Правила корреляции
Для работы с правилами корреляции перейдите в раздел Коррелятор → Правила корреляции (см. рисунок 1.1).

Рисунок 1.1 – Раздел "Правила корреляции". Представление через универсальную таблицу
В разделе отображается следующая информация:
- Название – наименование правила корреляции;
- Работа правила по расписанию – включена ли для правила опция "Работа правила по расписанию": да, нет;
- Статус – текущее состояние правила. Возможные значения: активное, отключенное, устаревшее;
- Ретроспективное – используется ли правило для ретроспективной корреляции: да, нет;
- Ошибка – описание ошибки инициализации правила;
- Тип инцидента – наименование типа инцидента, по которому работает правило;
- Папка – наименование папки структуры контента, в которой находится правило. Подробнее о работе с папками см. раздел Интерфейс платформы. Папки контента.
- Сработки – количество "сработок" правила;
- Ошибки – количество ошибок инициализации правила;
- Обновлено – дата и время изменения информации о правиле;
- Табличные списки – наименования табличных списков, с которыми связано правило;
- Белые списки – наименования белых списков, с которыми связано правило;
- Создано – дата и время создания правила;
- ID – идентификатор правила.
Для переключения режима просмотра правил, нажмите по названию правила в соответствующей колонке или на кнопку
в нужной строке. Откроется представление правил через боковую панель, а выбранное правило откроется на просмотр (см. рисунок 1.2).

Рисунок 1.2 – Раздел "Правила корреляции". Представление через боковую панель
Раздел состоит из следующих блоков:
- Список правил корреляции в боковой панели, в котором отображается следующая информация о правилах:
- название правила;
- состояние правила: активное, неактивное, ретроспективное;
- дата последнего изменения правила;
- количество сработок;
- количество ошибок и индикатор наличия ошибок (индикатор
).
- Основное, в котором отображается общая информация о выбранном правиле.
- Статистика работы правила, в котором отображается следующая информация:
- "Инциденты"– список инцидентов, созданных на основании сработавшего правила;
- "Результаты" – список "сработок" привила;
- "Интеграции" – список действий интеграции, добавленных в правило (подробнее см. раздел Работа с интеграцией RT Protect EDR)
- "Лог изменений" – история изменения правила;
- "Лог правила" – журнал работы правила;
- "Метрики" – визуализация информации о сработках правила в виде графиков;
- "Значения белых списков" – перечень значений белых списков, которые исполняются для правила корреляции.
В разделе доступны следующие элементы управления:
| Кнопка | Действие |
|---|---|
![]() |
добавление правила |
![]() |
настройка сортировки правил и фильтров для поиска. Спецсимвол в правом верхнем углу кнопки означает, что в данный момент применена сортировка или фильтр. |
![]() |
доступ к следующим действиям над правилами: - включение массовых операций; - удалить выбранные; - удалить все; - экспортировать выбранные; - экспортировать все; - импортировать. |
![]() |
копирование уникального идентификатора правила |
![]() |
изменение статуса правила: активное, отключенное, устаревшее |
![]() |
перезапустить привило |
![]() |
редактирование правила |
![]() |
доступ к следующим действиям над правилами: - дублирование; - удаление. - конвертирование в Lua (только для правил, созданных с помощью визуального конструктора); |
Просмотр статистики работы правил
Вкладка "Инциденты"
На вкладке отображается список инцидентов, созданных на основе "сработок" правил (см. рисунок 2).

Рисунок 2 – Просмотр статистики работы правила. Вкладка "Инциденты"
Список инцидентов выводится в виде таблицы со стандартными элементами управления (см. раздел Интерфейс платформы).
Полный набор информации, отображаемы в таблице:
- Срочность – цифровое и цветовое обозначение оценки срочности реагирования на инцидент;
- Уровень риска – цифровое и цветовое обозначение уровня угрозы;
- Название – название обнаруженной угрозы. По ссылке произойдет переход к форме просмотра инцидента;
- Тип инцидента – по ссылке произойдет переход к форме просмотра типа инцидента;
- Статус – текущее состояние инцидента;
- Актив – техническое средство информационной системы, на котором произошел инцидент. По ссылке произойдет переход к форме просмотра актива;
- Группа инцидентов – название группы, к которой относится инцидент;
- ID – идентификатор инцидента;
- Последнее происшествие – дата и время последнего происшествия, зарегистрированного в инциденте;
- Кол-во происшествий – количество происшествий в инциденте;
- Кол-во повторных открытий – количество повторных открытий инцидента;
- Пользователь – наименование ответственного пользователя;
- Группа пользователей – наименование ответственной группы пользователей;
- Создано – дата и время создания инцидента;
- Обновлено – дата и время изменения информации об инциденте;
- Категория – категория инцидента;
- Эксплуатируется удаленно – признак удаленной эксплуатации, возможные значение: да, нет;
- Результат анализа – результат анализа инцидента (по наведению мыши во всплывающем окне отобразится полное описание).
Подробнее о работе с инцидентами см. раздел Инциденты.
Вкладка "Результаты"
На вкладке отображается список "сработок" правила корреляции (см. рисунок 3).

