| ISO 27001 – Contrôles technologiques |
Offre une visibilité sur les contrôles technologiques et les normes de chiffrement pour favoriser la conformité et la correction basée sur les données. Remarque : Appliquez des filtres pour affiner les données. |
Tendances des alertes par source de données |
$Date = timestamp.get_date(detection.created_time.seconds)
match:
$Date
outcome:
$Count = count(detection.id)
order:
$Date desc
|
| ISO 27001 – Contrôles technologiques |
Offre une visibilité sur les contrôles technologiques et les normes de chiffrement pour favoriser la conformité et la correction basée sur les données. Remarque : Appliquez des filtres pour affiner les données. |
10 principaux composants à risque élevé |
detection.detection.risk_score > 0
detection.collection_elements.references.event.principal.hostname != ""
detection.collection_elements.references.event.metadata.product_name != ""
detection.collection_elements.references.event.principal.ip != ""
$Hostname = detection.collection_elements.references.event.principal.hostname
$IP_Address = detection.collection_elements.references.event.principal.ip
$Product_Name = detection.collection_elements.references.event.metadata.product_name
match:
$Hostname, $IP_Address, $Product_Name
outcome:
$Risk_Score = max(detection.detection.risk_score)
$First_Time_Seen = timestamp.get_timestamp(min(detection.collection_elements.references.event.metadata.event_timestamp.seconds))
$Last_Time_Seen = timestamp.get_timestamp(max(detection.collection_elements.references.event.metadata.event_timestamp.seconds))
order:
$Risk_Score desc
limit:
10
|
| Présentation de la sécurité de Chrome Enterprise Premium |
Fournit des insights en temps réel sur les événements de sécurité liés à Chrome, y compris les transferts de données sensibles, les tentatives d'installation de logiciels malveillants et les problèmes de sécurité des mots de passe.
|
Détections du pack de règles de détection optimisées pour les risques Chrome |
detection.detection.ruleset_category_display_name = "Chrome Enterprise Premium Threats"
$Rule_Name = detection.detection.rule_name
$User = strings.coalesce(detection.detection.outcomes["victim_name"], detection.detection.outcomes["victim_netid"], detection.collection_elements.references.event.principal.user.userid, detection.collection_elements.references.event.principal.user.user_display_name, detection.collection_elements.references.event.principal.user.email_addresses, detection.collection_elements.references.event.target.user.userid, detection.collection_elements.references.event.target.user.user_display_name, detection.collection_elements.references.event.target.user.email_addresses)
$Hostname = strings.coalesce(detection.detection.outcomes["hostname"], detection.collection_elements.references.event.principal.hostname, detection.collection_elements.references.event.principal.asset.product_object_id)
$IP = strings.coalesce(detection.collection_elements.references.event.principal.ip, detection.collection_elements.references.event.about.ip)
$Severity = detection.detection.severity
$File = strings.coalesce(detection.collection_elements.references.event.target.file.full_path, detection.collection_elements.references.event.target.resource.name, detection.collection_elements.references.event.target.url, detection.detection.outcomes["url"])
$Risk_Score = detection.detection.outcomes["risk_score"]
$Threat_Name = detection.collection_elements.references.event.security_result.threat_name
match:
$User, $Rule_Name, $Hostname, $IP, $File, $Risk_Score, $Severity, $Threat_Name
outcome:
$Description = array_distinct(detection.detection.description)
$Count = count(detection.id)
order:
$Severity, $Count desc
|
| Présentation de la gestion de clés cloud |
Offre une visibilité centralisée sur la gestion des clés Cloud, y compris les secrets et les certificats. Utilisez ces insights pour suivre les modifications du cycle de vie et détecter les activités non autorisées. |
Alertes au fil du temps |
detection.detection.ruleset_category_display_name = "Cloud Threats"
detection.detection.alert_state = "ALERTING"
detection.detection.rule_name = /Secrets|Key|KMS/ nocase
$Date = timestamp.get_date(detection.collection_elements.references.event.metadata.event_timestamp.seconds)
$Rule_Name = detection.detection.rule_name
match:
$Date, $Rule_Name
outcome:
$Count = count(detection.id)
order:
$Date desc
|
| Présentation de la stratégie de sécurité cloud |
Fournit des insights sur la posture de sécurité du cloud en suivant les métriques clés sur Google Cloud, AWS et Azure. |
Tendance des détections au fil du temps |
$log_type = detection.collection_elements.references.event.metadata.log_type
$log_type = /GCP|AWS|AZURE/
$date = timestamp.get_date(detection.created_time.seconds)
match:
$date
outcome:
$event_count = count(detection.id)
order:
$date asc
|
| Présentation de la stratégie de sécurité cloud |
Fournit des insights sur la posture de sécurité du cloud en suivant les métriques clés sur Google Cloud, AWS et Azure. |
Détections par catégorie |
$log_type = detection.collection_elements.references.event.metadata.log_type
$log_type = /GCP|AWS|AZURE/
$category = detection.collection_elements.references.event.security_result.category
match:
$category
outcome:
$event_count = count(detection.id)
order:
$event_count desc
|
| Présentation de la stratégie de sécurité cloud |
Fournit des insights sur la posture de sécurité du cloud en suivant les métriques clés sur Google Cloud, AWS et Azure. |
Détections par niveau de gravité |
$log_type = detection.collection_elements.references.event.metadata.log_type
$log_type = /AWS|GCP|AZURE/
$severity = detection.collection_elements.references.event.security_result.severity
match:
$severity
outcome:
$event_count = count(detection.id)
order:
$event_count desc
|
| Présentation de la stratégie de sécurité cloud |
Fournit des insights sur la posture de sécurité du cloud en suivant les métriques clés sur Google Cloud, AWS et Azure. |
Principaux emplacements des composants |
$log_type = detection.collection_elements.references.event.metadata.log_type
$log_type = /AWS|GCP|AZURE/
$resource = detection.collection_elements.references.event.target.resource.name
$location = detection.collection_elements.references.event.principal.ip_geo_artifact.location.country_or_region
match:
$location
outcome:
$event_count = count($resource)
$latitude = max(detection.collection_elements.references.event.principal.ip_geo_artifact.location.region_latitude)
$longitude = max(detection.collection_elements.references.event.principal.ip_geo_artifact.location.region_longitude)
order:
$event_count desc
|
| Présentation de la stratégie de sécurité cloud |
Fournit des insights sur la posture de sécurité du cloud en suivant les métriques clés sur Google Cloud, AWS et Azure. |
Top 10 des ressources concernées |
$log_type = detection.collection_elements.references.event.metadata.log_type
$log_type = /AWS|GCP|AZURE/
$targeted_resources = detection.collection_elements.references.event.target.resource.name
$targeted_resources != ""
match:
$targeted_resources
outcome:
$event_count = count($targeted_resources)
order:
$event_count desc
limit : 10
|
| Présentation de la stratégie de sécurité cloud |
Fournit des insights sur la posture de sécurité du cloud en suivant les métriques clés sur Google Cloud, AWS et Azure. |
Top 10 des détections |
$log_type = detection.collection_elements.references.event.metadata.log_type
$log_type = /GCP|AWS|AZURE/
$rule_name = detection.detection.rule_name
$rule_name != ""
match:
$rule_name
outcome:
$event_count = count(detection.id)
order:
$event_count desc
limit:
10
|
| Présentation de la stratégie de sécurité cloud |
Fournit des insights sur la posture de sécurité du cloud en suivant les métriques clés sur Google Cloud, AWS et Azure. |
Top 10 des utilisateurs déclencheurs |
$log_type = detection.collection_elements.references.event.metadata.log_type
$log_type = /GCP|AWS|AZURE/
$user= detection.collection_elements.references.event.principal.user.userid
$user != ""
match:
$user
outcome:
$event_count = count(detection.collection_elements.references.event.metadata.id)
order:
$event_count desc
limit:
10
|
| Présentation de la stratégie de sécurité cloud |
