Перейти к содержимому
Правило корреляции

CS: Серия неуспешных попыток входа с последующим успешным входом

Правило выявляет перебор пароля (brute force): серию неуспешных сетевых входов, завершившуюся успешным входом с того же адреса источника, с обогащением по критичным учётным записям и контроллерам домена.

Правило детектирования из модуля Cyber Security (MITRE ATT&CK T1110 — Brute Force). Выявляет несколько неуспешных попыток сетевого входа, за которыми следует успешная попытка с того же адреса источника — типичный след подбора пароля, завершившегося компрометацией учётной записи.

Как работает

  • Источник: события журнала безопасности Windows и Sysmon в индексах windows_security-*, windows_sysmon_operational-* (event.action: logon-failed / успешный вход, LogonType = Network).
  • Окно: последние 9 минут, запуск по расписанию */9 * * * *.
  • Порог: не менее 10 событий и не менее 2 классов событий по комбинации «учётная запись × целевая учётная запись × адрес источника × хост».
  • Обогащение по справочникам: подсеть источника (cs_internal_networks), критичные учётные записи (cs_iam_critical_users), роль контроллера домена (cs_ad_dc_hosts); исключения — cs_logon_user_black_list.
  • Троттлинг инцидентов: 15 минут по той же комбинации полей.

При срабатывании создаётся инцидент с карточкой: интервал атаки, количество событий, типы входа, целевая учётная запись, подсеть и роль хоста.

Требования

  • Smart Monitor: >=6.1
  • Источники данных: журнал безопасности Windows — конфигурация сбора windows_security_log; телеметрия Sysmon в windows_sysmon_operational-*.
  • Справочники: object/lookups/ содержит определения четырёх справочников (cs_internal_networks, cs_iam_critical_users, cs_ad_dc_hosts, cs_logon_user_black_list). Правило работает и с пустыми справочниками (без обогащения).

Установка

  1. Загрузите архив cs_credential_access_bruteforce_multiple_logon_failure_followed_by_success-<версия>.zip в меню «Управление контентом» и установите задачу и справочники cs_ad_dc_hosts, cs_iam_critical_users, cs_internal_networks, cs_logon_user_black_list.
  2. Включите задачу в планировщике: она устанавливается выключенной.
  3. При необходимости скорректируйте пороги под свою инфраструктуру.

Поток данных

Конфигурация сбора
Windows Security Log
Данные
windows_security-* · windows_sysmon_operational-*
Справочники
cs_ad_dc_hosts · cs_iam_critical_users · cs_internal_networks · cs_logon_user_black_list
Правило корреляции
CS: Серия неуспешных попыток входа с последующим успешным входом

Конфигурации сбора данных

Разработчик
VolgaBlob
Категория
Безопасность · Обнаружение угроз
Тип
Правило корреляции
Задание Планировщика задач с активными действиями
Стоимость
Бесплатно
Лицензия
Apache 2.0
Связанные модули
Конфигурации сбора данных