Рисунок 3 – Просмотр статистики работы правила. Вкладка "Результаты"
Список "сработок" выводится в виде таблицы со стандартными элементами управления (см. раздел Интерфейс платформы).
При работе над записями таблицы доступны следующие элементы управления:
| Кнопка | Действие |
|---|---|
![]() |
создание нового инцидента на основе "сработки" правила (см. раздел Создание инцидента) |
![]() |
просмотр событий, вызвавших "сработку" правила (см. раздел Просмотр события) |
![]() |
удаление записи из таблицы |
В списке "сработок" правила корреляции отображается следующая информация:
- Инцидент – наименование инцидента, созданного на основе "сработки" правила. По ссылке произойдет переход к форме просмотра инцидента;
- Актив – название актива, на котором произошла сработка. По ссылке произойдет переход к форме просмотра актива;
- Риск – уровень угрозы;
- Произошло – дата и время "сработки" правила.
Вкладка "Лог изменений"
На вкладке отображается журнал изменения правила (см. рисунок 4).

Рисунок 4 -- Просмотр статистики работы правила. Вкладка "Лог изменений"
В журнале изменений отображается следующая информация:
- Действие – тип действия, выполненного над правилом;
- Дата создания – дата выполнения изменения;
- Системное – признак того, было ли изменение выполнено платформой;
- Кем изменен – пользователь, выполнивший изменение.
По кнопке Показать детали можно посмотреть детальную информацию об изменении правила.
Вкладка "Лог правила"
На вкладке отображается журнал работы правила корреляции (см. рисунок 5).

Рисунок 5 – Просмотр статистики работы правила. Вкладка "Лог ошибок"
В журнале отображается следующая информация:
- Функция – наименование функции, по которой создано сообщение;
- Дата – дата и время создания сообщения;
- Сообщение – текст сообщения (при наведении мыши отобразится полное описание);
- Уровень сообщения – наименование категории, к которой относится сообщение. Возможные значения: Отладка (debug), Информация (info), Предупреждение (warn), Ошибка (error).
Вкладка "Метрики"
На вкладке доступны следующие визуализации метрической информации о "сработке" правила:
-
скорость потока событий (см. рисунок 6):

Рисунок 6 – Метрика "EPS"
-
задействованная память (см. рисунок 7):

Рисунок 7 – Метрика "Память"
-
количество накопленных событий в группе (см. рисунок 8):

Рисунок 8 – Метрика "Количество накопленных событий в группе"
-
время выполнения функции on_logline (см. рисунок 9).

Рисунок 9 – Метрика "Время выполнения on_logline"
-
время выполнения функции on_grouped (см. рисунок 10).

Рисунок 10 – Метрика "Время выполнения on_grouped"
-
количество ошибок, возникших во время "сработок" правила (см. рисунок 11).

Рисунок 11 – Метрика "Количество ошибок"
Вкладка "Значения белых списков"
На вкладке отображается список белых списков (в виде вкладок) и их значения (см. рисунок 12).

Рисунок 12 – Вкладка "Значения белых списков"
Содержимое формируется в зависимости от настроек белых списков (подробнее см. раздел Белые списки).
Создание и настройка правила
Создание правила можно выполнить двумя способами:
- с использованием визуального конструктора - при создании правила не используется скриптовый язык, само правило настраивается с помощью визуальных блоков. При необходимости вы всегда можете конвертировать подобное правило в скриптовый язык Lua (см. раздел Конвертирование правила в код Lua);
- помощью скриптового языка Lua - это позволяет использовать весь доступный функционал при написании правила.
Создание правила с помощью визуального конструктора
-
Нажмите кнопку
. Откроется окно "Добавить правило" (см. рисунок 13).
Рисунок 13 – Окно "Добавить правило"
-
Укажите в окне следующую информацию:
-
в поле Название правила укажите название правила;
-
в поле Тип инцидента из выпадающего списка выберите тип инцидента;
-
в поле Папка из выпадающего списка выберите папку, в которую следует поместить правило после создания;
-
установите флаг Использовать визуальный конструктор;
-
нажмите кнопку Создать.
-
-
Правило будет создано и автоматически откроется визуальный конструктор для настройки.
-
Выполните следующие шаги по настройке правила в визуальном конструкторе:
Примечание: если включена работа с интеграцией RT Protect EDR, дополнительно станет доступна настройка активных действий, которые необходимо выполнить при сработке правила. Подробнее см. раздел Работа с интеграцией RT Protect EDR.
-
После выполнения всех шагов нажмите кнопку Сохранить.
Шаг 1. Заполнение основной информации о правиле
Заполнение основной информации о правиле выполняется на вкладке Основное (см. рисунок 14).