Fournit des insights sur la posture de sécurité du cloud en suivant les métriques clés sur Google Cloud, AWS et Azure. |
Distribution de la gravité par catégorie de détection |
$log_type = detection.collection_elements.references.event.metadata.log_type
$log_type = /GCP|AWS|AZURE/
$category = detection.collection_elements.references.event.security_result.category
$severity = detection.collection_elements.references.event.security_result.severity
match:
$severity,$category
outcome:
$event_count = count(detection.id)
order:
$event_count desc
|
| Présentation des services Cloud Storage |
Offre une visibilité sur les activités de stockage cloud et les modifications d'autorisations pour aider les équipes à surveiller les alertes et à préserver l'intégrité des données. Utilisez ces insights pour suivre les principaux utilisateurs et identifier les schémas d'accès inhabituels. |
Alertes au fil du temps |
detection.detection.ruleset_category_display_name = "Cloud Threats"
(detection.tags = /T1530|T1567.002/
or detection.detection.rule_name = /storage|blob|bucket/ nocase)
detection.detection.alert_state = "ALERTING"
$Date = timestamp.get_date(detection.collection_elements.references.event.metadata.event_timestamp.seconds)
$Rule_Name = detection.detection.rule_name
match:
$Date, $Rule_Name
outcome:
$Count = count(detection.id)
order:
$Date desc
|
| Ingestion et état des données |
Fournit de la visibilité sur le débit d'ingestion et le nombre d'erreurs pour aider les équipes à identifier rapidement les problèmes de flux de données. Utilisez ces métriques pour surveiller la distribution des journaux et assurer la stabilité opérationnelle. |
règles |
$a = rules.name
match: $a
|
| Gouvernance des données RGPD |
Offre une visibilité sur l'accès aux données dans les régions de l'UE, y compris les tendances d'accès, les tentatives d'accès hors UE et les principales géolocalisations. Elle permet de surveiller la conformité avec les réglementations du RGPD, de détecter les accès non autorisés aux données et d'assurer le traitement sécurisé des données de l'UE. Remarque : Appliquez des filtres pour afficher les résultats pertinents. |
Transfert de données anormal par utilisateur |
strings.coalesce(detection.collection_elements.references.event.principal.location.country_or_region, detection.collection_elements.references.event.principal.ip_geo_artifact.location.country_or_region, detection.collection_elements.references.event.principal.location.name)
= /Austria|Belgium|Bulgaria|Croatia|Cyprus|Czechia|Denmark|Estonia|Finland|France|Germany|Greece|Hungary|Ireland|Italy|Latvia|Lithuania|Luxembourg|Malta|Netherlands|Poland|Portugal|Romania|Slovakia|Slovenia|Spain|Sweden|eu-(west-1|west-3|central-1|north-1|south-1|south-2)|europe-(west1|west3|west4|west8|west9|west10|west12|central2|north1|north2|southwest1)|austriaeast|denmarkeast|francecentral|germanywestcentral|greececentral|italynorth|northeurope|spaincentral|swedencentral|westeurope|polandcentral/ nocase
$Rule_Set = detection.detection.rule_set
$Rule_Set = "Anomalous Total Bytes by User"
$Employee_Name = strings.coalesce(detection.collection_elements.references.event.principal.user.userid,detection.collection_elements.references.event.principal.user.user_display_name,
detection.collection_elements.references.event.principal.user.email_addresses)
$Employee_ID = detection.collection_elements.references.event.principal.user.employee_id
$Empolyee_Namespace = detection.collection_elements.references.event.principal.namespace
match:
$Employee_Name ,$Employee_ID, $Empolyee_Namespace, $Rule_Set
outcome:
$Count = count_distinct(detection.id)
order:
$Count Desc
|
| Opérations de sécurité IAM |
Aperçu général pour la surveillance quotidienne. Elle se concentre sur les anomalies en temps réel, les menaces actives et les événements à haut risque pour permettre une détection et une réponse rapides aux incidents. Utilisez les filtres disponibles pour affiner les résultats selon vos besoins. |
Alertes IAM au fil du temps |
detection.detection.rule_set_display_name = "Admin Action"
or detection.detection.rule_set_display_name = "Potential Workspace Account Compromise"
or detection.detection.rule_set_display_name = "Suspicious Workspace Administrative Actions"
or detection.detection.rule_set_display_name = "AWS - Identity"
or detection.detection.rule_set_display_name = "AWS - Organization"
or detection.detection.rule_set_display_name = "Azure - Identity"
or detection.detection.rule_set_display_name = "Azure - Organization"
or detection.detection.rule_set_display_name = "IAM Abuse"
or detection.detection.rule_set_display_name = "New Login by User to Device"
or detection.detection.rule_set_display_name = "Anomalous Authentication Events by User"
or detection.detection.rule_set_display_name = "Failed Authentications by Device"
or detection.detection.rule_set_display_name = "Failed Authentications by User"
or detection.detection.rule_set_display_name = "Anomalous Inbound Bytes by User"
or detection.detection.rule_set_display_name = "Anomalous Total Bytes by User"
or detection.detection.rule_set_display_name = "Brute Force then Successful Login by User"
or detection.detection.rule_set_display_name = "Anomalous or Excessive Logins for a Newly Created User"
or detection.detection.rule_set_display_name = "Anomalous or Excessive Suspicious Actions for a Newly Created User"
or detection.detection.rule_set_display_name = "Excessive Alerts by User"
detection.detection.alert_state = "ALERTING"
$Date = timestamp.get_date(detection.collection_elements.references.event.metadata.event_timestamp.seconds)
$Rule_Name = detection.detection.rule_name
match:
$Date, $Rule_Name
outcome:
$Count = count(detection.id)
order:
$Date desc
|
| ISO 27001 – Contrôles organisationnels |
Offre une visibilité sur les contrôles de sécurité et les performances de conformité de l'organisation en fonction des normes ISO 27001. Il permet de suivre les résultats des audits et d'identifier les points à améliorer. Remarque : Appliquez des filtres pour affiner les résultats. |
Détections récentes des menaces cloud |
detection.detection.ruleset_category_display_name = "Cloud Threats"
$Date = timestamp.get_timestamp(detection.collection_elements.references.event.metadata.event_timestamp.seconds)
$Rule_Name = detection.detection.rule_name
$User = strings.coalesce(detection.collection_elements.references.event.principal.user.userid, detection.collection_elements.references.event.principal.user.email_addresses)
$Source_IP = strings.coalesce(detection.collection_elements.references.event.principal.asset.ip, detection.collection_elements.references.event.principal.ip)
$Host = strings.coalesce(detection.collection_elements.references.event.principal.asset.hostname, detection.collection_elements.references.event.principal.hostname)
match:
$Date, $Rule_Name, $User, $Source_IP, $Host
order:
$Date desc
|
| ISO 27001 – Contrôles organisationnels |
Offre une visibilité sur les contrôles de sécurité et les performances de conformité de l'organisation en fonction des normes ISO 27001. Il permet de suivre les résultats des audits et d'identifier les points à améliorer. Remarque : Appliquez des filtres pour affiner les résultats. |
Alertes au fil du temps par niveau de gravité |
$Date = timestamp.get_date(detection.created_time.seconds)
$Severity = detection.collection_elements.references.event.security_result.severity
$Severity != "UNKNOWN_SEVERITY"
match:
$Date, $Severity
outcome:
$Count = count(detection.id)
order:
$Date desc
|
| Activité Living Off the Land |
Fournit des informations essentielles sur l'utilisation abusive potentielle des outils système fiables tels que Rundll32 et Regsvr32. Il suit et visualise l'activité généralement exploitée par les menaces avancées pour échapper à la détection et exploiter les utilitaires système. |
Évolution des détections de Living Off The Land au fil du temps |
detection.detection.rule_set = "89adf0db-5d29-0a04-c926-f8c2a58f5d1b"
$Rule_Name = detection.detection.rule_name
$Severity = detection.detection.severity
$Risk_Score = detection.detection.risk_score
$Date = timestamp.get_date(detection.collection_elements.references.event.metadata.event_timestamp.seconds)
match:
