Interroger les règles et les détections

Compatible avec :

Ce document s'adresse aux responsables et aux analystes du centre des opérations de sécurité (SOC) qui souhaitent surveiller les paysages des menaces et l'intégrité du système à l'aide de tableaux de bord sélectionnés. Il s'agit de tableaux de bord prédéfinis conçus pour offrir une visibilité sur différents cas d'utilisation de la sécurité. Ce document fournit une collection de tableaux de bord sélectionnés et de leurs requêtes sous-jacentes pour le type de source Cas SOAR.

Vous pouvez utiliser ces requêtes dans l'éditeur de requête ou comme base pour les widgets personnalisés. Pour savoir comment créer et gérer des tableaux de bord, consultez Gérer les tableaux de bord.

Nom du tableau de bord Description Nom du graphique Requête
ISO 27001 – Contrôles technologiques Offre une visibilité sur les contrôles technologiques et les normes de chiffrement pour favoriser la conformité et la correction basée sur les données.
 Remarque : Appliquez des filtres pour affiner les données.
Tendances des alertes par source de données
$Date = timestamp.get_date(detection.created_time.seconds)

match:
    $Date

outcome:
    $Count = count(detection.id)

order:
    $Date desc
ISO 27001 – Contrôles technologiques Offre une visibilité sur les contrôles technologiques et les normes de chiffrement pour favoriser la conformité et la correction basée sur les données.
 Remarque : Appliquez des filtres pour affiner les données.
10 principaux composants à risque élevé
detection.detection.risk_score > 0
detection.collection_elements.references.event.principal.hostname != ""
detection.collection_elements.references.event.metadata.product_name != ""
detection.collection_elements.references.event.principal.ip != ""

$Hostname = detection.collection_elements.references.event.principal.hostname
$IP_Address = detection.collection_elements.references.event.principal.ip
$Product_Name = detection.collection_elements.references.event.metadata.product_name

match:
    $Hostname, $IP_Address, $Product_Name

outcome:
    $Risk_Score = max(detection.detection.risk_score)
    $First_Time_Seen = timestamp.get_timestamp(min(detection.collection_elements.references.event.metadata.event_timestamp.seconds))
    $Last_Time_Seen = timestamp.get_timestamp(max(detection.collection_elements.references.event.metadata.event_timestamp.seconds))

order:
    $Risk_Score desc

limit:
    10
Présentation de la sécurité de Chrome Enterprise Premium Fournit des insights en temps réel sur les événements de sécurité liés à Chrome, y compris les transferts de données sensibles, les tentatives d'installation de logiciels malveillants et les problèmes de sécurité des mots de passe. Détections du pack de règles de détection optimisées pour les risques Chrome
detection.detection.ruleset_category_display_name = "Chrome Enterprise Premium Threats"

$Rule_Name = detection.detection.rule_name
$User = strings.coalesce(detection.detection.outcomes["victim_name"], detection.detection.outcomes["victim_netid"], detection.collection_elements.references.event.principal.user.userid, detection.collection_elements.references.event.principal.user.user_display_name, detection.collection_elements.references.event.principal.user.email_addresses, detection.collection_elements.references.event.target.user.userid, detection.collection_elements.references.event.target.user.user_display_name, detection.collection_elements.references.event.target.user.email_addresses)
$Hostname = strings.coalesce(detection.detection.outcomes["hostname"], detection.collection_elements.references.event.principal.hostname, detection.collection_elements.references.event.principal.asset.product_object_id)
$IP = strings.coalesce(detection.collection_elements.references.event.principal.ip, detection.collection_elements.references.event.about.ip)
$Severity = detection.detection.severity
$File = strings.coalesce(detection.collection_elements.references.event.target.file.full_path, detection.collection_elements.references.event.target.resource.name, detection.collection_elements.references.event.target.url, detection.detection.outcomes["url"])
$Risk_Score = detection.detection.outcomes["risk_score"]
$Threat_Name = detection.collection_elements.references.event.security_result.threat_name

match:
    $User, $Rule_Name, $Hostname, $IP, $File, $Risk_Score, $Severity, $Threat_Name

outcome:
    $Description = array_distinct(detection.detection.description)
    $Count = count(detection.id)

order:
    $Severity, $Count desc
Présentation de la gestion de clés cloud Offre une visibilité centralisée sur la gestion des clés Cloud, y compris les secrets et les certificats. Utilisez ces insights pour suivre les modifications du cycle de vie et détecter les activités non autorisées. Alertes au fil du temps
detection.detection.ruleset_category_display_name = "Cloud Threats"
detection.detection.alert_state = "ALERTING"
detection.detection.rule_name = /Secrets|Key|KMS/ nocase

$Date = timestamp.get_date(detection.collection_elements.references.event.metadata.event_timestamp.seconds)
$Rule_Name = detection.detection.rule_name

match:
  $Date, $Rule_Name

outcome:
  $Count = count(detection.id)

order:
  $Date desc
Présentation de la stratégie de sécurité cloud Fournit des insights sur la posture de sécurité du cloud en suivant les métriques clés sur Google Cloud, AWS et Azure. Tendance des détections au fil du temps
$log_type = detection.collection_elements.references.event.metadata.log_type
$log_type = /GCP|AWS|AZURE/
$date = timestamp.get_date(detection.created_time.seconds)
match:
$date
outcome:
$event_count = count(detection.id)
order:
$date asc
Présentation de la stratégie de sécurité cloud Fournit des insights sur la posture de sécurité du cloud en suivant les métriques clés sur Google Cloud, AWS et Azure. Détections par catégorie
$log_type = detection.collection_elements.references.event.metadata.log_type
$log_type = /GCP|AWS|AZURE/
$category = detection.collection_elements.references.event.security_result.category
match:
$category
outcome:
$event_count = count(detection.id)
order:
$event_count desc
Présentation de la stratégie de sécurité cloud Fournit des insights sur la posture de sécurité du cloud en suivant les métriques clés sur Google Cloud, AWS et Azure. Détections par niveau de gravité
$log_type = detection.collection_elements.references.event.metadata.log_type
$log_type = /AWS|GCP|AZURE/
$severity = detection.collection_elements.references.event.security_result.severity
match:
$severity
outcome:
$event_count = count(detection.id)
order:
$event_count desc
Présentation de la stratégie de sécurité cloud Fournit des insights sur la posture de sécurité du cloud en suivant les métriques clés sur Google Cloud, AWS et Azure. Principaux emplacements des composants
$log_type = detection.collection_elements.references.event.metadata.log_type
$log_type = /AWS|GCP|AZURE/
$resource = detection.collection_elements.references.event.target.resource.name
$location = detection.collection_elements.references.event.principal.ip_geo_artifact.location.country_or_region
match:
$location
outcome:
$event_count = count($resource)
$latitude = max(detection.collection_elements.references.event.principal.ip_geo_artifact.location.region_latitude)
$longitude = max(detection.collection_elements.references.event.principal.ip_geo_artifact.location.region_longitude)
order:
$event_count desc
Présentation de la stratégie de sécurité cloud Fournit des insights sur la posture de sécurité du cloud en suivant les métriques clés sur Google Cloud, AWS et Azure. Top 10 des ressources concernées
$log_type = detection.collection_elements.references.event.metadata.log_type
$log_type = /AWS|GCP|AZURE/
$targeted_resources = detection.collection_elements.references.event.target.resource.name
$targeted_resources != ""
match:
$targeted_resources
outcome:
$event_count = count($targeted_resources)
order:
$event_count desc
limit : 10
Présentation de la stratégie de sécurité cloud Fournit des insights sur la posture de sécurité du cloud en suivant les métriques clés sur Google Cloud, AWS et Azure. Top 10 des détections
$log_type = detection.collection_elements.references.event.metadata.log_type
$log_type = /GCP|AWS|AZURE/
$rule_name = detection.detection.rule_name
$rule_name != ""
match:
$rule_name
outcome:
$event_count = count(detection.id)
order:
$event_count desc
limit:
10
Présentation de la stratégie de sécurité cloud Fournit des insights sur la posture de sécurité du cloud en suivant les métriques clés sur Google Cloud, AWS et Azure. Top 10 des utilisateurs déclencheurs
$log_type = detection.collection_elements.references.event.metadata.log_type
$log_type = /GCP|AWS|AZURE/
$user= detection.collection_elements.references.event.principal.user.userid
$user != ""
match:
$user
outcome:
$event_count = count(detection.collection_elements.references.event.metadata.id)
order:
$event_count desc
limit:
10
Présentation de la stratégie de sécurité cloud Fournit des insights sur la posture de sécurité du cloud en suivant les métriques clés sur Google Cloud, AWS et Azure. Distribution de la gravité par catégorie de détection
$log_type = detection.collection_elements.references.event.metadata.log_type
$log_type = /GCP|AWS|AZURE/
$category = detection.collection_elements.references.event.security_result.category
$severity = detection.collection_elements.references.event.security_result.severity
match:
$severity,$category
outcome:
$event_count = count(detection.id)
order:
$event_count desc
Présentation des services Cloud Storage Offre une visibilité sur les activités de stockage cloud et les modifications d'autorisations pour aider les équipes à surveiller les alertes et à préserver l'intégrité des données. Utilisez ces insights pour suivre les principaux utilisateurs et identifier les schémas d'accès inhabituels. Alertes au fil du temps
detection.detection.ruleset_category_display_name = "Cloud Threats"
(detection.tags = /T1530|T1567.002/
or detection.detection.rule_name = /storage|blob|bucket/ nocase)
detection.detection.alert_state = "ALERTING"