Рисунок 14 – Настройка правила. Вкладка "Основное"
Укажите на вкладке следующую информацию:
-
при необходимости уточните сведения, указанные в полях Название, Папка и Тип инцидента;
-
для активации сбора дополнительных метрик по данному правилу установите флаг Сбор метрик;
-
установите флаг Ретроспективное, если необходимо проводить ретроспективный анализ по данному правилу (подробнее см. раздел Ретроспективная корреляция);
-
выберите вид правила: линейное или с группировкой событий, установив переключатель Использовать группировку в соответствующее положение. Переключатель отвечает за доступность вкладки Настройка группера;
-
если правило при срабатывании должно создавать результат, установите переключатель Создать результат при сработке правила. При включении переключателя становится доступна вкладка Настройка алерта, на которой можно указать данные, сохраняемые в результате срабатывания;
Примечание: алерт – это функция правила коррелятора, записывающая результат срабатывания.
-
выберите режим работы правила: постоянно или по расписанию, установив переключатель Работа правила по расписанию в соответствующее положение;
-
в поле Описание укажите дополнительные сведения о правиле;
-
в поле Техники MITRE выберите необходимые техники MITRE из выпадающего списка;
-
в блоке Ограничения установите необходимые ограничения:
-
в полях Максимальное количество сработок и За интервал (секунд) укажите максимальное количество срабатываний, которое может быть зарегистрировано за указанный период;
-
в поле Максимальное значение памяти (Мб) укажите максимальный допустимый объем памяти, который может использовать правило.
Примечание: для снятия ограничения укажите значение
0. -
Шаг 2. Настройка расписания работы правила
Если на первом шаге включена Работа правила по расписанию, настройте расписание на вкладке Расписание (см. рисунок 15).

Рисунок 15 – Настройка правила. Вкладка "Расписание"
В блоке Настройка расписания укажите период работы правила, выбрав необходимые значения в таблице.
В блоке Расписание проверьте настроенное расписание работы правила.
Шаг 3. Настройка фильтров потока
Для работы правила добавьте в него фильтр потока событий. Для этого перейдите на вкладку Настройка фильтров потока (см. рисунок 16).

Рисунок 16 – Настройка правила. Вкладка "Настройка фильтров потока"
Укажите на вкладке следующую информацию:
-
в блоке Все фильтры потока выберите фильтры, которые необходимо добавить в правило. Добавленные фильтры отображаются в блоке Активные фильтры;
-
для работы с добавленными фильтрами используйте следующие элементы управления:
-
– просмотр подробной информации о выбранном фильтре; -
– удаление фильтра из правила.
-
При необходимости можно создать новый фильтр потока в блоке Создание фильтров потока. Инструкция по созданию фильтров описана в разделе Фильтры потока событий.
Шаг 4. Настройка алерта
Если на первом шаге включена настройка Создать результат при сработке правила, выполните настройку на вкладке Настройка алерта (см. рисунок 17).

Рисунок 17 – Настройка правила. Вкладка "Настройка алерта"
Укажите на вкладке следующую информацию:
-
в поле Уровень риска выберите цифровое обозначение уровня риска, которое будет присвоено результату срабатывания правила;
-
установите флаг Создать инцидент, если необходимо автоматически создавать инцидент на основании результата срабатывания правила;
-
установите флаг Назначить инцидент пользователю, если необходимо, чтобы инцидент был создан в статусе "Назначен";
-
выберите количество событий, которые необходимо записывать в журнал:
-
если необходимо записывать только первое и последнее событие, установите соответствующий флаг;
-
в обратном случае укажите необходимое значение в поле Логировать указанное число событий;
-
-
в поле IP актива из выпадающего списка выберите поле, которое будет выступать в качестве IP-адреса актива. Поле может являться частью сводной таблицы событий;
-
в поле FQDN актива из выпадающего списка выберите поле, которое будет выступать в качестве наименования домена актива. Поле может являться частью сводной таблицы событий;
-
в поле Hostname актива из выпадающего списка выберите поле, которое будет выступать в качестве наименования хоста актива. Поле может являться частью сводной таблицы событий;
-
в поле MAC актива из выпадающего списка выберите поле, которое будет выступать в качестве MAC-адреса актива. Поле может являться частью сводной таблицы событий;
-
в поле Группа инцидентов выберите группу инцидентов, в которую автоматически будет помещен инцидент, созданный в результате срабатывания правила корреляции;
-
в поле Шаблон укажите дополнительную информацию об алерте.
Если подготовлен шаблон, в поле Выберите шаблон выберите шаблон из выпадающего списка. Поля на вкладке будут заполнены данными из шаблона. Инструкция по созданию шаблонов алертов описана в разделе Шаблоны алертов.
Шаг 5. Настройка группера
Если на первом шаге включено Использовать группировку, выполните настройку на вкладке Настройка группера (см. рисунок 18).