$Rule_Name, $Severity, $Risk_Score, $Date
outcome:
$Count = count(detection.detection.threat_id)
order:
$Count desc
|
| Activité Living Off the Land |
Fournit des informations essentielles sur l'utilisation abusive potentielle des outils système fiables tels que Rundll32 et Regsvr32. Il suit et visualise l'activité généralement exploitée par les menaces avancées pour échapper à la détection et exploiter les utilitaires système. |
Détections de Living Off The Land par niveau de gravité |
$event.detection.detection.rule_set = "89adf0db-5d29-0a04-c926-f8c2a58f5d1b"
$Rule_Name = $event.detection.detection.rule_name
$Severity = $event.detection.detection.severity
$Risk_Score = $event.detection.detection.risk_score
match:
$Rule_Name, $Severity, $Risk_Score
limit:
50
|
| Activité Living Off the Land |
Fournit des informations essentielles sur l'utilisation abusive potentielle des outils système fiables tels que Rundll32 et Regsvr32. Il suit et visualise l'activité généralement exploitée par les menaces avancées pour échapper à la détection et exploiter les utilitaires système. |
Détections de Living Off The Land |
$event.detection.detection.rule_set = "89adf0db-5d29-0a04-c926-f8c2a58f5d1b"
$Rule_Name = $event.detection.detection.rule_name
match:
$Rule_Name
outcome:
$Last_Detection = timestamp.get_timestamp(max($event.detection.collection_elements.references.event.metadata.event_timestamp.seconds))
order:
$Last_Detection desc
|
| Principal |
Fournit un récapitulatif de l'état de l'ingestion de données et des IoC détectés, et offre une perspective globale sur les menaces potentielles. |
Détections |
detection.id != ""
outcome:
$count = count(detection.id)
|
| Principal |
Fournit un récapitulatif de l'état de l'ingestion de données et des IoC détectés, et offre une perspective globale sur les menaces potentielles. |
Alerte |
detection.id != ""
outcome:
$count = count_distinct(detection.id)
|
| Mandiant Threat Defense |
Offre une visibilité claire sur la chasse aux menaces proactive effectuée par Mandiant dans votre environnement. Il détaille les activités de recherche en cours et terminées, tout en mettant en évidence les tendances découvertes au cours du processus de recherche. |
Top 100 des utilisateurs par nombre de détections |
$rule_pack_name = detection.detection.rule_set_display_name
$rule_name = detection.detection.rule_name
$username = group(detection.collection_elements.references.event.principal.user.userid, detection.collection_elements.references.event.src.user.userid, detection.collection_elements.references.event.target.user.userid)
$username != ""
re.regex($rule_pack_name, `^Mandiant.*`)
match:
$username
outcome:
$count = count_distinct(detection.id)
$unique_rules = count_distinct($rule_name)
order:
$count desc
limit:
100
|
| Mandiant Threat Defense |
Offre une visibilité claire sur la chasse aux menaces proactive effectuée par Mandiant dans votre environnement. Il détaille les activités de recherche en cours et terminées, tout en mettant en évidence les tendances découvertes au cours du processus de recherche. |
Détections Mandiant Threat Defense au fil du temps |
$rule_pack_name = detection.detection.rule_set_display_name
$date = timestamp.get_date(detection.created_time.seconds)
re.regex($rule_pack_name, `^Mandiant.*`)
match:
$date
outcome:
$count = count_distinct(detection.id)
order:
$date asc
|
| Mandiant Threat Defense |
Offre une visibilité claire sur la chasse aux menaces proactive effectuée par Mandiant dans votre environnement. Il détaille les activités de recherche en cours et terminées, tout en mettant en évidence les tendances découvertes au cours du processus de recherche. |
Détections par source de télémétrie |
$rule_pack_name = detection.detection.rule_set_display_name
$rule_name = detection.detection.rule_name
$vendor_name = detection.collection_elements.references.event.metadata.vendor_name
$product_name = detection.collection_elements.references.event.metadata.product_name
$vendor_name != ""
$product_name != ""
re.regex($rule_pack_name, `^Mandiant.*`)
match:
$vendor_name, $product_name
outcome:
$count = count_distinct(detection.id)
order:
$count desc
limit:
10
|
| Mandiant Threat Defense |
Offre une visibilité claire sur la chasse aux menaces proactive effectuée par Mandiant dans votre environnement. Il détaille les activités de recherche en cours et terminées, tout en mettant en évidence les tendances découvertes au cours du processus de recherche. |
Détections |
$rule_pack_name = detection.detection.rule_set_display_name
re.regex($rule_pack_name, `^Mandiant.*`)
outcome:
$count = count_distinct(detection.id)
|
| Mandiant Threat Defense |
Offre une visibilité claire sur la chasse aux menaces proactive effectuée par Mandiant dans votre environnement. Il détaille les activités de recherche en cours et terminées, tout en mettant en évidence les tendances découvertes au cours du processus de recherche. |
Top 100 des hôtes par nombre de détections |
$rule_pack_name = detection.detection.rule_set_display_name
$rule_name = detection.detection.rule_name
$hostname = group(detection.collection_elements.references.event.principal.hostname, detection.collection_elements.references.event.src.hostname, detection.collection_elements.references.event.target.hostname)
$hostname != ""
re.regex($rule_pack_name, `^Mandiant.*`)
match:
$hostname
outcome:
$count = count_distinct(detection.id)
$unique_rules = count_distinct($rule_name)
order:
$count desc
limit:
100
|
| Mandiant Threat Defense |
Offre une visibilité claire sur la chasse aux menaces proactive effectuée par Mandiant dans votre environnement. Il détaille les activités de recherche en cours et terminées, tout en mettant en évidence les tendances découvertes au cours du processus de recherche. |
Top 100 des composants par nombre de détections |
$rule_pack_name = detection.detection.rule_set_display_name
$rule_name = detection.detection.rule_name
$asset_id = group(detection.collection_elements.references.event.principal.asset_id, detection.collection_elements.references.event.src.asset_id, detection.collection_elements.references.event.target.asset_id)
$asset_id != ""
re.regex($rule_pack_name, `^Mandiant.*`)
match:
$asset_id
outcome:
$count = count_distinct(detection.id)
$unique_rules = count_distinct($rule_name)
order:
$count desc
limit:
100
|
| Mandiant Threat Defense |
Offre une visibilité claire sur la chasse aux menaces proactive effectuée par Mandiant dans votre environnement. Il détaille les activités de recherche en cours et terminées, tout en mettant en évidence les tendances découvertes au cours du processus de recherche. |
Top 100 des règles par nombre de détections |
$rule_pack_name = detection.detection.rule_set_display_name
$rule_name = detection.detection.rule_name
$asset_id = group(detection.collection_elements.references.event.principal.asset_id, detection.collection_elements.references.event.src.asset_id, detection.collection_elements.references.event.target.asset_id)
re.regex($rule_pack_name, `^Mandiant.*`)
match:
$rule_name
outcome:
$count = count_distinct(detection.id)
$asset_count = count_distinct($asset_id)
order:
$count desc
limit:
100
|
| Mandiant Threat Defense |
Offre une visibilité claire sur la chasse aux menaces proactive effectuée par Mandiant dans votre environnement. Il détaille les activités de recherche en cours et terminées, tout en mettant en évidence les tendances découvertes au cours du processus de recherche. |
Détections par plate-forme |
$rule_pack_name = detection.detection.rule_set_display_name
$rule_name = detection.detection.rule_name
$platform = detection.collection_elements.references.event.principal.asset.platform_software.platform
$platform != "UNKNOWN_PLATFORM"
re.regex($rule_pack_name, `^Mandiant.*`)
match:
$platform
outcome:
$count = count_distinct(detection.id)
order:
$count desc
limit:
10
|
| Mandiant Threat Defense |
Offre une visibilité claire sur la chasse aux menaces proactive effectuée par Mandiant dans votre environnement. Il détaille les activités de recherche en cours et terminées, tout en mettant en évidence les tendances découvertes au cours du processus de recherche. |
Détections par type d'événement |
$rule_pack_name = detection.detection.rule_set_display_name