$Date = timestamp.get_date(detection.collection_elements.references.event.metadata.event_timestamp.seconds)
$Rule_Name = detection.detection.rule_name

match:
  $Date, $Rule_Name

outcome:
  $Count = count(detection.id)

order:
  $Date desc
Ingestion et état des données Fournit de la visibilité sur le débit d'ingestion et le nombre d'erreurs pour aider les équipes à identifier rapidement les problèmes de flux de données. Utilisez ces métriques pour surveiller la distribution des journaux et assurer la stabilité opérationnelle. règles
$a = rules.name
match: $a
Gouvernance des données RGPD Offre une visibilité sur l'accès aux données dans les régions de l'UE, y compris les tendances d'accès, les tentatives d'accès hors UE et les principales géolocalisations. Elle permet de surveiller la conformité avec les réglementations du RGPD, de détecter les accès non autorisés aux données et d'assurer le traitement sécurisé des données de l'UE. Remarque : Appliquez des filtres pour afficher les résultats pertinents. Transfert de données anormal par utilisateur
strings.coalesce(detection.collection_elements.references.event.principal.location.country_or_region, detection.collection_elements.references.event.principal.ip_geo_artifact.location.country_or_region, detection.collection_elements.references.event.principal.location.name)
  = /Austria|Belgium|Bulgaria|Croatia|Cyprus|Czechia|Denmark|Estonia|Finland|France|Germany|Greece|Hungary|Ireland|Italy|Latvia|Lithuania|Luxembourg|Malta|Netherlands|Poland|Portugal|Romania|Slovakia|Slovenia|Spain|Sweden|eu-(west-1|west-3|central-1|north-1|south-1|south-2)|europe-(west1|west3|west4|west8|west9|west10|west12|central2|north1|north2|southwest1)|austriaeast|denmarkeast|francecentral|germanywestcentral|greececentral|italynorth|northeurope|spaincentral|swedencentral|westeurope|polandcentral/ nocase

$Rule_Set = detection.detection.rule_set
$Rule_Set = "Anomalous Total Bytes by User"
$Employee_Name = strings.coalesce(detection.collection_elements.references.event.principal.user.userid,detection.collection_elements.references.event.principal.user.user_display_name,
detection.collection_elements.references.event.principal.user.email_addresses)
$Employee_ID = detection.collection_elements.references.event.principal.user.employee_id
$Empolyee_Namespace = detection.collection_elements.references.event.principal.namespace

match:
   $Employee_Name ,$Employee_ID, $Empolyee_Namespace,  $Rule_Set

outcome:
    $Count = count_distinct(detection.id)

order:
    $Count Desc
Opérations de sécurité IAM Aperçu général pour la surveillance quotidienne. Elle se concentre sur les anomalies en temps réel, les menaces actives et les événements à haut risque pour permettre une détection et une réponse rapides aux incidents. Utilisez les filtres disponibles pour affiner les résultats selon vos besoins. Alertes IAM au fil du temps
detection.detection.rule_set_display_name = "Admin Action"
or detection.detection.rule_set_display_name = "Potential Workspace Account Compromise"
or detection.detection.rule_set_display_name = "Suspicious Workspace Administrative Actions"
or detection.detection.rule_set_display_name = "AWS - Identity"
or detection.detection.rule_set_display_name = "AWS - Organization"
or detection.detection.rule_set_display_name = "Azure - Identity"
or detection.detection.rule_set_display_name = "Azure - Organization"
or detection.detection.rule_set_display_name = "IAM Abuse"
or detection.detection.rule_set_display_name = "New Login by User to Device"
or detection.detection.rule_set_display_name = "Anomalous Authentication Events by User"
or detection.detection.rule_set_display_name = "Failed Authentications by Device"
or detection.detection.rule_set_display_name = "Failed Authentications by User"
or detection.detection.rule_set_display_name = "Anomalous Inbound Bytes by User"
or detection.detection.rule_set_display_name = "Anomalous Total Bytes by User"
or detection.detection.rule_set_display_name = "Brute Force then Successful Login by User"
or detection.detection.rule_set_display_name = "Anomalous or Excessive Logins for a Newly Created User"
or detection.detection.rule_set_display_name = "Anomalous or Excessive Suspicious Actions for a Newly Created User"
or detection.detection.rule_set_display_name = "Excessive Alerts by User"
detection.detection.alert_state = "ALERTING"

$Date = timestamp.get_date(detection.collection_elements.references.event.metadata.event_timestamp.seconds)
$Rule_Name = detection.detection.rule_name

match:
    $Date, $Rule_Name

outcome:
    $Count = count(detection.id)

order:
    $Date desc
ISO 27001 – Contrôles organisationnels Offre une visibilité sur les contrôles de sécurité et les performances de conformité de l'organisation en fonction des normes ISO 27001. Il permet de suivre les résultats des audits et d'identifier les points à améliorer.
 Remarque : Appliquez des filtres pour affiner les résultats.
Détections récentes des menaces cloud
detection.detection.ruleset_category_display_name = "Cloud Threats"

$Date = timestamp.get_timestamp(detection.collection_elements.references.event.metadata.event_timestamp.seconds)
$Rule_Name = detection.detection.rule_name
$User = strings.coalesce(detection.collection_elements.references.event.principal.user.userid, detection.collection_elements.references.event.principal.user.email_addresses)
$Source_IP = strings.coalesce(detection.collection_elements.references.event.principal.asset.ip, detection.collection_elements.references.event.principal.ip)
$Host = strings.coalesce(detection.collection_elements.references.event.principal.asset.hostname, detection.collection_elements.references.event.principal.hostname)

match:
    $Date, $Rule_Name, $User, $Source_IP, $Host

order:
    $Date desc
ISO 27001 – Contrôles organisationnels Offre une visibilité sur les contrôles de sécurité et les performances de conformité de l'organisation en fonction des normes ISO 27001. Il permet de suivre les résultats des audits et d'identifier les points à améliorer.
 Remarque : Appliquez des filtres pour affiner les résultats.
Alertes au fil du temps par niveau de gravité
$Date = timestamp.get_date(detection.created_time.seconds)
$Severity = detection.collection_elements.references.event.security_result.severity
$Severity != "UNKNOWN_SEVERITY"

match:
    $Date, $Severity

outcome:
    $Count = count(detection.id)

order:
    $Date desc
Activité Living Off the Land Fournit des informations essentielles sur l'utilisation abusive potentielle des outils système fiables tels que Rundll32 et Regsvr32. Il suit et visualise l'activité généralement exploitée par les menaces avancées pour échapper à la détection et exploiter les utilitaires système. Évolution des détections de Living Off The Land au fil du temps
detection.detection.rule_set = "89adf0db-5d29-0a04-c926-f8c2a58f5d1b"