Рисунок 18 – Настройка правила. Вкладка "Настройка группера"
Укажите на вкладке следующую информацию:
-
в поле Группировать по из выпадающего списка выберите поле нормализованного события, по которому будет выполняться группировка. Можно выполнять группировку по нескольким полям;
-
в поле Агрегировать по из выпадающего списка выберите поле нормализованного события, по которому будет выполняться функция агрегации. Можно выполнить агрегацию по нескольким полям;
-
в поле Размер окна группировки укажите временной интервал, в течение которого будет выполняться группировка событий;
-
в поле Порог количества событий для срабатывания укажите количество событий, по достижении которого в окне группировки будет срабатывать правило;
-
для агрегации только уникальных значений установите соответствующий флаг;
-
в поле Время события из выпадающего списка выберите поле нормализованного события, по которому будет вычисляться время события;
-
в поле Формат времени из выпадающего списка выберите формат времени события.
Платформа поддерживает возможность отслеживания и группировки подозрительных событий, следующих одно за другим (цепочки событий).
Для этого установите переключатель Использовать цепочку в положение "Включен" и выполните следующие действия:
-
Нажмите кнопку + Сравнение. Откроется окно "Настроить условие" (см. рисунок 19).

Рисунок 19 – Окно "Настроить условие"
-
Укажите в окне "Настроить условие" следующую информацию:
-
в поле Функция сравнения из выпадающего списка выберите функцию Проверить наличие в массиве;
-
в блоке Строка настройте первую часть выражения:
-
в поле Тип выражения выберите необходимый тип выражения, например "Значение из события";
-
в поле Ключ из выпадающего списка выберите поле нормализованного события, по которому будет выявляться цепочка событий;
-
-
в блоке Массив настройте вторую часть выражения:
-
в поле Тип выражения выберите необходимый тип выражения, например "Массив строк";
-
в поле Значение укажите массив значений, по которым должно проверяться поле, указанное в поле Ключ;
-
-
в блоке Результат проверьте правильность заданного выражения;
-
нажмите кнопку Сохранить.
-
-
Добавьте необходимое количество условий цепочки событий.
-
Настройте дополнительные параметры поведения для добавленных условий цепочки событий (см. рисунок 20):

Рисунок 20 – Параметры условий цепочки событий
-
в поле Количество событий укажите минимальное количество найденных событий, соответствующих условию, для срабатывания правила;
-
для включения проверки строгого соответствия количества событий установите флаг Точное совпадение количества событий;
-
для отключения проверки по выбранному условию установите переключатель Отсутствует в положение "Включен".
-
Если подготовлен шаблон, в поле Выберите шаблон выберите шаблон из выпадающего списка. Поля на вкладке будут заполнены данными из шаблона. Инструкция по созданию шаблонов группировки описана в разделе Шаблоны группировки.
Шаг 6. Настройка условий
Настройка условий срабатывания правила выполняется на вкладке Конструктор условий (см. рисунок 21).