$rule_name = detection.detection.rule_name
$event_type = detection.collection_elements.references.event.metadata.event_type
re.regex($rule_pack_name, `^Mandiant.*`)
match:
$event_type
outcome:
$count = count_distinct(detection.id)
order:
$count desc
limit:
10
|
| Mandiant Threat Defense |
Offre une visibilité claire sur la chasse aux menaces proactive effectuée par Mandiant dans votre environnement. Il détaille les activités de recherche en cours et terminées, tout en mettant en évidence les tendances découvertes au cours du processus de recherche. |
Top 100 des domaines par nombre de détections |
$rule_pack_name = detection.detection.rule_set_display_name
$rule_name = detection.detection.rule_name
$domain = group(detection.collection_elements.references.event.principal.administrative_domain, detection.collection_elements.references.event.target.administrative_domain, detection.collection_elements.references.event.about.administrative_domain, detection.collection_elements.references.event.principal.asset.network_domain, detection.collection_elements.references.event.target.asset.network_domain, detection.collection_elements.references.event.about.asset.network_domain)
$domain != ""
re.regex($rule_pack_name, `^Mandiant.*`)
match:
$domain
outcome:
$count = count_distinct(detection.id)
$unique_rules = count_distinct($rule_name)
order:
$count desc
limit:
100
|
| Mandiant Threat Defense |
Offre une visibilité claire sur la chasse aux menaces proactive effectuée par Mandiant dans votre environnement. Il détaille les activités de recherche en cours et terminées, tout en mettant en évidence les tendances découvertes au cours du processus de recherche. |
Top 10 des techniques MITRE ATT&CK® (échelle logarithmique) |
$rule_pack_name = detection.detection.rule_set_display_name
$rule_name = detection.detection.rule_name
re.regex($rule_pack_name, `^Mandiant.*`)
$mitre_technique = if(detection.detection.rule_labels["technique"] = "", "Unassigned", detection.detection.rule_labels["technique"])
match:
$mitre_technique
outcome:
$count = count_distinct(detection.id)
order:
$count desc
limit:
10
|
| NIST 800-53 – Contrôle des accès |
Offre une visibilité sur les tendances de contrôle des accès NIST 800-53 et les risques de géolocalisation. Assurez-vous que la liste de référence NIST_Compliance_Assets est créée pour que les graphiques se chargent et que les données soient définies. |
Détection des lieux de connexion anormaux |
detection.collection_elements.references.event.security_result.action = "ALLOW"
detection.detection.rule_name = "Login from Country Never Before Seen for a User Group"
$Country = strings.coalesce(detection.collection_elements.references.event.principal.location.country_or_region, detection.collection_elements.references.event.principal.ip_geo_artifact.location.country_or_region)
$Rulename = detection.detection.rule_name
$User = strings.coalesce(detection.collection_elements.references.event.principal.user.userid,detection.collection_elements.references.event.principal.user.user_display_name,
detection.collection_elements.references.event.principal.user.email_addresses,detection.collection_elements.references.event.target.user.userid,detection.collection_elements.references.event.target.user.user_display_name,detection.collection_elements.references.event.target.user.email_addresses)
match:
$User, $Rulename, $Country
outcome:
$Count = count(detection.id)
order:
$Count desc
|
| NIST 800-53 – Contrôle des accès |
Offre une visibilité sur les tendances de contrôle des accès NIST 800-53 et les risques de géolocalisation. Assurez-vous que la liste de référence NIST_Compliance_Assets est créée pour que les graphiques se chargent et que les données soient définies. |
Activités de connexion suspectes |
detection.detection.rule_name = "Brute Force then Successful Login by User"
$Country = strings.coalesce(detection.collection_elements.references.event.principal.location.country_or_region, detection.collection_elements.references.event.principal.ip_geo_artifact.location.country_or_region)
$Rulename = detection.detection.rule_name
$User = strings.coalesce(detection.collection_elements.references.event.principal.user.userid,detection.collection_elements.references.event.principal.user.user_display_name,
detection.collection_elements.references.event.principal.user.email_addresses,detection.collection_elements.references.event.target.user.userid,detection.collection_elements.references.event.target.user.user_display_name,detection.collection_elements.references.event.target.user.email_addresses)
match:
$User, $Rulename, $Country
outcome:
$Count = count(detection.id)
order:
$Count desc
|
| Présentation du trafic réseau |
Surveillance en temps réel du trafic réseau dans le cloud et sur site par adresse IP, protocole, alerte du fournisseur et région, permettant une analyse efficace du volume de trafic et des problèmes potentiels |
Utilisateurs de détections optimisées par zone géographique |
detection.collection_elements.references.event.security_result.action = "ALLOW"
$Country = strings.coalesce(detection.collection_elements.references.event.principal.location.country_or_region, detection.collection_elements.references.event.principal.ip_geo_artifact.location.country_or_region)
$Rulename = detection.detection.rule_name
$Rulename = "Azure Multiple Geolocation Login Success" or $Rulename = "Login from Country Never Before Seen for a User Group"
$User = strings.coalesce(detection.collection_elements.references.event.principal.user.userid,detection.collection_elements.references.event.principal.user.user_display_name,
detection.collection_elements.references.event.principal.user.email_addresses,detection.collection_elements.references.event.target.user.userid,detection.collection_elements.references.event.target.user.user_display_name,detection.collection_elements.references.event.target.user.email_addresses)
match:
$Country, $Rulename, $User, detection.collection_elements.references.event.metadata.event_type
outcome:
$Count = count($Country)
order:
$Count desc
limit:
10
|
| PCI - Alert Overview |
Fournit une vue consolidée des alertes et des insights concernant les potentielles failles de sécurité affectant les normes PCI. Remarque : Nécessite le chargement de la liste de référence PCI_ASSETS et des données de portée pour fonctionner correctement. |
Alertes au fil du temps par action |
(detection.collection_elements.references.event.principal.hostname in %PCI_Assets or detection.collection_elements.references.event.principal.asset.hostname in %PCI_Assets or detection.collection_elements.references.event.target.hostname in %PCI_Assets or detection.collection_elements.references.event.target.asset.hostname in %PCI_Assets)
$Date = timestamp.get_date(detection.created_time.seconds)
$Action = detection.collection_elements.references.event.security_result.action
match:
$Date,$Action
outcome:
$Count = count(detection.id)
order:
$Date asc
|
| PCI - Alert Overview |
Fournit une vue consolidée des alertes et des insights concernant les potentielles failles de sécurité affectant les normes PCI. Remarque : Nécessite le chargement de la liste de référence PCI_ASSETS et des données de portée pour fonctionner correctement. |
Événements par description |
(detection.collection_elements.references.event.principal.hostname in %PCI_Assets or detection.collection_elements.references.event.principal.asset.hostname in %PCI_Assets or detection.collection_elements.references.event.target.hostname in %PCI_Assets or detection.collection_elements.references.event.target.asset.hostname in %PCI_Assets)
$Event_Name = detection.collection_elements.references.event.metadata.event_type
$Description = strings.coalesce(detection.collection_elements.references.event.security_result.summary,detection.collection_elements.references.event.security_result.description,detection.collection_elements.references.event.metadata.description)
$Log_Type = detection.collection_elements.references.event.metadata.log_type
$Source_IP = strings.coalesce(detection.collection_elements.references.event.principal.ip, detection.collection_elements.references.event.principal.asset.ip)