$Rule_Name = detection.detection.rule_name
$Severity = detection.detection.severity
$Risk_Score = detection.detection.risk_score
$Date = timestamp.get_date(detection.collection_elements.references.event.metadata.event_timestamp.seconds)

match:
    $Rule_Name, $Severity, $Risk_Score, $Date
outcome:
    $Count = count(detection.detection.threat_id)
order:
    $Count desc
Activité Living Off the Land Fournit des informations essentielles sur l'utilisation abusive potentielle des outils système fiables tels que Rundll32 et Regsvr32. Il suit et visualise l'activité généralement exploitée par les menaces avancées pour échapper à la détection et exploiter les utilitaires système. Détections de Living Off The Land par niveau de gravité
$event.detection.detection.rule_set = "89adf0db-5d29-0a04-c926-f8c2a58f5d1b"

$Rule_Name = $event.detection.detection.rule_name
$Severity = $event.detection.detection.severity
$Risk_Score = $event.detection.detection.risk_score

match:
    $Rule_Name, $Severity, $Risk_Score
limit:
    50
Activité Living Off the Land Fournit des informations essentielles sur l'utilisation abusive potentielle des outils système fiables tels que Rundll32 et Regsvr32. Il suit et visualise l'activité généralement exploitée par les menaces avancées pour échapper à la détection et exploiter les utilitaires système. Détections de Living Off The Land
$event.detection.detection.rule_set = "89adf0db-5d29-0a04-c926-f8c2a58f5d1b"

$Rule_Name = $event.detection.detection.rule_name

match:
    $Rule_Name
outcome:
    $Last_Detection = timestamp.get_timestamp(max($event.detection.collection_elements.references.event.metadata.event_timestamp.seconds))
order:
    $Last_Detection desc
Principal Fournit un récapitulatif de l'état de l'ingestion de données et des IoC détectés, et offre une perspective globale sur les menaces potentielles. Détections
detection.id != ""
outcome:
   $count = count(detection.id)
Principal Fournit un récapitulatif de l'état de l'ingestion de données et des IoC détectés, et offre une perspective globale sur les menaces potentielles. Alerte
detection.id != ""
outcome:
   $count = count_distinct(detection.id)
Mandiant Threat Defense Offre une visibilité claire sur la chasse aux menaces proactive effectuée par Mandiant dans votre environnement. Il détaille les activités de recherche en cours et terminées, tout en mettant en évidence les tendances découvertes au cours du processus de recherche. Top 100 des utilisateurs par nombre de détections
$rule_pack_name = detection.detection.rule_set_display_name
$rule_name = detection.detection.rule_name
$username = group(detection.collection_elements.references.event.principal.user.userid, detection.collection_elements.references.event.src.user.userid, detection.collection_elements.references.event.target.user.userid)

$username != ""

re.regex($rule_pack_name, `^Mandiant.*`)

match:
    $username

outcome:
    $count = count_distinct(detection.id)
    $unique_rules = count_distinct($rule_name)

order:
    $count desc

limit:
    100
Mandiant Threat Defense Offre une visibilité claire sur la chasse aux menaces proactive effectuée par Mandiant dans votre environnement. Il détaille les activités de recherche en cours et terminées, tout en mettant en évidence les tendances découvertes au cours du processus de recherche. Détections Mandiant Threat Defense au fil du temps
$rule_pack_name = detection.detection.rule_set_display_name
$date = timestamp.get_date(detection.created_time.seconds)

re.regex($rule_pack_name, `^Mandiant.*`)

match:
    $date

outcome:
    $count = count_distinct(detection.id)

order:
    $date asc
Mandiant Threat Defense Offre une visibilité claire sur la chasse aux menaces proactive effectuée par Mandiant dans votre environnement. Il détaille les activités de recherche en cours et terminées, tout en mettant en évidence les tendances découvertes au cours du processus de recherche. Détections par source de télémétrie
$rule_pack_name = detection.detection.rule_set_display_name
$rule_name = detection.detection.rule_name
$vendor_name = detection.collection_elements.references.event.metadata.vendor_name
$product_name = detection.collection_elements.references.event.metadata.product_name

$vendor_name != ""
$product_name != ""

re.regex($rule_pack_name, `^Mandiant.*`)

match:
    $vendor_name, $product_name

outcome:
    $count = count_distinct(detection.id)

order:
    $count desc

limit:
    10
Mandiant Threat Defense Offre une visibilité claire sur la chasse aux menaces proactive effectuée par Mandiant dans votre environnement. Il détaille les activités de recherche en cours et terminées, tout en mettant en évidence les tendances découvertes au cours du processus de recherche. Détections
$rule_pack_name = detection.detection.rule_set_display_name
re.regex($rule_pack_name, `^Mandiant.*`)

outcome:
    $count = count_distinct(detection.id)
Mandiant Threat Defense Offre une visibilité claire sur la chasse aux menaces proactive effectuée par Mandiant dans votre environnement. Il détaille les activités de recherche en cours et terminées, tout en mettant en évidence les tendances découvertes au cours du processus de recherche. Top 100 des hôtes par nombre de détections
$rule_pack_name = detection.detection.rule_set_display_name
$rule_name = detection.detection.rule_name
$hostname = group(detection.collection_elements.references.event.principal.hostname, detection.collection_elements.references.event.src.hostname, detection.collection_elements.references.event.target.hostname)

$hostname != ""

re.regex($rule_pack_name, `^Mandiant.*`)

match:
    $hostname

outcome:
    $count = count_distinct(detection.id)
    $unique_rules = count_distinct($rule_name)

order:
    $count desc

limit:
    100
Mandiant Threat Defense Offre une visibilité claire sur la chasse aux menaces proactive effectuée par Mandiant dans votre environnement. Il détaille les activités de recherche en cours et terminées, tout en mettant en évidence les tendances découvertes au cours du processus de recherche. Top 100 des composants par nombre de détections
$rule_pack_name = detection.detection.rule_set_display_name
$rule_name = detection.detection.rule_name
$asset_id = group(detection.collection_elements.references.event.principal.asset_id, detection.collection_elements.references.event.src.asset_id, detection.collection_elements.references.event.target.asset_id)

$asset_id != ""

re.regex($rule_pack_name, `^Mandiant.*`)

match:
    $asset_id

outcome:
    $count = count_distinct(detection.id)
    $unique_rules = count_distinct($rule_name)

order:
    $count desc

limit:
    100
Mandiant Threat Defense Offre une visibilité claire sur la chasse aux menaces proactive effectuée par Mandiant dans votre environnement. Il détaille les activités de recherche en cours et terminées, tout en mettant en évidence les tendances découvertes au cours du processus de recherche. Top 100 des règles par nombre de détections
$rule_pack_name = detection.detection.rule_set_display_name
$rule_name = detection.detection.rule_name
$asset_id = group(detection.collection_elements.references.event.principal.asset_id, detection.collection_elements.references.event.src.asset_id, detection.collection_elements.references.event.target.asset_id)

re.regex($rule_pack_name, `^Mandiant.*`)

match:
    $rule_name

outcome:
    $count = count_distinct(detection.id)
    $asset_count = count_distinct($asset_id)

order:
    $count desc

limit:
    100
Mandiant Threat Defense Offre une visibilité claire sur la chasse aux menaces proactive effectuée par Mandiant dans votre environnement. Il détaille les activités de recherche en cours et terminées, tout en mettant en évidence les tendances découvertes au cours du processus de recherche. Détections par plate-forme
$rule_pack_name = detection.detection.rule_set_display_name
$rule_name = detection.detection.rule_name
$platform = detection.collection_elements.references.event.principal.asset.platform_software.platform

$platform != "UNKNOWN_PLATFORM"

re.regex($rule_pack_name, `^Mandiant.*`)

match:
    $platform

outcome:
    $count = count_distinct(detection.id)

order:
    $count desc

limit:
    10
Mandiant Threat Defense Offre une visibilité claire sur la chasse aux menaces proactive effectuée par Mandiant dans votre environnement. Il détaille les activités de recherche en cours et terminées, tout en mettant en évidence les tendances découvertes au cours du processus de recherche. Détections par type d'événement
$rule_pack_name = detection.detection.rule_set_display_name
$rule_name = detection.detection.rule_name
$event_type = detection.collection_elements.references.event.metadata.event_type

re.regex($rule_pack_name, `^Mandiant.*`)

match:
    $event_type

outcome:
    $count = count_distinct(detection.id)

order:
    $count desc

limit:
    10
Mandiant Threat Defense Offre une visibilité claire sur la chasse aux menaces proactive effectuée par Mandiant dans votre environnement. Il détaille les activités de recherche en cours et terminées, tout en mettant en évidence les tendances découvertes au cours du processus de recherche. Top 100 des domaines par nombre de détections
$rule_pack_name = detection.detection.rule_set_display_name
$rule_name = detection.detection.rule_name