Рисунок 21 – Настройка правила. Вкладка "Конструктор условий"
В правой части вкладки расположены блоки, предназначенные для тестирования правила. Порядок проведения тестирования описан в разделе Шаг 9. Тестирование работы правила.
Конструктор представляет собой набор условий в иерархическом виде.
Правило срабатывает, когда выполнены условия в соответствии с заданной логикой.
В условиях задается сравнение выбранного поля в первой части условия с указанным значением во второй части условия.
В качестве значения для первой и второй части условия в общем случае можно указать следующие параметры:
-
Значение из события – выбор из списка полей нормализованного события;
-
Значение из табличного списка – выбор из полей существующего табличного списка;
-
Количество записей в табличном списке – выбор табличного списка, в котором будет подсчитано количество записей;
-
Ручной ввод строки – произвольное выражение;
-
Целое число – в значении указывается целое число;
-
Дробное число – в значении указывается дробное число;
-
Логическое значение – выбор значения "ложь" или "истина";
-
IP – в значении указывается IP-адрес;
-
CIDR – в значении указывается IP-адрес в подсети, указанной в табличном списке;
-
Дата – указывается дата и время;
-
Отсутствие значения – значение для сравнения не указывается.
Примечание: доступные параметры для первой и второй части условия формируются в зависимости от выбранной функции сравнения.
При настройке сравнения используются следующие функции:
-
Проверить равенство выражений (оператор "равно") – проверяется полное равенство поля указанному значению. При равенстве поля указанному значению условие считается выполненным.
Для данной функции доступна возможность не учитывать регистр для строковых значений.
-
Проверить наличие значения (оператор "существует") – проверяется существование поля. При существовании поля условие считается выполненным;
-
Проверить значение в массиве (оператор "равно значению в массиве") – осуществляется поиск указанного значения поля в массиве. При успешном поиске условие считается выполненным;
-
Элемент массива должен иметь подстроку (оператор "является подстрокой элемента массива") – проверяется вхождение значения поля в строку в указанном массиве;
-
Один элемент массива должен начинаться с подстроки (оператор "является префиксом элемента массива") – проверяется вхождение значения поля в начало строки элемента массива;
-
Один элемент массива должен заканчиваться на подстроку (оператор "является суффиксом элемента массива") – проверяется вхождение значения поля в конец строки элемента массива;
-
Поиск подстроки в строке (оператор "имеет подстроку") – проверяется вхождение подстроки в выбранное поле;
-
Строка должна проходить regexp (оператор "проходит regexp") – проверяется соответствие поля регулярному выражению;
-
Первое значение больше второго (оператор "больше") – сравниваются поле и указанное значение. Если поле больше значения, условие считается выполненным;
-
Первое значение больше или равно второму (оператор "больше или равно") – сравниваются поле и указанное значение. Если поле больше или равно значению, условие считается выполненным;
-
Первое значение меньше второго (оператор "меньше") – сравниваются поле и указанное значение. Если поле меньше значения, условие считается выполненным;
-
Первое значение меньше или равно второму (оператор "меньше или равно") – сравниваются поле и указанное значение. Если поле меньше или равно значению, условие считается выполненным;
-
Строка начинается с подстроки (оператор "начинается с") – проверяется наличие указанного значения в начале выбранного поля;
-
Строка заканчивается на подстроку (оператор "заканчивается на") – проверяется наличие указанного значения в конце выбранного поля;
-
Поиск значения в табличном списке (оператор "находит") – проверяется наличие указанного значения в выбранной колонке табличного списка.
Для данной функции доступна возможность не учитывать регистр для строковых значений.
-
Поиск IP в табличном списке (оператор "находит") – проверяется наличие указанного IP-адреса в выбранной колонке табличного списка;
-
Значение должно быть в диапазоне (оператор "находится между") – сравнивается поле с указанным диапазоном значений. Если поле входит в диапазон, условие считается выполненным.
Для каждой функции можно включить отрицание: "не равно", "не существует" и т. д.
Созданные условия можно сгруппировать по следующим операторам:
-
И – группа условий выполняется и правило срабатывает только в том случае, если выполнены все условия в группе;
-
ИЛИ – группа условий выполняется и правило срабатывает, если выполнено хотя бы одно условие в группе.
На вкладке доступны следующие элементы управления:
| Кнопка | Действие |
|---|---|
![]() |
добавление условия сравнения |
![]() |
добавление группы условий |
![]() |
добавление условия сравнения в группу |
![]() |
изменение порядка условий сравнения |
![]() |
удаление условия сравнения из правила |
| Нажатие ЛКМ на оператор И, ИЛИ | настройка поведения для выбранной группы условий |
| Нажатие ЛКМ на строку условия | редактирование выбранного условия |
Для добавления условия выполните следующие действия:
-
Нажмите кнопку
. Откроется окно "Настроить условие" (см. рисунок 22).
Рисунок 22 – Окно "Настроить условие". Пример "Проверить равенство выражений"
-
Выберите функцию сравнения и тип выражения в соответствующих блоках. Набор полей сформируется в зависимости от выбранных значений.
-
В сформированных полях укажите необходимую информацию.
-
Если необходимо выполнить операцию отрицания, установите соответствующий флаг.
-
В блоке Результат проверьте правильность заданного выражения.
-
Нажмите кнопку Сохранить.
-
Добавьте необходимое количество условий в правило.
Для добавления группы условий выполните следующие действия:
-
Нажмите кнопку
. Откроется окно "Настроить условие" (см. рисунок 23).
Рисунок 23 – Добавление группы. Окно "Настроить условие"
-
Выберите оператор.
-
Если необходимо выполнить операцию отрицания, установите соответствующий флаг.
-
Нажмите кнопку Сохранить.
Шаг 7. Настройка действий над табличными списками
При необходимости настройте действия над табличными списками при срабатывании правила.
Доступны следующие действия:
-
установить значение в табличном списке;
-
удалить запись из табличного списка;
-
очистить табличный список.
Все действия выполняются последовательно.
В правило можно добавить неограниченное количество действий.
Настройка действий над табличными списками выполняется на вкладке Действия (см. рисунок 24).

Рисунок 24 – Настройка правила. Вкладка "Действия"
Для добавления действия над табличным списком нажмите кнопку Добавить и укажите информацию в соответствии с выбранным действием:
-
Установка значения в табличном списке:
-
в поле Табличный список из выпадающего списка выберите табличный список;
-
в поле TTL укажите размер окна времени отбора в миллисекундах. События старше указанного времени не будут отбираться для установки значения. Значение
0– без ограничения; -
в поле Составной ключ выберите способ формирования ключа: "по значению" или "по полю события";
-
в поле Колонка из выпадающего списка выберите колонку, в которую будет устанавливаться значение;
-
в поле Значение укажите значение, которое будет устанавливаться в соответствующую колонку табличного списка.
-
-
Удаление записи из табличного списка:
-
в поле Табличный список выберите табличный список, из которого будут удаляться значения;
-
в поле Составной ключ укажите ключ, по которому будут удаляться значения.
-
-
Очистка табличного списка – в поле Табличный список выберите табличный список, который будет очищаться при срабатывании правила.
Шаг 8. Настройка исключений (белые списки)
На вкладке Белые списки определяется список полей события (таксономии) и список исключений, который будет применяться к ним при срабатывании правила (см. рисунок 25).