$Destination_IP = strings.coalesce(detection.collection_elements.references.event.target.ip, detection.collection_elements.references.event.target.asset.ip)
$Action = detection.collection_elements.references.event.security_result.action
$Destination_Hostname = strings.coalesce(detection.collection_elements.references.event.target.hostname, detection.collection_elements.references.event.target.asset.hostname)
$File = detection.collection_elements.references.event.target.process.file.full_path
$User = strings.coalesce(detection.collection_elements.references.event.principal.user.userid, detection.collection_elements.references.event.principal.user.user_display_name, detection.collection_elements.references.event.principal.user.email_addresses, detection.collection_elements.references.event.target.user.userid, detection.collection_elements.references.event.target.user.user_display_name, detection.collection_elements.references.event.target.user.email_addresses)
match:
$Description, $Event_Name,$User, $Source_IP, $Destination_IP, $Action, $Destination_Hostname, $File, $Log_Type
outcome:
$Count = count(detection.collection_elements.references.event.metadata.id)
order:
$Count desc
|
| PCI - Alert Overview |
Fournit une vue consolidée des alertes et des insights concernant les potentielles failles de sécurité affectant les normes PCI. Remarque : Nécessite le chargement de la liste de référence PCI_ASSETS et des données de portée pour fonctionner correctement. |
10 principales alertes |
(detection.collection_elements.references.event.principal.hostname in %PCI_Assets or detection.collection_elements.references.event.principal.asset.hostname in %PCI_Assets or detection.collection_elements.references.event.target.hostname in %PCI_Assets or detection.collection_elements.references.event.target.asset.hostname in %PCI_Assets)
$Rule_Name = detection.detection.rule_name
$Severity = detection.detection.severity
match:
$Rule_Name,$Severity
outcome:
$Count = count(detection.id)
order:
$Count desc
limit:
10
|
| PCI - Alert Overview |
Fournit une vue consolidée des alertes et des insights concernant les potentielles failles de sécurité affectant les normes PCI. Remarque : Nécessite le chargement de la liste de référence PCI_ASSETS et des données de portée pour fonctionner correctement. |
10 principaux utilisateurs (générant des alertes) |
(detection.collection_elements.references.event.principal.hostname in %PCI_Assets or detection.collection_elements.references.event.principal.asset.hostname in %PCI_Assets or detection.collection_elements.references.event.target.hostname in %PCI_Assets or detection.collection_elements.references.event.target.asset.hostname in %PCI_Assets)
$User = strings.coalesce(detection.collection_elements.references.event.principal.user.userid,detection.collection_elements.references.event.principal.user.user_display_name,detection.collection_elements.references.event.principal.user.email_addresses,detection.collection_elements.references.event.target.user.userid, detection.collection_elements.references.event.target.user.user_display_name,detection.collection_elements.references.event.target.user.email_addresses)
match:
$User
outcome:
$Count = count(detection.id)
order:
$Count desc
limit:
10
|
| PCI - Alert Overview |
Fournit une vue consolidée des alertes et des insights concernant les potentielles failles de sécurité affectant les normes PCI. Remarque : Nécessite le chargement de la liste de référence PCI_ASSETS et des données de portée pour fonctionner correctement. |
Nombre d'alertes |
(detection.collection_elements.references.event.principal.hostname in %PCI_Assets or detection.collection_elements.references.event.principal.asset.hostname in %PCI_Assets or detection.collection_elements.references.event.target.hostname in %PCI_Assets or detection.collection_elements.references.event.target.asset.hostname in %PCI_Assets)
outcome:
$Count = count(detection.id)
|
| PCI - Alert Overview |
Fournit une vue consolidée des alertes et des insights concernant les potentielles failles de sécurité affectant les normes PCI. Remarque : Nécessite le chargement de la liste de référence PCI_ASSETS et des données de portée pour fonctionner correctement. |
Nombre de points de terminaison (génération d'alertes) |
(detection.collection_elements.references.event.principal.hostname in %PCI_Assets or detection.collection_elements.references.event.principal.asset.hostname in %PCI_Assets or detection.collection_elements.references.event.target.hostname in %PCI_Assets or detection.collection_elements.references.event.target.asset.hostname in %PCI_Assets)
$Hostname = strings.coalesce(detection.collection_elements.references.event.principal.hostname,detection.collection_elements.references.event.principal.asset.hostname,detection.collection_elements.references.event.target.hostname,detection.collection_elements.references.event.target.asset.hostname)
outcome:
$Count = count_distinct($Hostname)
|
| PCI - Alert Overview |
Fournit une vue consolidée des alertes et des insights concernant les potentielles failles de sécurité affectant les normes PCI. Remarque : Nécessite le chargement de la liste de référence PCI_ASSETS et des données de portée pour fonctionner correctement. |
Top 10 des points de terminaison (génération d'alertes) |
(detection.collection_elements.references.event.principal.hostname in %PCI_Assets or detection.collection_elements.references.event.principal.asset.hostname in %PCI_Assets or detection.collection_elements.references.event.target.hostname in %PCI_Assets or detection.collection_elements.references.event.target.asset.hostname in %PCI_Assets)
$Hostname = strings.coalesce(detection.collection_elements.references.event.principal.hostname,detection.collection_elements.references.event.principal.asset.hostname,detection.collection_elements.references.event.target.hostname,detection.collection_elements.references.event.target.asset.hostname)
match:
$Hostname
outcome:
$Count = count(detection.id)
order:
$Count desc
limit:
10
|
| PCI : gestion des correctifs |
Fournit une vue complète du cycle de vie de la gestion des correctifs pour vous aider à surveiller et à gérer efficacement les mises à jour du système. Remarque : Nécessite le chargement des listes de référence Patch_UPDATES et PCI_ASSETS pour que les données soient correctement définies et ciblées. |
Les systèmes ne sont pas mis à jour : sous 48 heures |
strings.coalesce($event.detection.collection_elements.references.event.principal.asset.hostname, $event.detection.collection_elements.references.event.principal.hostname) in %PCI_Assets
$Rule_Name = $event.detection.detection.rule_name
$Rule_Name = "systems_not_updating_within_48_hours"
$Hostname = strings.coalesce($event.detection.collection_elements.references.event.principal.asset.hostname, $event.detection.collection_elements.references.event.principal.hostname)
match:
$Hostname
limit:
50
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
Détection des règles par nom au fil du temps |
$rulename = detection.detection.rule_name
$date = timestamp.get_date(detection.detection_time.seconds)
match:
$rulename, $date
outcome:
$detection_count = count_distinct(detection.id)
order:
$date
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
10 principales règles actives |
$Rulename = detection.detection.rule_name
match:
$Rulename
outcome:
$Count = count_distinct(detection.id)
order:
$Count desc
limit:
10
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
Top 10 des produits fournisseurs déclenchant des détections |
$Product_Name = detection.collection_elements.references.event.metadata.product_name
match:
$Product_Name
outcome:
$Count = count(detection.id)
order:
$Count desc
limit:
10
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
Détections au fil du temps par niveau de gravité |
$Severity = detection.detection.severity
$Date = timestamp.get_date(detection.detection_time.seconds)
match:
$Date, $Severity
outcome:
$Count = count_distinct(detection.id)
order:
$Date asc
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
Détection par niveau de gravité |
$Rulename = detection.detection.rule_name
$Severity = detection.detection.severity
match:
$Rulename,$Severity
outcome:
$Count = count_distinct(detection.id)
order:
