SentinelOne 相关性规则

本文涉及的产品
可观测可视化 Grafana 版,10个用户账号 1个月
容器镜像服务 ACR,镜像仓库100个 不限时长
Serverless 应用引擎免费试用套餐包,4320000 CU,有效期3个月
简介: SentinelOne 的自定义规则告警(Custom Rules)可将 Deep Visibility 检测的行为定义为规则,触发相应动作。今年升级的 Correlation Rules 能力支持创建更复杂的组合规则,增强威胁检测灵活性。详情及技术支持,请联系:王涛,电话:13818802872,邮箱:wangtao@mfreelink.com。

咨询采购SentinelOne 请联系:王涛📞13818802872 📨wangtao@mfreelink.com
SentinelOne.png
我们都知道SentinelOne很突出的一个优势就是自定义规则告警-Custom Rules,可以将Deep Visibility中检索到的所有行为都定义成规则,当匹配到时就可以触发相应的动作,比如告警该事件、杀掉该进程、隔离相应的文件。所以这种Custom Rules灵活度很大,可以把任何用户觉得可疑的行为加入到规则中来,甚至是实现一些管理上的需求,比如不让用户使用一些工作以外的软件,运行这些进程就会被杀掉。SentinelOne在今年再次升级了Custom Rules的能力,可以创建Correlation Rules,这又是什么功能呢?简单来说就是组合的规则,或是更复杂的规则。为了更直观的介绍,我们来看一个例子:在左边的Sentinels菜单,上面找到Star Custom Rules,点击New Rules
1280X12801.PNG
填写规则的名字后,下一步
1280X12802.PNG
选择Correlation,我们可以看到下面可以选择规则的对象,是进程、用户、IP还是设备
1280X12803.PNG
在下面我们可以看到这个Correlation规则可以设置多条查询语句。比如第一条语句是访问了某个网站这样一个行为,第二条语句是启动了某个进程;您可以将Match in Order的开关打开,必须是按照以下顺序执行了动作才会触发该规则,即先访问了某网站,再启动某进程,才会触发,每个查询的先后顺序也可调整;您还可以设置某个查询的匹配次数,如访问三次某网站才会触发;还可以设置整套动作的时间间隔,即在一定时间内完成整套动作才会触发。这样的组合规则可以相当灵活,而且也更符合威胁行为的特点,单个行为很可能是无害的,但多个行为按照一定顺序在一定时间内执行后可能就是有威胁的。
1280X12804.PNG
不少客户对Correlation Rules很感兴趣,在使用的过程中客户往往编辑大量的query语句,有时甚至超过了query语句的上限。按照以往经验Custom Rules的query语句的上限是8192个字符,在Correlation Rules可以有多个query语句,那么总计的上限是多少字符呢?为此我们向SentinelOne support提交了case,并告知我们在一条query语句不超过6000字符的情况下,编写了三条query语句后,Correlation Rules出现了无法保存的情况。经过support的反复检查发现,目前的Correlation Rules字符上限设置有bug,需要进行修复,修复后的设定为:每条query语句的上限仍然是8192个字符,每个Correlation Rules最多可以创建10条query语句,那么一条Correlation Rules的字符上限就是81920;而一个账户下最多可以创建10条Correlation Rules。这个bug预计在今年的9月份就会修复,期待这个强大的功能有更好的表现。

目录
相关文章
|
11天前
|
自然语言处理 算法 JavaScript
模糊搜索:在不确定性中寻找精确结果
模糊搜索作为搜索技术的基础部分,凭借其较强的容错性和高效性,广泛应用于各类场景。然而,在需求越来越复杂的今天,模糊搜索的局限性也逐渐显现,尤其在深层语义理解和复杂查询中。因此,模糊搜索在与语义搜索等新型搜索方式结合的过程中展现了更大的潜力。希望本文对你理解模糊搜索的背景、原理及应用有所帮助,助力你在实际项目中灵活运用这一工具。 只有锻炼思维才能可持续地解决问题,只有思维才是真正值得学习和分享的核心要素。如果这篇博客能给您带来一点帮助,麻烦您点个赞支持一下,还可以收藏起来以备不时之需,有疑问和错误欢迎在评论区指出~
模糊搜索:在不确定性中寻找精确结果
|
9月前
|
Python
多目标匹配
【6月更文挑战第4天】多目标匹配。
47 3
wustojc4004百分制分数转换为等级
wustojc4004百分制分数转换为等级
55 0
分数等级划分
分数等级划分
117 0
|
存储 芯片 异构计算
METSO IOP304 从lut中检索值来评估(lut)和函数
METSO IOP304 从lut中检索值来评估(lut)和函数
146 0
METSO  IOP304 从lut中检索值来评估(lut)和函数
|
iOS开发 索引
LeetCode--1773. 统计匹配检索规则的物品数量
给你一个数组 items ,其中 items[i] = [typei, colori, namei] ,描述第 i 件物品的类型、颜色以及名称。 另给你一条由两个字符串 ruleKey 和 ruleValue 表示的检索规则。 如果第 i 件物品能满足下述条件之一,则认为该物品与给定的检索规则 匹配 : ruleKey == "type" 且 ruleValue == typei 。 ruleKey == "color" 且 ruleValue == colori 。 ruleKey == "name" 且 ruleValue == namei 。 统计并返回 匹配检索规则的物品数量 。
98 0
LeetCode 1773. 统计匹配检索规则的物品数量
给你一个数组 items ,其中 items[i] = [typei, colori, namei] ,描述第 i 件物品的类型、颜色以及名称。
115 0
|
移动开发 算法 Python
sklearn中分类模型评估指标(三):精确率、召回率、F值
简述 直观地说,精确率是指分类器不将负样本标记为正样本的能力,召回率是指分类器查找所有正样本的能力。 而F值(F1F_1F1​和FβF_{\beta}Fβ​值)则可以解释为精确率和召回率的加权调和平均值。 FβF_{\beta}Fβ​值的取值范围为[0,1],在1处表示模型效果最好,在0处表示模型效果最差。
sklearn中分类模型评估指标(三):精确率、召回率、F值
|
机器学习/深度学习 数据挖掘 PyTorch
多标签分类场景下的模型评估指标
指标在机器学习或深度学习领域扮演着相当重要的角色。我们从根据问题选择指标开始,以了解特定模型的基线分数。 在本博客中,我们研究了多标签分类的最佳和最常用的指标,以及它们的不同之处。 接下来,让我们深入了解什么是多标签分类,以防万一您需要它。 如果我们有关于狗的特征的数据,我们可以预测它属于哪个品种和宠物类别。 在物体检测的情况下,多标签分类为我们提供了图像中所有对象的列表,如下图所示。我们可以看到,分类器检测到图像中的 3 个对象。 如果训练对象的总数为 4 个,则可以将其表示成如下列表[1 0 1 1](对应的对象为[狗、人、自行车、卡车])。这种分类被称为多标签分类。
【每日一题Day11】LC1773统计匹配检索规则的物品数量
给你一个数组 items ,其中 items[i] = [typei, colori, namei] ,描述第 i 件物品的类型、颜色以及名称。
79 0