Рисунок 25 – Настройка правила. Вкладка "Белые списки"
Для создания нового белого списка нажмите кнопку Создать белый список. Подробнее о работе с белыми списками см. раздел Белые списки.
Шаг 9. Тестирование работы правила
Для проверки работы правила используется тестовый набор, состоящий из логлайнов. Логлайн представляет собой событие в формате JSON.
Тестирование выполняется на вкладке Конструктор условий. Параметры тестирования и тестовые события расположены в правой части вкладки в блоках Тестирование и Тестовый набор данных (см. рисунок 26).

Рисунок 26 – Тестирование правила на вкладке "Конструктор условий"
Для проведения тестирования выполните следующие действия:
-
В блоке Тестирование настройте временные параметры:
-
Задержка отправки событий – задает задержку, с которой тестовые события отправляются в правило;
-
Пауза перед завершением – определяет, на какое время задерживается выполнение правила после отправки тестовых событий. После окончания паузы выполняется пересчет групперов;
-
Период пересчета групперов – задает частоту вызова пересчета данных у групперов. Укажите значение больше
0, если требуется выполнять пересчет с заданной периодичностью, например при эмуляции потока событий.
Для каждого параметра укажите числовое значение и выберите единицу измерения.
Примечание: при использовании периодического пересчета установите Паузу перед завершением больше Периода пересчета групперов.
-
-
При необходимости сформируйте тестовый набор данных:
-
в поле Логлайн укажите тестовое событие в формате JSON;
-
нажмите кнопку Добавить логлайн в тестовый набор;
-
при необходимости добавьте другие события.
Для управления добавленными логлайнами используйте следующие элементы управления:
-
– просмотр подробной информации о выбранном логлайне; -
– удаление логлайна из тестового набора данных.
-
-
Нажмите кнопку Запустить тест.
После выполнения теста будут сформированы результаты проверки правила:
-
в блоке Код правила можно посмотреть сформированный код правила;
-
в блоке Ошибки отображаются выявленные ошибки;
-
в блоке Лог отображается журнал выполнения тестирования;
-
в блоке Результаты сработки отображаются результаты срабатывания правила.
Создание правила с помощью скриптового языка Lua
-
Нажмите кнопку
. Откроется окно "Добавить правило" (см. рисунок 27).
Рисунок 27 – Окно "Добавить правило"
-
Укажите в окне следующую информацию:
-
в поле Название правила укажите название правила;
-
в поле Тип инцидента из выпадающего списка выберите тип инцидента;
-
в поле Папка из выпадающего списка выберите папку, в которую следует поместить правило после создания;
-
если правило не относится ни к одному из существующих типов инцидента или необходимо создать новый тип инцидента, установите флаг Автоматическое создание типа инцидента. При создании инцидента на основе сработки данного правила будет создан новый тип инцидента, которому будет присвоено наименование правила.
Примечание: если опция включена, убедитесь, что наименование правила корреляции не совпадает ни с одним существующим наименованием типа инцидента.
-
не устанавливайте флаг Использовать визуальный конструктор;
-
нажмите кнопку Создать.
-
-
Правило будет создано и автоматически откроется форма его настройки.
-
Выполните следующие шаги по настройке правила:
Примечание: если включена работа с интеграцией RT Protect EDR, дополнительно станет доступна настройка активных действий, которые необходимо выполнить при сработке правила. Подробнее см. раздел Работа с интеграцией RT Protect EDR.
-
После выполнения всех шагов нажмите кнопку Сохранить.
Шаг 1. Заполнение основной информации о правиле
Заполнение основной информации о правиле выполняется на вкладке Основное (см. рисунок 28).

Рисунок 28 – Настройка правила на скриптовом языке Lua. Вкладка "Основное"
Укажите на вкладке следующую информацию:
-
при необходимости уточните сведения, указанные в полях Название, Папка и Тип инцидента;
-
для активации сбора дополнительных метрик по данному правилу установите флаг Сбор метрик;
-
установите флаг Ретроспективное, если необходимо проводить ретроспективный анализ по данному правилу (подробнее см. раздел Ретроспективная корреляция);
-
выберите режим работы правила — постоянно или по расписанию, установив переключатель Работа правила по расписанию в соответствующее положение;
-
в поле Описание укажите дополнительные сведения о правиле;
-
в блоке Ограничения установите необходимые ограничения:
-
в полях Максимальное количество сработок и За интервал (секунд) укажите максимальное количество сработок, которое может быть зарегистрировано за указанный период;
-
в поле Максимальное значение памяти (Мб) укажите максимальный допустимый объем памяти, который может использовать правило.
Примечание: для снятия ограничения укажите значение
0. -
Шаг 2. Настройка расписания работы правила
Если на первом шаге включена Работа правила по расписанию, настройте расписание на вкладке Расписание (см. рисунок 29).