$Severity desc
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
10 principales adresses IP par détection de règles |
$ip = group(
detection.collection_elements.references.event.principal.ip,
detection.collection_elements.references.event.target.ip,
detection.collection_elements.references.event.src.ip
)
$ip != ""
match:
$ip
outcome:
$count = count(detection.id)
order:
$count desc
limit: 10
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
Top 10 des appareils par détection |
$Hostname = strings.coalesce(detection.collection_elements.references.event.principal.hostname, detection.collection_elements.references.event.principal.asset.hostname, detection.collection_elements.references.event.target.hostname,detection.collection_elements.references.event.target.asset.hostname)
$Severity = detection.detection.severity
match:
$Hostname, $Severity
outcome:
$Count = count(detection.id)
order:
$Count desc
limit:
10
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
Score de risque moyen |
$Rule_Set = detection.detection.rule_set_display_name
match:
$Rule_Set
outcome:
$Detection_Count = count(detection.id)
$Average_Risk_Score = math.round(sum(detection.detection.risk_score)/count(detection.id),2)
order:
$Average_Risk_Score desc
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
Utilisateurs à risque |
detection.detection.risk_score > 0
detection.collection_elements.references.event.principal.user.userid != ""
detection.collection_elements.references.event.metadata.product_name != ""
$User = detection.collection_elements.references.event.principal.user.userid
$Product_Name = detection.collection_elements.references.event.metadata.product_name
match:
$User, $Product_Name
outcome:
$Risk_Score = max(detection.detection.risk_score)
$Count = count(detection.id)
$First_Time_Seen = timestamp.get_timestamp(min(detection.collection_elements.references.event.metadata.event_timestamp.seconds))
$Last_Time_Seen = timestamp.get_timestamp(max(detection.collection_elements.references.event.metadata.event_timestamp.seconds))
order:
$Risk_Score desc, $Count desc
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
Top 10 des adresses IP de destination par action |
$Destination_IP = strings.coalesce(detection.collection_elements.references.event.target.ip,detection.collection_elements.references.event.target.asset.ip)
$Action = detection.collection_elements.references.event.security_result.action
match:
$Destination_IP,$Action
outcome:
$Count = count(detection.id)
order:
$Count desc
limit:
10
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
10 règles les moins actives |
$Rule_Name = detection.detection.rule_name
match:
$Rule_Name
outcome:
$Count = count_distinct(detection.id)
order:
$Count asc
limit:
10
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
Top 10 des signatures de menaces par produit du fournisseur |
$Threat_Signature = strings.coalesce(detection.collection_elements.references.event.security_result.threat_name, detection.detection.detection_fields["threat_signature"])
$Product_Name = detection.collection_elements.references.event.metadata.product_name
match:
$Threat_Signature, $Product_Name
outcome:
$Count = count(detection.id)
order:
$Count desc
limit:
10
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
Tactiques et techniques MITRE ATT&CK courantes |
$Tactic_ID = detection.collection_elements.references.event.security_result.attack_details.tactics.id
$Tactic_Name = detection.collection_elements.references.event.security_result.attack_details.tactics.name
$Tactic_Name != ""
$Technique_Name = detection.collection_elements.references.event.security_result.attack_details.techniques.name
$Tectinque_ID = detection.collection_elements.references.event.security_result.attack_details.techniques.id
$Sub_Technique = detection.collection_elements.references.event.security_result.attack_details.techniques.subtechnique_name
match:
$Tactic_Name, $Tactic_ID, $Technique_Name, $Tectinque_ID, $Sub_Technique
outcome:
$Ruleset_Count = count_distinct(detection.detection.rule_set_display_name)
$Count = count_distinct(detection.id)
order:
$Count desc
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
10 principaux utilisateurs par détection |
$User = strings.coalesce(detection.collection_elements.references.event.principal.user.userid,detection.collection_elements.references.event.principal.user.user_display_name,
detection.collection_elements.references.event.principal.user.email_addresses,detection.collection_elements.references.event.target.user.userid,detection.collection_elements.references.event.target.user.user_display_name,detection.collection_elements.references.event.target.user.email_addresses)
$Severity = detection.detection.severity
match:
$User, $Severity
outcome:
$Count = count(detection.id)
order:
$Count desc
limit:
10
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
Principaux utilisateurs par détection de règles |
$user = group(
detection.collection_elements.references.event.src.user.userid,
detection.collection_elements.references.event.principal.user.userid,
detection.collection_elements.references.event.target.user.userid
)
$user != ""
match:
$user
outcome:
$count = count(detection.id)
order:
$count desc
limit: 10
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
10 principaux noms de règles par détection |
$rulename = detection.detection.rule_name
match:
$rulename
outcome:
$detection_count = count_distinct(detection.id)
order:
$detection_count desc
limit:
10
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
Détection par niveau de confiance |
$Rule_Name = detection.detection.rule_name
$Confidence_Level = detection.detection.confidence
$Risk_Score = detection.detection.risk_score
$Threat_Name = detection.collection_elements.references.event.security_result.threat_name
$Severity = detection.detection.severity
match:
$Rule_Name,$Severity,$Risk_Score, $Confidence_Level,$Threat_Name
outcome:
$Count = count_distinct(detection.id)
order:
$Risk_Score desc
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
10 principaux ensembles de règles actifs |
$Ruleset = detection.detection.rule_set_display_name
match:
$Ruleset
outcome:
$Count = count_distinct(detection.id)
order:
$Count desc
limit:
10
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
Top 10 des adresses IP sources par action |
$Action = detection.collection_elements.references.event.security_result.action
$Source_IP = strings.coalesce(detection.collection_elements.references.event.principal.ip,detection.collection_elements.references.event.principal.asset.ip)
match:
$Action, $Source_IP
outcome:
$Count = count(detection.id)
order:
$Count desc
limit:
10
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
Top 10 des catégories de menaces |
$Category = detection.collection_elements.references.event.security_result.category
$Category_Details= detection.collection_elements.references.event.security_result.category_details
$Threat_Name = detection.collection_elements.references.event.security_result.threat_name
match:
$Category, $Category_Details
outcome:
$Threat_Type = array_distinct($Threat_Name)
$Count = count_distinct(detection.id)
order:
$Count desc
limit:
10
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
10 principaux hôtes par détection de règles |
$host = group(detection.collection_elements.references.event.src.hostname,detection.collection_elements.references.event.principal.hostname,detection.collection_elements.references.event.target.hostname)
$host != ""
match:
$host
outcome:
$count = count(detection.id)
order:
$count desc
limit: 10
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
Détection des règles par niveau de gravité au fil du temps |
$severity = detection.detection.rule_labels["severity"]
$severity != ""
$detection_time = timestamp.get_date(detection.detection_time.seconds)
match:
$severity, $detection_time
outcome:
$count = count_distinct(detection.id)
order:
$detection_time
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
Détection des règles au fil du temps |
$date = timestamp.get_date(detection.detection_time.seconds)
match:
$date
outcome:
$total=count_distinct(detection.id)
order:
$date
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
Au moins 10 ensembles de règles actifs |
