Правило детектирования из модуля Cyber Security (MITRE ATT&CK T1110 — Brute Force). Выявляет несколько неуспешных попыток сетевого входа, за которыми следует успешная попытка с того же адреса источника — типичный след подбора пароля, завершившегося компрометацией учётной записи.
Как работает
- Источник: события журнала безопасности Windows и Sysmon в индексах
windows_security-*, windows_sysmon_operational-* (event.action: logon-failed / успешный вход, LogonType = Network). - Окно: последние 9 минут, запуск по расписанию
*/9 * * * *. - Порог: не менее 10 событий и не менее 2 классов событий по комбинации «учётная запись × целевая учётная запись × адрес источника × хост».
- Обогащение по справочникам: подсеть источника (
cs_internal_networks), критичные учётные записи (cs_iam_critical_users), роль контроллера домена (cs_ad_dc_hosts); исключения — cs_logon_user_black_list. - Троттлинг инцидентов: 15 минут по той же комбинации полей.
При срабатывании создаётся инцидент с карточкой: интервал атаки, количество событий, типы входа, целевая учётная запись, подсеть и роль хоста.