Рисунок 29 – Настройка правила на скриптовом языке Lua. Вкладка "Расписание"
В блоке Настройка расписания укажите период работы правила, выбрав необходимые значения в таблице.
В блоке Расписание проверьте настроенное расписание работы правила.
Шаг 3. Настройка фильтров потока
Для работы правила добавьте в него фильтр потока событий. Для этого перейдите на вкладку Настройка фильтров потока (см. рисунок 30).

Рисунок 30 – Настройка правила на скриптовом языке Lua. Вкладка "Настройка фильтров потока"
Укажите на вкладке следующую информацию:
-
в блоке Все фильтры потока выберите фильтры, которые необходимо добавить в правило. Добавленные фильтры отображаются в блоке Активные фильтры;
-
для работы с добавленными фильтрами используйте следующие элементы управления:
-
– просмотр подробной информации о выбранном фильтре; -
– удаление фильтра из правила.
-
При необходимости можно создать новый фильтр потока в блоке Создание фильтров потока. Инструкция по созданию фильтров описана в разделе Фильтры потока событий.
Шаг 4. Настройка кода правила
Основная логика правила настраивается на вкладке Код правила с помощью скриптового языка Lua. Подробнее о доступных функциях см. руководство Описание редактора Lua для правил корреляции.
На вкладке расположены:
-
Код правила – редактор для написания и изменения Lua-кода правила;
-
Тестирование – блок для настройки параметров и запуска тестирования правила;
-
Тестовый набор данных – блок для формирования набора событий, используемых при тестировании.
Вкладка Код правила показана на рисунке 31.

Рисунок 31 – Настройка правила на скриптовом языке Lua. Вкладка "Код правила"
Укажите необходимый код в редакторе Код правила.
Для использования шаблона группировки начните вводить функцию grouper.template.<наименование шаблона группировки>. По мере ввода редактор отобразит список доступных шаблонов группировки.
Для использования шаблона алерта начните вводить функцию alert.template.<наименование шаблона алерта>. По мере ввода редактор отобразит список доступных шаблонов алертов.
Примечание: перед использованием шаблонов группировки и алертов в правиле их необходимо создать в соответствующих разделах.
Пример использования шаблонов в редакторе Lua приведен на рисунке 32.

Рисунок 32 – Пример использования шаблонов в редакторе Lua
Настройка параметров тестирования и запуск теста описаны в разделе Шаг 7. Тестирование работы правила.
Шаг 5. Настройка макросов
Если необходимо использовать один и тот же код в разных правилах корреляции, к правилу можно подключить соответствующий макрос.
Подключение макросов выполняется на вкладке Макросы (см. рисунок 33).

Рисунок 33 – Настройка правила на скриптовом языке Lua. Вкладка "Макросы"
Укажите на вкладке следующую информацию:
-
в блоке Все макросы выберите макросы, которые необходимо добавить в правило. Добавленные макросы отображаются в блоке Активные макросы;
-
для работы с добавленными макросами используйте следующие элементы управления:
-
– просмотр подробной информации о выбранном макросе; -
– удаление макроса из правила.
-
Инструкция по созданию макросов описана в разделе Макросы.
Шаг 6. Настройка исключений (белые списки)
На вкладке Белые списки определяется список полей события и список исключений, который будет применяться к ним при срабатывании правила (см. рисунок 34).

Рисунок 34 – Настройка правила на скриптовом языке Lua. Вкладка "Белые списки"
Для создания нового белого списка нажмите кнопку Создать белый список. Подробнее о работе с белыми списками см. раздел Белые списки.
Шаг 7. Тестирование работы правила
Для проверки работы правила используйте тестовый набор событий.
Тестирование выполняется на вкладке Код правила в блоках Тестирование и Тестовый набор данных (см. рисунок 35).