$domain = group(detection.collection_elements.references.event.principal.administrative_domain, detection.collection_elements.references.event.target.administrative_domain, detection.collection_elements.references.event.about.administrative_domain, detection.collection_elements.references.event.principal.asset.network_domain, detection.collection_elements.references.event.target.asset.network_domain, detection.collection_elements.references.event.about.asset.network_domain)

$domain != ""

re.regex($rule_pack_name, `^Mandiant.*`)

match:
    $domain

outcome:
    $count = count_distinct(detection.id)
    $unique_rules = count_distinct($rule_name)

order:
    $count desc

limit:
    100
Mandiant Threat Defense Offre une visibilité claire sur la chasse aux menaces proactive effectuée par Mandiant dans votre environnement. Il détaille les activités de recherche en cours et terminées, tout en mettant en évidence les tendances découvertes au cours du processus de recherche. Top 10 des techniques MITRE ATT&CK® (échelle logarithmique)
$rule_pack_name = detection.detection.rule_set_display_name
$rule_name = detection.detection.rule_name

re.regex($rule_pack_name, `^Mandiant.*`)

$mitre_technique = if(detection.detection.rule_labels["technique"] = "", "Unassigned", detection.detection.rule_labels["technique"])

match:
    $mitre_technique

outcome:
    $count = count_distinct(detection.id)

order:
    $count desc

limit:
    10
NIST 800-53 – Contrôle des accès Offre une visibilité sur les tendances de contrôle des accès NIST 800-53 et les risques de géolocalisation. Assurez-vous que la liste de référence NIST_Compliance_Assets est créée pour que les graphiques se chargent et que les données soient définies. Détection des lieux de connexion anormaux
detection.collection_elements.references.event.security_result.action = "ALLOW"
detection.detection.rule_name = "Login from Country Never Before Seen for a User Group"

$Country = strings.coalesce(detection.collection_elements.references.event.principal.location.country_or_region, detection.collection_elements.references.event.principal.ip_geo_artifact.location.country_or_region)
$Rulename = detection.detection.rule_name
$User = strings.coalesce(detection.collection_elements.references.event.principal.user.userid,detection.collection_elements.references.event.principal.user.user_display_name,
detection.collection_elements.references.event.principal.user.email_addresses,detection.collection_elements.references.event.target.user.userid,detection.collection_elements.references.event.target.user.user_display_name,detection.collection_elements.references.event.target.user.email_addresses)

match:
     $User, $Rulename, $Country

outcome:
    $Count = count(detection.id)

order:
    $Count desc
NIST 800-53 – Contrôle des accès Offre une visibilité sur les tendances de contrôle des accès NIST 800-53 et les risques de géolocalisation. Assurez-vous que la liste de référence NIST_Compliance_Assets est créée pour que les graphiques se chargent et que les données soient définies. Activités de connexion suspectes
detection.detection.rule_name = "Brute Force then Successful Login by User"

$Country = strings.coalesce(detection.collection_elements.references.event.principal.location.country_or_region, detection.collection_elements.references.event.principal.ip_geo_artifact.location.country_or_region)
$Rulename = detection.detection.rule_name
$User = strings.coalesce(detection.collection_elements.references.event.principal.user.userid,detection.collection_elements.references.event.principal.user.user_display_name,
detection.collection_elements.references.event.principal.user.email_addresses,detection.collection_elements.references.event.target.user.userid,detection.collection_elements.references.event.target.user.user_display_name,detection.collection_elements.references.event.target.user.email_addresses)

match:
     $User, $Rulename, $Country

outcome:
    $Count = count(detection.id)

order:
    $Count desc
Présentation du trafic réseau Surveillance en temps réel du trafic réseau dans le cloud et sur site par adresse IP, protocole, alerte du fournisseur et région, permettant une analyse efficace du volume de trafic et des problèmes potentiels Utilisateurs de détections optimisées par zone géographique
detection.collection_elements.references.event.security_result.action = "ALLOW"

$Country = strings.coalesce(detection.collection_elements.references.event.principal.location.country_or_region, detection.collection_elements.references.event.principal.ip_geo_artifact.location.country_or_region)
$Rulename = detection.detection.rule_name
$Rulename = "Azure Multiple Geolocation Login Success" or $Rulename = "Login from Country Never Before Seen for a User Group"
$User = strings.coalesce(detection.collection_elements.references.event.principal.user.userid,detection.collection_elements.references.event.principal.user.user_display_name,
detection.collection_elements.references.event.principal.user.email_addresses,detection.collection_elements.references.event.target.user.userid,detection.collection_elements.references.event.target.user.user_display_name,detection.collection_elements.references.event.target.user.email_addresses)


match:
    $Country, $Rulename, $User, detection.collection_elements.references.event.metadata.event_type

outcome:
    $Count = count($Country)

order:
    $Count desc

limit:
    10
PCI - Alert Overview Fournit une vue consolidée des alertes et des insights concernant les potentielles failles de sécurité affectant les normes PCI.
 Remarque : Nécessite le chargement de la liste de référence PCI_ASSETS et des données de portée pour fonctionner correctement.
Alertes au fil du temps par action
(detection.collection_elements.references.event.principal.hostname in %PCI_Assets or detection.collection_elements.references.event.principal.asset.hostname in %PCI_Assets or detection.collection_elements.references.event.target.hostname in %PCI_Assets or detection.collection_elements.references.event.target.asset.hostname in %PCI_Assets)

$Date = timestamp.get_date(detection.created_time.seconds)
$Action = detection.collection_elements.references.event.security_result.action

match:
    $Date,$Action

outcome:
    $Count = count(detection.id)

order:
    $Date asc
PCI - Alert Overview Fournit une vue consolidée des alertes et des insights concernant les potentielles failles de sécurité affectant les normes PCI.
 Remarque : Nécessite le chargement de la liste de référence PCI_ASSETS et des données de portée pour fonctionner correctement.
Événements par description
(detection.collection_elements.references.event.principal.hostname in %PCI_Assets or detection.collection_elements.references.event.principal.asset.hostname in %PCI_Assets or detection.collection_elements.references.event.target.hostname in %PCI_Assets or detection.collection_elements.references.event.target.asset.hostname in %PCI_Assets)

$Event_Name = detection.collection_elements.references.event.metadata.event_type
$Description = strings.coalesce(detection.collection_elements.references.event.security_result.summary,detection.collection_elements.references.event.security_result.description,detection.collection_elements.references.event.metadata.description)
$Log_Type = detection.collection_elements.references.event.metadata.log_type
$Source_IP = strings.coalesce(detection.collection_elements.references.event.principal.ip, detection.collection_elements.references.event.principal.asset.ip)
$Destination_IP = strings.coalesce(detection.collection_elements.references.event.target.ip, detection.collection_elements.references.event.target.asset.ip)
$Action = detection.collection_elements.references.event.security_result.action
$Destination_Hostname = strings.coalesce(detection.collection_elements.references.event.target.hostname, detection.collection_elements.references.event.target.asset.hostname)
$File = detection.collection_elements.references.event.target.process.file.full_path
$User = strings.coalesce(detection.collection_elements.references.event.principal.user.userid, detection.collection_elements.references.event.principal.user.user_display_name, detection.collection_elements.references.event.principal.user.email_addresses, detection.collection_elements.references.event.target.user.userid, detection.collection_elements.references.event.target.user.user_display_name, detection.collection_elements.references.event.target.user.email_addresses)

match:
    $Description, $Event_Name,$User, $Source_IP, $Destination_IP, $Action, $Destination_Hostname, $File, $Log_Type

outcome:
    $Count = count(detection.collection_elements.references.event.metadata.id)

order:
    $Count desc
PCI - Alert Overview Fournit une vue consolidée des alertes et des insights concernant les potentielles failles de sécurité affectant les normes PCI.
 Remarque : Nécessite le chargement de la liste de référence PCI_ASSETS et des données de portée pour fonctionner correctement.
10 principales alertes
(detection.collection_elements.references.event.principal.hostname in %PCI_Assets or detection.collection_elements.references.event.principal.asset.hostname in %PCI_Assets or detection.collection_elements.references.event.target.hostname in %PCI_Assets or detection.collection_elements.references.event.target.asset.hostname in %PCI_Assets)

