SentinelOne 相关性规则

本文涉及的产品
应用实时监控服务-用户体验监控,每月100OCU免费额度
服务治理 MSE Sentinel/OpenSergo,Agent数量 不受限
应用实时监控服务-可观测链路OpenTelemetry版,每月50GB免费额度
简介: SentinelOne 的自定义规则告警(Custom Rules)可将 Deep Visibility 检测的行为定义为规则,触发相应动作。今年升级的 Correlation Rules 能力支持创建更复杂的组合规则,增强威胁检测灵活性。详情及技术支持,请联系:王涛,电话:13818802872,邮箱:wangtao@mfreelink.com。

咨询采购SentinelOne 请联系:王涛📞13818802872 📨wangtao@mfreelink.com
SentinelOne.png
我们都知道SentinelOne很突出的一个优势就是自定义规则告警-Custom Rules,可以将Deep Visibility中检索到的所有行为都定义成规则,当匹配到时就可以触发相应的动作,比如告警该事件、杀掉该进程、隔离相应的文件。所以这种Custom Rules灵活度很大,可以把任何用户觉得可疑的行为加入到规则中来,甚至是实现一些管理上的需求,比如不让用户使用一些工作以外的软件,运行这些进程就会被杀掉。SentinelOne在今年再次升级了Custom Rules的能力,可以创建Correlation Rules,这又是什么功能呢?简单来说就是组合的规则,或是更复杂的规则。为了更直观的介绍,我们来看一个例子:在左边的Sentinels菜单,上面找到Star Custom Rules,点击New Rules
1280X12801.PNG
填写规则的名字后,下一步
1280X12802.PNG
选择Correlation,我们可以看到下面可以选择规则的对象,是进程、用户、IP还是设备
1280X12803.PNG
在下面我们可以看到这个Correlation规则可以设置多条查询语句。比如第一条语句是访问了某个网站这样一个行为,第二条语句是启动了某个进程;您可以将Match in Order的开关打开,必须是按照以下顺序执行了动作才会触发该规则,即先访问了某网站,再启动某进程,才会触发,每个查询的先后顺序也可调整;您还可以设置某个查询的匹配次数,如访问三次某网站才会触发;还可以设置整套动作的时间间隔,即在一定时间内完成整套动作才会触发。这样的组合规则可以相当灵活,而且也更符合威胁行为的特点,单个行为很可能是无害的,但多个行为按照一定顺序在一定时间内执行后可能就是有威胁的。
1280X12804.PNG
不少客户对Correlation Rules很感兴趣,在使用的过程中客户往往编辑大量的query语句,有时甚至超过了query语句的上限。按照以往经验Custom Rules的query语句的上限是8192个字符,在Correlation Rules可以有多个query语句,那么总计的上限是多少字符呢?为此我们向SentinelOne support提交了case,并告知我们在一条query语句不超过6000字符的情况下,编写了三条query语句后,Correlation Rules出现了无法保存的情况。经过support的反复检查发现,目前的Correlation Rules字符上限设置有bug,需要进行修复,修复后的设定为:每条query语句的上限仍然是8192个字符,每个Correlation Rules最多可以创建10条query语句,那么一条Correlation Rules的字符上限就是81920;而一个账户下最多可以创建10条Correlation Rules。这个bug预计在今年的9月份就会修复,期待这个强大的功能有更好的表现。

目录
相关文章
|
2月前
|
前端开发 开发者
权重计算的优先级规则是怎样的?
【10月更文挑战第28天】CSS权重计算的优先级规则明确了不同类型选择器及选择器组合在应用样式时的先后顺序,帮助开发者准确地控制页面元素的样式表现,避免样式冲突和意外的显示效果,从而实现预期的页面设计和布局。在实际开发中,理解和运用这些规则是编写高效、可维护CSS代码的关键
|
6月前
|
算法 网络协议 网络性能优化
|
7月前
|
Python
多目标匹配
【6月更文挑战第4天】多目标匹配。
33 3
|
8月前
|
容器
R语言多元动态条件相关DCC-MVGARCH、常相关CCC-MVGARCH模型进行多变量波动率预测
R语言多元动态条件相关DCC-MVGARCH、常相关CCC-MVGARCH模型进行多变量波动率预测
|
数据挖掘 数据库
R实战 | 倾向性评分匹配(PSM)
R实战 | 倾向性评分匹配(PSM)
145 0
wustojc4004百分制分数转换为等级
wustojc4004百分制分数转换为等级
43 0
|
数据挖掘
基于R筛选过滤低丰度物种的几种方式
基于R筛选过滤低丰度物种的几种方式
498 0
|
存储 芯片 异构计算
METSO IOP304 从lut中检索值来评估(lut)和函数
METSO IOP304 从lut中检索值来评估(lut)和函数
117 0
METSO  IOP304 从lut中检索值来评估(lut)和函数
|
机器学习/深度学习 数据挖掘 PyTorch
多标签分类场景下的模型评估指标
指标在机器学习或深度学习领域扮演着相当重要的角色。我们从根据问题选择指标开始,以了解特定模型的基线分数。 在本博客中,我们研究了多标签分类的最佳和最常用的指标,以及它们的不同之处。 接下来,让我们深入了解什么是多标签分类,以防万一您需要它。 如果我们有关于狗的特征的数据,我们可以预测它属于哪个品种和宠物类别。 在物体检测的情况下,多标签分类为我们提供了图像中所有对象的列表,如下图所示。我们可以看到,分类器检测到图像中的 3 个对象。 如果训练对象的总数为 4 个,则可以将其表示成如下列表[1 0 1 1](对应的对象为[狗、人、自行车、卡车])。这种分类被称为多标签分类。
|
缓存 测试技术
EdgeScript的规则模型
EdgeScript的规则模型
135 0