Коллеги, добрый день! Подскажите, как правильно писать рег выражение в правиле корреляции для сравнения по шаблону. Типа функции match в pdql. Пробовал Subject.name == “.*dmin.*”, Subject.name == “*dmin*” не отрабатывает
PCRE плюс-минус Точнее, это в regex. В match wildcards. Это две разные функции. И это именно функции, а не расширение оператора ==, что пытаетесь сделать вы. Посмотрите в девелопгайде
Коллеги, подскажите, как правильно составить корреляцию есть три события, если произошло второе или третье, но до этого НЕ происходило первое - то инцидент
not Event1 -> Event2 or Event3
Нельзя использовать not в первом событии правила, как быть?
Коллеги, подскажите, как правильно составить корреляцию есть три события, если произошло второе или третье, но до этого НЕ происходило первое - то инцидент
not Event1 -> Event2 or Event3
Нельзя использовать not в первом событии правила, как быть?
Смысл такой - первое событие - запуск ОС, второе или третье (события из корреляции из коробки Malicious_system_like_process_started): Mistyped_system_process or Process_with_wrong_data
Нужно, чтобы коррелятор не реагировал на запуск этих процессов если система только включилась
Смысл такой - первое событие - запуск ОС, второе или третье (события из корреляции из коробки Malicious_system_like_process_started): Mistyped_system_process or Process_with_wrong_data
Нужно, чтобы коррелятор не реагировал на запуск этих процессов если система только включилась
При получении события старта ОС - записывать в ТС время старта. В корреляции при событии 2 или 3 смотреть время старта ОС в ТС и сравнивать со временем события 2/3