$Rule_Set = detection.detection.rule_set_display_name
match:
$Rule_Set
outcome:
$Count = count_distinct(detection.id)
order:
$Count asc
limit:
10
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
Détection des règles par niveau de gravité |
$severity = detection.detection.rule_labels["severity"]
$severity != ""
match:
$severity
outcome:
$count = count_distinct(detection.id)
|
| Présentation des détections de règles |
Fournit une analyse des règles de détection et des schémas de menace pour améliorer la visibilité. Utilisez ces insights pour évaluer les performances des règles et améliorer la réponse aux incidents. Remarque : Appliquez des filtres pour affiner les résultats. |
Composants à risque |
detection.detection.risk_score > 0
detection.collection_elements.references.event.principal.hostname != ""
detection.collection_elements.references.event.metadata.product_name != ""
$Hostname = detection.collection_elements.references.event.principal.hostname
$IP_Address = detection.collection_elements.references.event.principal.ip
$Product_Name = detection.collection_elements.references.event.metadata.product_name
match:
$Hostname, $IP_Address, $Product_Name
outcome:
$Risk_Score = max(detection.detection.risk_score)
$Count = count(detection.id)
$First_Time_Seen = timestamp.get_timestamp(min(detection.collection_elements.references.event.metadata.event_timestamp.seconds))
$Last_Time_Seen = timestamp.get_timestamp(max(detection.collection_elements.references.event.metadata.event_timestamp.seconds))
order:
$Risk_Score desc, $Count desc
|
| Observabilité des règles |
Ce tableau de bord présente les métriques sous-jacentes émises par les exécutions de règles. |
Délai d'ingestion P50 (en minutes) |
detection.type = "RULE_DETECTION"
detection.latency_metrics.newest_ingestion_time.seconds - detection.latency_metrics.newest_event_time.seconds < 3600
$rule_id = detection.detection.rule_id
$rule_name = detection.detection.rule_name
//detection.detection.rule_type = "MULTI_EVENT"
$did = detection.id
$day = timestamp.get_date(detection.created_time.seconds)
detection.latency_metrics.newest_ingestion_time.seconds != 0
detection.latency_metrics.newest_event_time.seconds != 0
match:
$day
outcome:
$p50_ingest_to_detection_delay = math.round(window.percentile(detection.latency_metrics.newest_ingestion_time.seconds - detection.latency_metrics.newest_event_time.seconds, 50) /60, 2)
order:
$p50_ingest_to_detection_delay desc
|
| Observabilité des règles |
Ce tableau de bord présente les métriques sous-jacentes émises par les exécutions de règles. |
Latences par détection : TOP 20 |
$detect_id = detection.id
$rule_name = detection.detection.rule_name
$rule_id = detection.detection.rule_id
$detectionTime = detection.created_time.seconds
detection.type = "RULE_DETECTION"
detection.latency_metrics.newest_ingestion_time.seconds != 0
detection.latency_metrics.newest_event_time.seconds != 0
detection.collection_elements.references.event.metadata.log_type != ""
$logType = detection.collection_elements.references.event.metadata.log_type
match:
$rule_name, $detect_id
outcome:
$ingestion_deleay = math.round( (max(detection.latency_metrics.newest_ingestion_time.seconds) - max(detection.latency_metrics.newest_event_time.seconds)) / 60, 1)
$ingestion_to_detection = math.round((max(detection.created_time.seconds) - max(detection.latency_metrics.newest_ingestion_time.seconds)) / 60, 1)
$event_to_deteciton = math.round((max(detection.created_time.seconds) - max(detection.latency_metrics.newest_event_time.seconds)) / 60, 1)
order:
$ingestion_to_detection desc
limit:
20
|
| Observabilité des règles |
Ce tableau de bord présente les métriques sous-jacentes émises par les exécutions de règles. |
Latence de l'ingestion à la détection (P50) en minutes |
detection.type = "RULE_DETECTION"
detection.latency_metrics.newest_ingestion_time.seconds - detection.latency_metrics.newest_event_time.seconds < 3600
$rule_id = detection.detection.rule_id
$rule_name = detection.detection.rule_name
//detection.detection.rule_type = "MULTI_EVENT"
$did = detection.id
$day = timestamp.get_date(detection.created_time.seconds)
detection.created_time.seconds != 0
detection.latency_metrics.newest_ingestion_time.seconds != 0
detection.latency_metrics.newest_event_time.seconds != 0
match:
$day
outcome:
$p50_ingest_to_detection_delay = math.round(window.percentile(detection.created_time.seconds - detection.latency_metrics.newest_ingestion_time.seconds, 50) /60, 1)
order:
$p50_ingest_to_detection_delay desc
|
| Observabilité des règles |
Ce tableau de bord présente les métriques sous-jacentes émises par les exécutions de règles. |
Latence de détection |
detection.type = "RULE_DETECTION"
//$rule_id = detection.detection.rule_id
$rule_type = detection.detection.rule_type
$rule_name = detection.detection.rule_name
$rule_freq = detection.rule_run_frequency
//detection.detection.rule_type = "MULTI_EVENT"
detection.latency_metrics.newest_ingestion_time.seconds != 0
detection.latency_metrics.newest_event_time.seconds != 0
detection.created_time.seconds != 0
$did = detection.id
match:
$rule_name, $rule_freq, $rule_type
outcome:
$detect_count = count_distinct($did)
$avg_ingest_delay = math.round(window.percentile(detection.latency_metrics.newest_ingestion_time.seconds - detection.latency_metrics.newest_event_time.seconds, 50) / 60, 2)
$p50_ingest_to_detection_delay = math.round(window.percentile(detection.created_time.seconds - detection.latency_metrics.newest_ingestion_time.seconds, 50) /60, 1)
$p90_ingest_to_detection_delay = math.round(window.percentile(detection.created_time.seconds - detection.latency_metrics.newest_ingestion_time.seconds, 90) /60, 1)
$p50_event_to_detection_delay = math.round(window.percentile(detection.created_time.seconds - detection.latency_metrics.newest_event_time.seconds, 50) / 60, 1)
$p90_event_to_detection_delay = math.round(window.percentile(detection.created_time.seconds - detection.latency_metrics.newest_event_time.seconds, 90) /60, 1)
order:
$p50_ingest_to_detection_delay desc
|
| Observabilité des règles |
Ce tableau de bord présente les métriques sous-jacentes émises par les exécutions de règles. |
Latence d'ingestion à la détection (en minutes) P90 |
detection.type = "RULE_DETECTION"
$rule_id = detection.detection.rule_id
$rule_name = detection.detection.rule_name
$did = detection.id
$day = timestamp.get_date(detection.created_time.seconds)
detection.latency_metrics.newest_ingestion_time.seconds != 0
detection.latency_metrics.newest_event_time.seconds != 0
detection.created_time.seconds != 0
match:
$day
outcome:
$p90_ingest_to_detection_delay = math.round(window.percentile(detection.created_time.seconds - detection.latency_metrics.newest_ingestion_time.seconds, 90) /60, 1)
order:
$p90_ingest_to_detection_delay desc
|
| Observabilité des règles |
Ce tableau de bord présente les métriques sous-jacentes émises par les exécutions de règles. |
Nombre de détections par timing (principal ou relecture) |
$detection_timing_details = detection.detection_timing_details
$detection_id = detection.id
detection.created_time.seconds != 0
$day = timestamp.get_date(detection.created_time.seconds)
$detection_type = detection.type
match:
$day, $detection_timing_details
outcome:
$total_detections = count_distinct($detection_id)
order:
$day desc
|
| Présentation de la gestion de la sécurité |
Fournit des métriques clés sur l'activité des demandes et les tendances des incidents pour aider les responsables à suivre les progrès en matière de sécurité. Utilisez ces insights pour identifier les risques et améliorer l'efficacité de la sécurité en vous basant sur les données. |
Campagnes de menaces observées (sept derniers jours) |
detection.detection.rule_name = /ioc/ nocase
$Threat_Campaign = detection.collection_elements.references.entity.metadata.threat.campaigns
$Threat_Campaign != ""
match:
$Threat_Campaign
outcome:
$Count = count_distinct(detection.id)
order:
$Count desc
|
| Présentation de la gestion de la sécurité |
Fournit des métriques clés sur l'activité des demandes et les tendances des incidents pour aider les responsables à suivre les progrès en matière de sécurité. Utilisez ces insights pour identifier les risques et améliorer l'efficacité de la sécurité en vous basant sur les données. |