Рисунок 35 – Тестирование правила на вкладке "Код правила"
Для проведения тестирования выполните следующие действия:
-
В блоке Тестирование настройте временные параметры:
-
Задержка отправки событий – определяет задержку, с которой тестовые события отправляются в правило;
-
Пауза перед завершением – определяет, на какое время задерживается выполнение правила после отправки тестовых событий. После окончания паузы выполняется пересчет групперов;
-
Период пересчета групперов – задает частоту вызова пересчета данных у групперов. Укажите значение больше
0, если требуется выполнять пересчет с заданной периодичностью, например при эмуляции потока событий;
Для каждого временного параметра укажите числовое значение и выберите единицу измерения.
Примечание: если используется периодический пересчет групперов, установите значение Пауза перед завершением больше значения Период пересчета групперов, чтобы периодический пересчет успел выполниться до завершения теста.
Примечание: параметр Период пересчета групперов не определяет время хранения событий в группере. Он задает частоту обработки данных групперов во время тестирования.
-
-
При необходимости сформируйте тестовый набор данных:
-
в поле Логлайн укажите тестовое событие в формате JSON;
-
нажмите кнопку Добавить логлайн в тестовый набор;
-
при необходимости добавьте другие события.
Для управления добавленными логлайнами используйте следующие элементы управления:
-
– просмотр подробной информации о выбранном логлайне; -
– удаление логлайна из тестового набора данных.
-
-
Нажмите кнопку Запустить тест.
После выполнения теста отображаются результаты проверки правила:
-
в блоке Ошибки – выявленные при тестировании ошибки;
-
в блоке Лог – журнал выполнения тестирования;
-
в блоке Результаты сработки – результаты срабатывания правила.
Пример использования временных параметров
Если необходимо проверить работу правила при последовательном поступлении событий, можно, например, задать следующие значения:
-
Задержка отправки событий – 1 секунда;
-
Период пересчета групперов – 5 секунд;
-
Пауза перед завершением – 6 секунд.
В этом случае тестовые события отправляются в правило с задержкой в 1 секунду. Во время выполнения теста пересчет данных групперов вызывается с периодичностью 5 секунд. После отправки событий Платформа ожидает 6 секунд перед завершающим пересчетом групперов и завершением теста.
Редактирование правила
- Выберите из списка необходимое правило и нажмите кнопку
. - В зависимости от типа редактируемого правила (с использованием визуального редактора или без) внесите необходимые изменения на соответствующие вкладки.
- Нажмите кнопку Сохранить.
Изменение статуса правила
- Выберите необходимое правило.
- В карточке правила нажмите Статус.
- Выберите необходимое значение: Активное, Отключенное или Устаревшее.
Правило со статусом Активное используется для обработки потока событий. Если при инициализации правила возникнет ошибка, правило будет автоматически отключено.
Перезапуск правила
- Выберите из списка необходимое правило и нажмите кнопку
. - Подтвердите перезапуск в открывшемся окне.
- Правило будет перезапущено.
Дублирование правила
-
Выберите из списка необходимое правило, нажмите кнопку
и из выпадающего списка выберите пункт Дублировать. Откроется окно "Дублировать правило" (см. рисунок 36).
Рисунок 36 – Окно "Дублировать правило"
-
Укажите в окне наименование правила.
- Нажмите кнопку Дублировать.
Конвертирование правила в код Lua
При необходимости Платформа Радар позволяет конвертировать правила, созданные с помощью визуального конструктора, в скриптовой язык Lua.
Внимание! обратное конвертирование из Lua в визуальный режим не поддерживается, рекомендуется перед конвертированием продублировать правило (сделать резервную копию).
- Выберите из списка правило, которое было создано с помощью визуального конструктора.
- Нажмите кнопку
и из выпадающего списка выберите пункт Конвертировать в Lua. - Подтвердите конвертацию в открывшемся окне.
Импорт правил
- Начните процесс импорта правил через универсальную таблицу или боковую панель.
- В открывшемся окне укажите путь к архиву с правилами.
- Нажмите кнопку Открыть.
Экспорт правил
- Начните процесс экспорта правил через универсальную таблицу или боковую панель.
- Будет сформирован архив с правилами в формате
.zip. - Нажмите кнопку Скачать и укажите путь для сохранения архива.
Синхронизация правил
Если Платформа Радар работает в режиме мультиарендности, то правила корреляции при необходимости можно синхронизировать между подчиненными инстансами. Подробнее о процессе синхронизации см. раздел Синхронизация пользовательского контента.
Удаление правила
- Начините процесс удаления правила через универсальную таблицу или боковую панель.
- Подтвердите удаление в открывшемся окне.
- Правило будет удалено из платформы.
Массовое изменение настроек правил корреляции
- Перейдите в табличное представление раздела.
- Выберите правила корреляции, установив соответствующие флаги.
-
Нажмите кнопку Установить значения. Откроется окно Установить значения (см. рисунок 37).

Рисунок 37 – Окно "Установить значения"
-
Установите необходимые ограничения:
- в поле Максимальное количество сработок и в поле За интервал (секунд) укажите максимальное количество "сработок", которое будет регистрироваться за период времени;
-
в поле Максимальное значение памяти (Мб) укажите максимальный допустимый объем памяти, который может использовать правило.
Примечание: для снятия ограничений укажите "0".
-
Нажмите кнопку Сохранить. Указанные параметры будут применены ко всем выбранным правилам корреляции.
Действия над результатами сработок правила
Создание инцидента
- Выберите из списка необходимое правило.
- Перейдите на вкладку "Результаты".
- Выберите из списка необходимую "сработку" правила и нажмите кнопку
. - Будет создан инцидент на основании "сработки" правила.
Просмотр события
- Выберите из списка необходимое правило.
- Перейдите на вкладку "Результаты".
-
Выберите из списка необходимую "сработку" правила и нажмите кнопку Показать событие. Откроется страница просмотра события (см. рисунок 38).

Рисунок 38 – Просмотр события
-
Для просмотра события в разделе Просмотр событий нажмите кнопку
, а для просмотра всех событий нажмите кнопку Просмотреть все. Откроется поток событий, который будет сформирован по соответствующему запросу (см. рисунок 39).
Рисунок 39 – Просмотр потока событий по соответствующему запросу