$Rule_Name = detection.detection.rule_name
$Severity = detection.detection.severity

match:
    $Rule_Name,$Severity

outcome:
    $Count = count(detection.id)

order:
    $Count desc

limit:
    10
PCI - Alert Overview Fournit une vue consolidée des alertes et des insights concernant les potentielles failles de sécurité affectant les normes PCI.
 Remarque : Nécessite le chargement de la liste de référence PCI_ASSETS et des données de portée pour fonctionner correctement.
10 principaux utilisateurs (générant des alertes)
(detection.collection_elements.references.event.principal.hostname in %PCI_Assets or detection.collection_elements.references.event.principal.asset.hostname in %PCI_Assets or detection.collection_elements.references.event.target.hostname in %PCI_Assets or detection.collection_elements.references.event.target.asset.hostname in %PCI_Assets)

$User = strings.coalesce(detection.collection_elements.references.event.principal.user.userid,detection.collection_elements.references.event.principal.user.user_display_name,detection.collection_elements.references.event.principal.user.email_addresses,detection.collection_elements.references.event.target.user.userid, detection.collection_elements.references.event.target.user.user_display_name,detection.collection_elements.references.event.target.user.email_addresses)

match:
    $User

outcome:
    $Count = count(detection.id)

order:
    $Count desc

limit:
    10
PCI - Alert Overview Fournit une vue consolidée des alertes et des insights concernant les potentielles failles de sécurité affectant les normes PCI.
 Remarque : Nécessite le chargement de la liste de référence PCI_ASSETS et des données de portée pour fonctionner correctement.
Nombre d'alertes
(detection.collection_elements.references.event.principal.hostname in %PCI_Assets or detection.collection_elements.references.event.principal.asset.hostname in %PCI_Assets or detection.collection_elements.references.event.target.hostname in %PCI_Assets or detection.collection_elements.references.event.target.asset.hostname in %PCI_Assets)

outcome:
    $Count = count(detection.id)
PCI - Alert Overview Fournit une vue consolidée des alertes et des insights concernant les potentielles failles de sécurité affectant les normes PCI.
 Remarque : Nécessite le chargement de la liste de référence PCI_ASSETS et des données de portée pour fonctionner correctement.
Nombre de points de terminaison (génération d'alertes)
(detection.collection_elements.references.event.principal.hostname in %PCI_Assets or detection.collection_elements.references.event.principal.asset.hostname in %PCI_Assets or detection.collection_elements.references.event.target.hostname in %PCI_Assets or detection.collection_elements.references.event.target.asset.hostname in %PCI_Assets)

$Hostname = strings.coalesce(detection.collection_elements.references.event.principal.hostname,detection.collection_elements.references.event.principal.asset.hostname,detection.collection_elements.references.event.target.hostname,detection.collection_elements.references.event.target.asset.hostname)

outcome:
    $Count = count_distinct($Hostname)

PCI - Alert Overview Fournit une vue consolidée des alertes et des insights concernant les potentielles failles de sécurité affectant les normes PCI.
 Remarque : Nécessite le chargement de la liste de référence PCI_ASSETS et des données de portée pour fonctionner correctement.
Top 10 des points de terminaison (génération d'alertes)
(detection.collection_elements.references.event.principal.hostname in %PCI_Assets or detection.collection_elements.references.event.principal.asset.hostname in %PCI_Assets or detection.collection_elements.references.event.target.hostname in %PCI_Assets or detection.collection_elements.references.event.target.asset.hostname in %PCI_Assets)

$Hostname = strings.coalesce(detection.collection_elements.references.event.principal.hostname,detection.collection_elements.references.event.principal.asset.hostname,detection.collection_elements.references.event.target.hostname,detection.collection_elements.references.event.target.asset.hostname)

match:
    $Hostname

outcome:
    $Count = count(detection.id)

order:
    $Count desc

limit:
    10
PCI : gestion des correctifs Fournit une vue complète du cycle de vie de la gestion des correctifs pour vous aider à surveiller et à gérer efficacement les mises à jour du système.
Remarque : Nécessite le chargement des listes de référence Patch_UPDATES et PCI_ASSETS pour que les données soient correctement définies et ciblées.
Les systèmes ne sont pas mis à jour : sous 48 heures
strings.coalesce($event.detection.collection_elements.references.event.principal.asset.hostname, $event.detection.collection_elements.references.event.principal.hostname) in %PCI_Assets
$Rule_Name = $event.detection.detection.rule_name
$Rule_Name = "systems_not_updating_within_48_hours"
$Hostname = strings.coalesce($event.detection.collection_elements.references.event.principal.asset.hostname, $event.detection.collection_elements.references.event.principal.hostname)


match:
    $Hostname
limit:
    50
Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
Détection des règles par nom au fil du temps
$rulename = detection.detection.rule_name
$date = timestamp.get_date(detection.detection_time.seconds)
match:
    $rulename, $date
outcome:
    $detection_count = count_distinct(detection.id)
order:
    $date
Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
10 principales règles actives
$Rulename = detection.detection.rule_name

match:
    $Rulename

outcome:
    $Count = count_distinct(detection.id)

order:
    $Count desc

limit:
        10
Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
Top 10 des produits fournisseurs déclenchant des détections
$Product_Name = detection.collection_elements.references.event.metadata.product_name

match:
    $Product_Name

outcome:
    $Count = count(detection.id)

order:
    $Count desc

limit:
    10
Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
Détections au fil du temps par niveau de gravité
$Severity = detection.detection.severity
$Date = timestamp.get_date(detection.detection_time.seconds)

match:
    $Date, $Severity

outcome:
    $Count = count_distinct(detection.id)

order:
    $Date asc


Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
Détection par niveau de gravité
$Rulename = detection.detection.rule_name
$Severity = detection.detection.severity

match:
    $Rulename,$Severity

outcome:
    $Count = count_distinct(detection.id)

order:
    $Severity desc


Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
10 principales adresses IP par détection de règles
$ip = group(
    detection.collection_elements.references.event.principal.ip,
    detection.collection_elements.references.event.target.ip,
    detection.collection_elements.references.event.src.ip
    )
$ip != ""
match:
  $ip
outcome:
  $count = count(detection.id)
order:
  $count desc
limit: 10
Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
Top 10 des appareils par détection
$Hostname = strings.coalesce(detection.collection_elements.references.event.principal.hostname, detection.collection_elements.references.event.principal.asset.hostname, detection.collection_elements.references.event.target.hostname,detection.collection_elements.references.event.target.asset.hostname)
$Severity = detection.detection.severity

match:
    $Hostname, $Severity

outcome:
    $Count = count(detection.id)

order:
    $Count desc

limit:
    10
Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
Score de risque moyen
$Rule_Set = detection.detection.rule_set_display_name

match:
    $Rule_Set

outcome:
    $Detection_Count = count(detection.id)
    $Average_Risk_Score = math.round(sum(detection.detection.risk_score)/count(detection.id),2)

order:
    $Average_Risk_Score desc
Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
Utilisateurs à risque
detection.detection.risk_score > 0
detection.collection_elements.references.event.principal.user.userid != ""
detection.collection_elements.references.event.metadata.product_name != ""

