Bosh sahifa Wiki Detection rule

Detection rule

Detection rule — telemetry ichidagi ma’lum xatti-harakat, shart yoki hodisalar ketma-ketligini xavfli deb aniqlab, alert yoki boshqa javobni ishga tushiradigan formal mantiqdir. Qoidalar SIEM, EDR, network sensor va cloud security platformalarida ishlaydi. Ular threat hypothesisni bajariladigan query va thresholdga aylantiradi.

Qoidaning tarkibi

Yaxshi qoida nom, maqsad, kerakli data source, mantiq, vaqt oynasi, severity, owner va response tavsifiga ega. Qaysi threat technique’ni aniqlashi va qaysi sharoitda ishlamasligi yoziladi. Queryning o‘zi konteksiz qolsa keyingi analyst uning niyatini tushunmaydi.

Oddiy qoida bitta event fieldini tekshiradi. Aggregate qoida ma’lum vaqtda urinishlar sonini hisoblaydi. Sequence qoida login, process va network eventlar tartibini bog‘laydi. Stateful detection ko‘proq kontekst beradi, ammo kechikkan yoki tartibsiz eventlarni hisobga olishi kerak.

Data dependency

Qoida kerakli log kelayotganiga, field to‘g‘ri parse qilinganiga va timestamp ishonchli ekaniga tayanadi. Data source o‘chsa qoida alert bermaydi; bu “hujum yo‘q” degani emas. Rule health source coverage va ingestion holatini alohida ko‘rsatadi.

Schema o‘zgarsa field nomi yoki qiymat semantikasi buzilishi mumkin. Parser va rule versiyasi birga test qilinadi. Sample eventlar positive va negative fixture sifatida repositoryda saqlanadi.

Threshold va tuning

Threshold juda past bo‘lsa alert charchog‘i, juda yuqori bo‘lsa missed detection yuz beradi. Baseline, asset criticality va account role thresholdni moslashtirishi mumkin. Privileged identity uchun bitta g‘ayrioddiy amal, oddiy batch worker uchun esa yuqoriroq hajm talab qilinadi.

False positive aniqlanganda keng user != service istisnosi qo‘shish o‘rniga aniq sabab va chegaralangan condition ishlatiladi. Istisno egasi, muddati va review sanasiga ega. Aks holda hujumchi allowlist accountdan foydalansa detection ko‘r bo‘ladi.

Test va baholash

Unit test synthetic eventda rule ishlashi yoki ishlamasligini tekshiradi. Historical replay oldingi logda alert hajmini ko‘rsatadi. Adversary simulation haqiqiy attack procedure bajarib, data collectiondan casegacha zanjirni sinaydi. Faqat query kompilyatsiya bo‘lishi detection samaradorligi emas.

Precision, recallni taxminlash, alert soni, detection delay va investigation natijasi kuzatiladi. Rare attack uchun label yetishmasligi sabab sifat tahlili ham kerak. Har rule productionga bosqichli yoki monitor-only rejimda kirishi mumkin.

Hayot sikli

Rule source code kabi version control, review va deployment pipeline orqali boshqariladi. O‘zgarish changelog va rollbackga ega. Threat yo‘qolsa, data source almashtirilsa yoki boshqa qoida bilan qoplansa rule retired qilinadi; shunchaki dashboardda unutilmaydi.

Alertga runbook, entity konteksti va tegishli query natijasi qo‘shiladi. Avtomatik bloklash ishlatilsa confidence, blast radius va recovery nazorati oddiy xabarnomadan kuchliroq bo‘lishi kerak.

Detection-as-code

Rule matni, test eventlar va metadata repositoryda birga saqlansa review va history aniq bo‘ladi. Linter mavjud bo‘lmagan field, juda keng wildcard yoki xavfli regexni topadi. CI target platforma query tiliga compile qilib, test datasetda kutilgan alertlarni solishtiradi.

Deployment rule paketini imzolashi va environment bo‘yicha versionni qayd etishi mumkin. Analyst alertdan aynan qaysi commit ishlaganini ko‘radi. Emergency tuning auditni chetlab o‘tmaydi; tezkor change keyin formal reviewga qaytadi. Detection coverage dashboard faqat rule mavjudligini emas, data health, oxirgi test va true-positive tarixini ko‘rsatganda foydaliroq bo‘ladi.

Bog‘liq tushunchalar

Threat detection, SIEM, Alert, Sigma rule, Correlation rule, False positive, Detection engineering