Перейти к содержимому
Правило корреляции

Континент IPS: Обнаружение вторжений

Правило регистрирует инциденты по срабатываниям системы обнаружения вторжений (IPS) комплекса «Континент»: сигнатуры snort из syslog-потока становятся инцидентами Smart Monitor.

Правило из модуля Smart Code (мониторинг комплекса сетевой безопасности «Континент» и Secret Net Studio). Превращает срабатывания системы обнаружения вторжений (IPS) «Континента» в инциденты Smart Monitor.

Как работает

  • Источник: syslog-поток IPS «Континента» в индексах continent-ips-syslog (event.provider = snort).
  • Логика: за окно 24 часа берутся срабатывания сигнатур, дедупликация — по набору правил (rule.ruleset), чтобы по каждой сигнатуре был один инцидент. В карточке: хост, событие, интерфейс, сеть, источник и сработавшее правило.
  • Расписание: каждые 5 минут (*/5 * * * *); троттлинг — 5 минут.

Требования

  • Smart Monitor: >=6.1
  • Приём syslog от IPS «Континент» в индексы continent-ips-syslog — конфигурация сбора continent.
  • Справочники не требуются.

Установка

  1. Загрузите архив smartcode_continent_ips_intrusion_detection-<версия>.zip в меню «Управление контентом» и установите задачу.
  2. Включите задачу в планировщике: она устанавливается выключенной.

Поток данных

Конфигурация сбора
continent
Данные
continent-ips-syslog
Правило корреляции
Континент IPS: Обнаружение вторжений
Разработчик
VolgaBlob
Категория
Безопасность · Конечные точки и СЗИ
Тип
Правило корреляции
Задание Планировщика задач с активными действиями
Стоимость
Бесплатно
Лицензия
Apache 2.0
Связанные модули