$User = detection.collection_elements.references.event.principal.user.userid
$Product_Name = detection.collection_elements.references.event.metadata.product_name

match:
    $User, $Product_Name

outcome:
    $Risk_Score = max(detection.detection.risk_score)
    $Count = count(detection.id)
    $First_Time_Seen = timestamp.get_timestamp(min(detection.collection_elements.references.event.metadata.event_timestamp.seconds))
    $Last_Time_Seen = timestamp.get_timestamp(max(detection.collection_elements.references.event.metadata.event_timestamp.seconds))

order:
    $Risk_Score desc, $Count desc
Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
Top 10 des adresses IP de destination par action
$Destination_IP = strings.coalesce(detection.collection_elements.references.event.target.ip,detection.collection_elements.references.event.target.asset.ip)
$Action = detection.collection_elements.references.event.security_result.action

match:
    $Destination_IP,$Action

 outcome:
    $Count = count(detection.id)

order:
    $Count desc

limit:
    10
Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
10 règles les moins actives
$Rule_Name = detection.detection.rule_name

match:
    $Rule_Name

outcome:
    $Count = count_distinct(detection.id)

order:
    $Count asc

limit:
    10
Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
Top 10 des signatures de menaces par produit du fournisseur
$Threat_Signature = strings.coalesce(detection.collection_elements.references.event.security_result.threat_name, detection.detection.detection_fields["threat_signature"])

$Product_Name = detection.collection_elements.references.event.metadata.product_name

match:
    $Threat_Signature, $Product_Name

outcome:
    $Count = count(detection.id)

order:
    $Count desc

limit:
    10 
Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
Tactiques et techniques MITRE ATT&CK courantes
$Tactic_ID = detection.collection_elements.references.event.security_result.attack_details.tactics.id
$Tactic_Name = detection.collection_elements.references.event.security_result.attack_details.tactics.name
$Tactic_Name != ""
$Technique_Name = detection.collection_elements.references.event.security_result.attack_details.techniques.name
$Tectinque_ID = detection.collection_elements.references.event.security_result.attack_details.techniques.id
$Sub_Technique = detection.collection_elements.references.event.security_result.attack_details.techniques.subtechnique_name

match:
    $Tactic_Name, $Tactic_ID, $Technique_Name, $Tectinque_ID, $Sub_Technique

outcome:

    $Ruleset_Count = count_distinct(detection.detection.rule_set_display_name)
    $Count = count_distinct(detection.id)


order:
    $Count desc
Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
10 principaux utilisateurs par détection
$User = strings.coalesce(detection.collection_elements.references.event.principal.user.userid,detection.collection_elements.references.event.principal.user.user_display_name,
detection.collection_elements.references.event.principal.user.email_addresses,detection.collection_elements.references.event.target.user.userid,detection.collection_elements.references.event.target.user.user_display_name,detection.collection_elements.references.event.target.user.email_addresses)
$Severity = detection.detection.severity

match:
    $User, $Severity

 outcome:
    $Count = count(detection.id)

order:
    $Count desc

limit:
    10
Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
Principaux utilisateurs par détection de règles
$user = group(
  detection.collection_elements.references.event.src.user.userid,
  detection.collection_elements.references.event.principal.user.userid,
  detection.collection_elements.references.event.target.user.userid
  )
$user != ""
match:
  $user
outcome:
  $count = count(detection.id)
order:
  $count desc
limit: 10
Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
10 principaux noms de règles par détection
$rulename = detection.detection.rule_name
match:
    $rulename
outcome:
    $detection_count = count_distinct(detection.id)
order:
    $detection_count desc
limit:
    10
Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
Détection par niveau de confiance
$Rule_Name = detection.detection.rule_name
$Confidence_Level = detection.detection.confidence
$Risk_Score = detection.detection.risk_score
$Threat_Name = detection.collection_elements.references.event.security_result.threat_name
$Severity = detection.detection.severity

match:
   $Rule_Name,$Severity,$Risk_Score, $Confidence_Level,$Threat_Name

outcome:
   $Count = count_distinct(detection.id)

order:
    $Risk_Score desc
Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
10 principaux ensembles de règles actifs
$Ruleset = detection.detection.rule_set_display_name

match:
    $Ruleset

outcome:
    $Count = count_distinct(detection.id)

order:
    $Count desc

limit:
    10
Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
Top 10 des adresses IP sources par action
$Action = detection.collection_elements.references.event.security_result.action
$Source_IP = strings.coalesce(detection.collection_elements.references.event.principal.ip,detection.collection_elements.references.event.principal.asset.ip)


match:
    $Action, $Source_IP

 outcome:
    $Count = count(detection.id)

order:
    $Count desc

limit:
    10
Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
Top 10 des catégories de menaces
$Category = detection.collection_elements.references.event.security_result.category
$Category_Details= detection.collection_elements.references.event.security_result.category_details
$Threat_Name = detection.collection_elements.references.event.security_result.threat_name

match:
   $Category, $Category_Details

outcome:
    $Threat_Type = array_distinct($Threat_Name)
    $Count = count_distinct(detection.id)

order:
    $Count desc

limit:
    10
Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
10 principaux hôtes par détection de règles
$host = group(detection.collection_elements.references.event.src.hostname,detection.collection_elements.references.event.principal.hostname,detection.collection_elements.references.event.target.hostname)
$host != ""
match:
  $host
outcome:
  $count = count(detection.id)
order:
  $count desc
limit: 10
Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
Détection des règles par niveau de gravité au fil du temps
$severity = detection.detection.rule_labels["severity"]
$severity != ""
$detection_time = timestamp.get_date(detection.detection_time.seconds)
match:
   $severity, $detection_time
outcome:
   $count = count_distinct(detection.id)

order:
    $detection_time
Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
Détection des règles au fil du temps
$date = timestamp.get_date(detection.detection_time.seconds)
match:
    $date
outcome:
    $total=count_distinct(detection.id)
order:
    $date

Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
Au moins 10 ensembles de règles actifs
$Rule_Set = detection.detection.rule_set_display_name

match:
    $Rule_Set

outcome:
    $Count = count_distinct(detection.id)

order:
    $Count asc

limit:
    10
Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
Détection des règles par niveau de gravité
$severity = detection.detection.rule_labels["severity"]
$severity != ""
match:
   $severity
outcome:
   $count = count_distinct(detection.id)
Présentation des détections de règles Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents.
 Remarque : Appliquez des filtres pour affiner les résultats.
Composants à risque
detection.detection.risk_score > 0
detection.collection_elements.references.event.principal.hostname != ""
detection.collection_elements.references.event.metadata.product_name != ""

$Hostname = detection.collection_elements.references.event.principal.hostname
$IP_Address = detection.collection_elements.references.event.principal.ip
$Product_Name = detection.collection_elements.references.event.metadata.product_name

match:
    $Hostname, $IP_Address, $Product_Name

outcome:
    $Risk_Score = max(detection.detection.risk_score)
    $Count = count(detection.id)
    $First_Time_Seen = timestamp.get_timestamp(min(detection.collection_elements.references.event.metadata.event_timestamp.seconds))
    $Last_Time_Seen = timestamp.get_timestamp(max(detection.collection_elements.references.event.metadata.event_timestamp.seconds))

order:
    $Risk_Score desc, $Count desc
Observabilité des règles Ce tableau de bord présente les métriques sous-jacentes émises par les exécutions de règles. Délai d'ingestion P50 (en minutes)
detection.type = "RULE_DETECTION"
detection.latency_metrics.newest_ingestion_time.seconds - detection.latency_metrics.newest_event_time.seconds < 3600
$rule_id = detection.detection.rule_id
$rule_name = detection.detection.rule_name

//detection.detection.rule_type = "MULTI_EVENT"

$did = detection.id
$day = timestamp.get_date(detection.created_time.seconds)


detection.latency_metrics.newest_ingestion_time.seconds != 0
detection.latency_metrics.newest_event_time.seconds != 0


match:
    $day
outcome:
    $p50_ingest_to_detection_delay = math.round(window.percentile(detection.latency_metrics.newest_ingestion_time.seconds - detection.latency_metrics.newest_event_time.seconds, 50) /60, 2)

order:
    $p50_ingest_to_detection_delay desc
Observabilité des règles Ce tableau de bord présente les métriques sous-jacentes émises par les exécutions de règles. Latences par détection : TOP 20
$detect_id = detection.id
$rule_name = detection.detection.rule_name
$rule_id = detection.detection.rule_id
$detectionTime = detection.created_time.seconds

detection.type = "RULE_DETECTION"

detection.latency_metrics.newest_ingestion_time.seconds != 0
detection.latency_metrics.newest_event_time.seconds != 0

detection.collection_elements.references.event.metadata.log_type != ""
$logType = detection.collection_elements.references.event.metadata.log_type

match:
  $rule_name, $detect_id

outcome:
  $ingestion_deleay = math.round( (max(detection.latency_metrics.newest_ingestion_time.seconds) - max(detection.latency_metrics.newest_event_time.seconds)) / 60, 1)
  $ingestion_to_detection = math.round((max(detection.created_time.seconds) - max(detection.latency_metrics.newest_ingestion_time.seconds)) / 60, 1)
  $event_to_deteciton = math.round((max(detection.created_time.seconds) - max(detection.latency_metrics.newest_event_time.seconds)) / 60, 1)

order:
  $ingestion_to_detection desc

limit:
  20
Observabilité des règles Ce tableau de bord présente les métriques sous-jacentes émises par les exécutions de règles. Latence de l'ingestion à la détection (P50) en minutes
detection.type = "RULE_DETECTION"
detection.latency_metrics.newest_ingestion_time.seconds - detection.latency_metrics.newest_event_time.seconds < 3600
$rule_id = detection.detection.rule_id
$rule_name = detection.detection.rule_name

