правило и пояснения к конвертации.На выходе получается подготовленный и автоматически проверенное правило. Его все равно должен принять аналитик, сопоставить с исходной логикой, проверить поля на реальных событиях и протестировать правило в SIEM.В статье посмотрим пользовательский сценарий, разберем архитектуру и отдельно определим, где заканчивается автоматизация и начинается работа специалиста. Читать далее