//detection.detection.rule_type = "MULTI_EVENT"

$did = detection.id
$day = timestamp.get_date(detection.created_time.seconds)

detection.created_time.seconds != 0
detection.latency_metrics.newest_ingestion_time.seconds != 0
detection.latency_metrics.newest_event_time.seconds != 0


match:
    $day
outcome:
    $p50_ingest_to_detection_delay = math.round(window.percentile(detection.created_time.seconds - detection.latency_metrics.newest_ingestion_time.seconds, 50) /60, 1)

order:
    $p50_ingest_to_detection_delay desc
Observabilité des règles Ce tableau de bord présente les métriques sous-jacentes émises par les exécutions de règles. Latence de détection
detection.type = "RULE_DETECTION"
//$rule_id = detection.detection.rule_id
$rule_type = detection.detection.rule_type
$rule_name = detection.detection.rule_name
$rule_freq = detection.rule_run_frequency

//detection.detection.rule_type = "MULTI_EVENT"

detection.latency_metrics.newest_ingestion_time.seconds != 0
detection.latency_metrics.newest_event_time.seconds != 0
detection.created_time.seconds != 0

$did = detection.id

match:
    $rule_name, $rule_freq, $rule_type
outcome:
    $detect_count = count_distinct($did)

    $avg_ingest_delay = math.round(window.percentile(detection.latency_metrics.newest_ingestion_time.seconds - detection.latency_metrics.newest_event_time.seconds, 50) / 60, 2)
    $p50_ingest_to_detection_delay = math.round(window.percentile(detection.created_time.seconds - detection.latency_metrics.newest_ingestion_time.seconds, 50) /60, 1)
    $p90_ingest_to_detection_delay = math.round(window.percentile(detection.created_time.seconds - detection.latency_metrics.newest_ingestion_time.seconds, 90) /60, 1)

    $p50_event_to_detection_delay = math.round(window.percentile(detection.created_time.seconds - detection.latency_metrics.newest_event_time.seconds, 50) / 60, 1)
    $p90_event_to_detection_delay = math.round(window.percentile(detection.created_time.seconds - detection.latency_metrics.newest_event_time.seconds, 90) /60, 1)

order:
    $p50_ingest_to_detection_delay desc
Observabilité des règles Ce tableau de bord présente les métriques sous-jacentes émises par les exécutions de règles. Latence d'ingestion à la détection (en minutes) P90
detection.type = "RULE_DETECTION"
$rule_id = detection.detection.rule_id
$rule_name = detection.detection.rule_name


$did = detection.id
$day = timestamp.get_date(detection.created_time.seconds)

detection.latency_metrics.newest_ingestion_time.seconds != 0
detection.latency_metrics.newest_event_time.seconds != 0
detection.created_time.seconds != 0

match:
    $day
outcome:
    $p90_ingest_to_detection_delay = math.round(window.percentile(detection.created_time.seconds - detection.latency_metrics.newest_ingestion_time.seconds, 90) /60, 1)

order:
    $p90_ingest_to_detection_delay desc
Observabilité des règles Ce tableau de bord présente les métriques sous-jacentes émises par les exécutions de règles. Nombre de détections par timing (principal ou relecture)
$detection_timing_details = detection.detection_timing_details
$detection_id = detection.id
detection.created_time.seconds != 0
$day = timestamp.get_date(detection.created_time.seconds)
$detection_type = detection.type

match:
    $day, $detection_timing_details

outcome:
    $total_detections = count_distinct($detection_id)


order:
    $day desc
Présentation de la gestion de la sécurité Fournit des métriques clés sur l'activité des demandes et les tendances des incidents pour aider les responsables à suivre les progrès en matière de sécurité. Utilisez ces insights pour identifier les risques et améliorer l'efficacité de la sécurité en vous basant sur les données. Campagnes de menaces observées (sept derniers jours)
detection.detection.rule_name = /ioc/ nocase

$Threat_Campaign = detection.collection_elements.references.entity.metadata.threat.campaigns
$Threat_Campaign != ""

match:
    $Threat_Campaign

outcome:
    $Count = count_distinct(detection.id)

order:
    $Count desc 
Présentation de la gestion de la sécurité Fournit des métriques clés sur l'activité des demandes et les tendances des incidents pour aider les responsables à suivre les progrès en matière de sécurité. Utilisez ces insights pour identifier les risques et améliorer l'efficacité de la sécurité en vous basant sur les données. Acteurs malveillants observés (sept derniers jours)
detection.detection.rule_name = /ioc/ nocase

$Threat_Actor = detection.collection_elements.references.entity.metadata.threat.associations.name
$Threat_Actor != ""

match:
    $Threat_Actor

outcome:
    $Count = count_distinct(detection.id)

order:
    $Count desc
Présentation de la gestion de la sécurité Fournit des métriques clés sur l'activité des demandes et les tendances des incidents pour aider les responsables à suivre les progrès en matière de sécurité. Utilisez ces insights pour identifier les risques et améliorer l'efficacité de la sécurité en vous basant sur les données.
detection.detection.alert_state = "ALERTING"

outcome:
    $total = count_distinct(detection.id)
Présentation de la gestion de la sécurité Fournit des métriques clés sur l'activité des demandes et les tendances des incidents pour aider les responsables à suivre les progrès en matière de sécurité. Utilisez ces insights pour identifier les risques et améliorer l'efficacité de la sécurité en vous basant sur les données.
outcome:
    $Count = count_distinct(detection.id) 
Gestion de la stratégie de sécurité Fournit un aperçu en temps réel des menaces, des incidents et des failles, y compris des détections et de la surveillance des ressources. Il permet aux équipes de sécurité d'évaluer le niveau de risque et de mettre en œuvre des stratégies de correction efficaces pour rationaliser la réponse aux incidents. Top 10 des acteurs malveillants ciblant l'organisation
detection.detection.rule_name = /ioc/ nocase

$Threat_Actor = detection.collection_elements.references.entity.metadata.threat.associations.name
$Threat_Actor != ""
match:
    $Threat_Actor

outcome:
    $Count = count(detection.id)

order:
    $Count desc

limit:
    10
Gestion de la stratégie de sécurité Fournit un aperçu en temps réel des menaces, des incidents et des failles, y compris des détections et de la surveillance des ressources. Il permet aux équipes de sécurité d'évaluer la posture de risque et de mettre en œuvre des stratégies de correction efficaces pour rationaliser la réponse aux incidents. Alertes UEBA
detection.detection.ruleset_category_display_name = "Risk Analytics for UEBA"
detection.detection.alert_state = "ALERTING"

$Rule_Name = detection.detection.rule_name
$Hostname = strings.coalesce(detection.collection_elements.references.event.principal.hostname, detection.collection_elements.references.event.principal.asset.hostname, detection.collection_elements.references.event.target.hostname, detection.collection_elements.references.event.target.asset.hostname)
$User = strings.coalesce(detection.collection_elements.references.event.principal.user.user_display_name, detection.collection_elements.references.event.principal.user.email_addresses, detection.collection_elements.references.event.principal.user.userid,detection.collection_elements.references.event.target.user.user_display_name, detection.collection_elements.references.event.target.user.email_addresses, detection.collection_elements.references.event.target.user.userid)

match:
  $Rule_Name, $Hostname, $User

outcome:
  $Count = count(detection.id)

order:
  $Count desc

       
Gestion de la stratégie de sécurité Fournit un aperçu en temps réel des menaces, des incidents et des failles, y compris des détections et de la surveillance des ressources. Il permet aux équipes de sécurité d'évaluer le niveau de risque et de mettre en œuvre des stratégies de correction efficaces pour rationaliser la réponse aux incidents. Détections au fil du temps
$Date = timestamp.get_date(detection.created_time.seconds)

match:
    $Date

outcome:
    $Detection_Count = count(detection.id)

order:
    $Date asc
Gestion de la stratégie de sécurité Fournit un aperçu en temps réel des menaces, des incidents et des failles, y compris des détections et de la surveillance des ressources. Il permet aux équipes de sécurité d'évaluer le niveau de risque et de mettre en œuvre des stratégies de correction efficaces pour rationaliser la réponse aux incidents. Détections par niveau de gravité
$Rule_Name = detection.detection.rule_name
$Severity = detection.collection_elements.references.event.security_result.severity

match:
    $Severity, $Rule_Name

outcome:
    $Detection_Count = count(detection.id)

order:
    $Severity desc
Gestion de la stratégie de sécurité Fournit un aperçu en temps réel des menaces, des incidents et des failles, y compris des détections et de la surveillance des ressources. Il permet aux équipes de sécurité d'évaluer le niveau de risque et de mettre en œuvre des stratégies de correction efficaces pour rationaliser la réponse aux incidents. Top 10 des détections par nom
$Rule_Name = detection.detection.rule_name

match:
    $Rule_Name

outcome:
    $Detection_Count = count(detection.id)

order:
    $Detection_Count desc

limit:
    10
Gestion de la stratégie de sécurité Fournit un aperçu en temps réel des menaces, des incidents et des failles, y compris des détections et de la surveillance des ressources. Il permet aux équipes de sécurité d'évaluer la posture de risque et de mettre en œuvre des stratégies de correction efficaces pour rationaliser la réponse aux incidents. Top 10 des alertes Cloud
detection.detection.ruleset_category_display_name = "Cloud Threats"
detection.detection.alert_state = "ALERTING"

$Rule_Name = detection.detection.rule_name
$Targeted_Resources = strings.coalesce(detection.collection_elements.references.event.target.application, detection.collection_elements.references.event.target.resource.name)
$User = strings.coalesce(detection.collection_elements.references.event.principal.user.user_display_name, detection.collection_elements.references.event.principal.user.email_addresses, detection.collection_elements.references.event.principal.user.userid,detection.collection_elements.references.event.target.user.user_display_name, detection.collection_elements.references.event.target.user.email_addresses, detection.collection_elements.references.event.target.user.userid)

match:
  $Rule_Name, $Targeted_Resources, $User

outcome:
  $Count = count(detection.id)

order:
  $Count desc

limit:
      10                            
Gestion de la stratégie de sécurité Fournit un aperçu en temps réel des menaces, des incidents et des failles, y compris des détections et de la surveillance des ressources. Il permet aux équipes de sécurité d'évaluer le niveau de risque et de mettre en œuvre des stratégies de correction efficaces pour rationaliser la réponse aux incidents. Top 10 des campagnes ciblant l'organisation
detection.detection.rule_name = /ioc/ nocase

$Threat_Campaign = detection.collection_elements.references.entity.metadata.threat.campaigns
$Threat_Campaign != ""
match:
    $Threat_Campaign

outcome:
    $Count = count(detection.id)

order:
    $Count desc

limit:
    10
Gestion de la stratégie de sécurité Fournit un aperçu en temps réel des menaces, des incidents et des failles, y compris des détections et de la surveillance des ressources. Il permet aux équipes de sécurité d'évaluer la posture de risque et de mettre en œuvre des stratégies de correction efficaces pour rationaliser la réponse aux incidents. Top 10 des hôtes par nombre de détections
$Rule_Name = detection.detection.rule_name
$Hostname = strings.coalesce(detection.collection_elements.references.event.principal.hostname, detection.collection_elements.references.event.principal.asset.hostname, detection.collection_elements.references.event.target.hostname, detection.collection_elements.references.event.target.asset.hostname)
$Hostname != ""
match:
    $Hostname

outcome:
    $Detection_Count = count_distinct(detection.id)

order:
    $Detection_Count desc

limit:
    10
Présentation de Threat Intelligence Fournit des insights en temps réel sur les IOC et les scores de risque, ce qui permet de détecter plus rapidement les menaces émergentes pour l'infrastructure. Campagnes de menaces par détection
detection.detection.rule_name = /ioc/ nocase
detection.collection_elements.references.entity.metadata.threat.campaigns !=""

$Rule_Name = detection.detection.rule_name
$Campaigns = detection.collection_elements.references.entity.metadata.threat.campaigns
$Campaigns != ""
match:
    $Campaigns, $Rule_Name

outcome:
    $Count = count(detection.id)

order:
    $Count desc
Présentation de Threat Intelligence Fournit des insights en temps réel sur les IOC et les scores de risque, ce qui permet de détecter plus rapidement les menaces émergentes pour l'infrastructure. Détections au fil du temps par acteur malveillant
detection.detection.rule_name = /ioc/
detection.collection_elements.references.entity.metadata.threat.associations.type = "THREAT_ACTOR"

$Date = timestamp.get_date(detection.collection_elements.references.entity.metadata.event_metadata.event_timestamp.seconds)
$Threat_Actor = detection.collection_elements.references.entity.metadata.threat.associations.name
$Threat_Actor != ""
match:
    $Date, $Threat_Actor

outcome:
    $Count = count(detection.id)

order:
    $Count asc
Présentation de Threat Intelligence Fournit des insights en temps réel sur les IOC et les scores de risque, ce qui permet de détecter plus rapidement les menaces émergentes pour l'infrastructure. Détections au fil du temps par type d'IOC
detection.detection.rule_name = /ioc/ nocase

$Date = timestamp.get_date(detection.collection_elements.references.entity.metadata.event_metadata.event_timestamp.seconds)
$IOC_Type = detection.collection_elements.references.entity.metadata.entity_type

match:
    $Date , $IOC_Type

outcome:
    $Count = count(detection.id)

order:
    $Count desc
Présentation de Threat Intelligence Fournit des insights en temps réel sur les IOC et les scores de risque, ce qui permet de détecter plus rapidement les menaces émergentes pour l'infrastructure. Acteurs malveillants par détection
detection.detection.rule_name = /ioc/ nocase
detection.collection_elements.references.entity.metadata.threat.associations.type = "THREAT_ACTOR"

$Rule_Name = detection.detection.rule_name
$Threat_Actor = detection.collection_elements.references.entity.metadata.threat.associations.name
$Threat_Actor != ""
match:
    $Threat_Actor, $Rule_Name

outcome:
    $Count = count(detection.id)

order:
    $Count desc
Audit du cycle de vie des utilisateurs Fournit une vue détaillée des activités de gestion des comptes utilisateur. Il permet de s'assurer que les règles de provisionnement et de déprovisionnement sont respectées tout au long du cycle de vie des utilisateurs.
 Remarque : Appliquez des filtres pour affiner les résultats.
Comptes récemment inactifs
detection.collection_elements.references.event.metadata.event_type = "USER_LOGIN"

$User = strings.coalesce(detection.collection_elements.references.event.target.user.email_addresses, detection.collection_elements.references.event.target.user.userid, detection.collection_elements.references.event.target.user.windows_sid)
$User != ""

match:
    $User

outcome:
    $Last_Login_Time = max(detection.collection_elements.references.event.metadata.event_timestamp.seconds)
    $Last_Login_Timestamp = timestamp.get_timestamp($Last_Login_Time, "%F %T ")
    $Days_Since_Login = math.round((timestamp.current_seconds() - $Last_Login_Time )/ 86400)
    $Status = if($Last_Login_Time != 0 AND ($Days_Since_Login >= 180), "Dormant Account (≥180 Days)", if($Last_Login_Time != 0 AND ($Days_Since_Login >= 90), "Dormant Account (≥90 Days)", "Recently Dormant Account"))

order:
    $Days_Since_Login desc

unselect:
    $Last_Login_Time

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.