Acteurs malveillants observés (sept derniers jours) |
detection.detection.rule_name = /ioc/ nocase
$Threat_Actor = detection.collection_elements.references.entity.metadata.threat.associations.name
$Threat_Actor != ""
match:
$Threat_Actor
outcome:
$Count = count_distinct(detection.id)
order:
$Count desc
|
| Présentation de la gestion de la sécurité |
Fournit des métriques clés sur l'activité des demandes et les tendances des incidents pour aider les responsables à suivre les progrès en matière de sécurité. Utilisez ces insights pour identifier les risques et améliorer l'efficacité de la sécurité en vous basant sur les données. |
|
detection.detection.alert_state = "ALERTING"
outcome:
$total = count_distinct(detection.id)
|
| Présentation de la gestion de la sécurité |
Fournit des métriques clés sur l'activité des demandes et les tendances des incidents pour aider les responsables à suivre les progrès en matière de sécurité. Utilisez ces insights pour identifier les risques et améliorer l'efficacité de la sécurité en vous basant sur les données. |
|
outcome:
$Count = count_distinct(detection.id)
|
| Gestion de la stratégie de sécurité |
Fournit un aperçu en temps réel des menaces, des incidents et des failles, y compris des détections et de la surveillance des ressources. Il permet aux équipes de sécurité d'évaluer le niveau de risque et de mettre en œuvre des stratégies de correction efficaces pour rationaliser la réponse aux incidents. |
Top 10 des acteurs malveillants ciblant l'organisation |
detection.detection.rule_name = /ioc/ nocase
$Threat_Actor = detection.collection_elements.references.entity.metadata.threat.associations.name
$Threat_Actor != ""
match:
$Threat_Actor
outcome:
$Count = count(detection.id)
order:
$Count desc
limit:
10
|
| Gestion de la stratégie de sécurité |
Fournit un aperçu en temps réel des menaces, des incidents et des failles, y compris des détections et de la surveillance des ressources. Il permet aux équipes de sécurité d'évaluer la posture de risque et de mettre en œuvre des stratégies de correction efficaces pour rationaliser la réponse aux incidents. |
Alertes UEBA |
detection.detection.ruleset_category_display_name = "Risk Analytics for UEBA"
detection.detection.alert_state = "ALERTING"
$Rule_Name = detection.detection.rule_name
$Hostname = strings.coalesce(detection.collection_elements.references.event.principal.hostname, detection.collection_elements.references.event.principal.asset.hostname, detection.collection_elements.references.event.target.hostname, detection.collection_elements.references.event.target.asset.hostname)
$User = strings.coalesce(detection.collection_elements.references.event.principal.user.user_display_name, detection.collection_elements.references.event.principal.user.email_addresses, detection.collection_elements.references.event.principal.user.userid,detection.collection_elements.references.event.target.user.user_display_name, detection.collection_elements.references.event.target.user.email_addresses, detection.collection_elements.references.event.target.user.userid)
match:
$Rule_Name, $Hostname, $User
outcome:
$Count = count(detection.id)
order:
$Count desc
|
| Gestion de la stratégie de sécurité |
Fournit un aperçu en temps réel des menaces, des incidents et des failles, y compris des détections et de la surveillance des ressources. Il permet aux équipes de sécurité d'évaluer le niveau de risque et de mettre en œuvre des stratégies de correction efficaces pour rationaliser la réponse aux incidents. |
Détections au fil du temps |
$Date = timestamp.get_date(detection.created_time.seconds)
match:
$Date
outcome:
$Detection_Count = count(detection.id)
order:
$Date asc
|
| Gestion de la stratégie de sécurité |
Fournit un aperçu en temps réel des menaces, des incidents et des failles, y compris des détections et de la surveillance des ressources. Il permet aux équipes de sécurité d'évaluer le niveau de risque et de mettre en œuvre des stratégies de correction efficaces pour rationaliser la réponse aux incidents. |
Détections par niveau de gravité |
$Rule_Name = detection.detection.rule_name
$Severity = detection.collection_elements.references.event.security_result.severity
match:
$Severity, $Rule_Name
outcome:
$Detection_Count = count(detection.id)
order:
$Severity desc
|
| Gestion de la stratégie de sécurité |
Fournit un aperçu en temps réel des menaces, des incidents et des failles, y compris des détections et de la surveillance des ressources. Il permet aux équipes de sécurité d'évaluer le niveau de risque et de mettre en œuvre des stratégies de correction efficaces pour rationaliser la réponse aux incidents. |
Top 10 des détections par nom |
$Rule_Name = detection.detection.rule_name
match:
$Rule_Name
outcome:
$Detection_Count = count(detection.id)
order:
$Detection_Count desc
limit:
10
|
| Gestion de la stratégie de sécurité |
Fournit un aperçu en temps réel des menaces, des incidents et des failles, y compris des détections et de la surveillance des ressources. Il permet aux équipes de sécurité d'évaluer la posture de risque et de mettre en œuvre des stratégies de correction efficaces pour rationaliser la réponse aux incidents. |
Top 10 des alertes Cloud |
detection.detection.ruleset_category_display_name = "Cloud Threats"
detection.detection.alert_state = "ALERTING"
$Rule_Name = detection.detection.rule_name
$Targeted_Resources = strings.coalesce(detection.collection_elements.references.event.target.application, detection.collection_elements.references.event.target.resource.name)
$User = strings.coalesce(detection.collection_elements.references.event.principal.user.user_display_name, detection.collection_elements.references.event.principal.user.email_addresses, detection.collection_elements.references.event.principal.user.userid,detection.collection_elements.references.event.target.user.user_display_name, detection.collection_elements.references.event.target.user.email_addresses, detection.collection_elements.references.event.target.user.userid)
match:
$Rule_Name, $Targeted_Resources, $User
outcome:
$Count = count(detection.id)
order:
$Count desc
limit:
10
|
| Gestion de la stratégie de sécurité |
Fournit un aperçu en temps réel des menaces, des incidents et des failles, y compris des détections et de la surveillance des ressources. Il permet aux équipes de sécurité d'évaluer le niveau de risque et de mettre en œuvre des stratégies de correction efficaces pour rationaliser la réponse aux incidents. |
Top 10 des campagnes ciblant l'organisation |
detection.detection.rule_name = /ioc/ nocase
$Threat_Campaign = detection.collection_elements.references.entity.metadata.threat.campaigns
$Threat_Campaign != ""
match:
$Threat_Campaign
outcome:
$Count = count(detection.id)
order:
$Count desc
limit:
10
|
| Gestion de la stratégie de sécurité |
Fournit un aperçu en temps réel des menaces, des incidents et des failles, y compris des détections et de la surveillance des ressources. Il permet aux équipes de sécurité d'évaluer la posture de risque et de mettre en œuvre des stratégies de correction efficaces pour rationaliser la réponse aux incidents. |
Top 10 des hôtes par nombre de détections |
$Rule_Name = detection.detection.rule_name
$Hostname = strings.coalesce(detection.collection_elements.references.event.principal.hostname, detection.collection_elements.references.event.principal.asset.hostname, detection.collection_elements.references.event.target.hostname, detection.collection_elements.references.event.target.asset.hostname)
$Hostname != ""
match:
$Hostname
outcome:
$Detection_Count = count_distinct(detection.id)
order:
$Detection_Count desc
limit:
10
|
| Présentation de Threat Intelligence |
Fournit des insights en temps réel sur les IOC et les scores de risque, ce qui permet de détecter plus rapidement les menaces émergentes pour l'infrastructure. |
Campagnes de menaces par détection |
detection.detection.rule_name = /ioc/ nocase
detection.collection_elements.references.entity.metadata.threat.campaigns !=""
$Rule_Name = detection.detection.rule_name
$Campaigns = detection.collection_elements.references.entity.metadata.threat.campaigns
$Campaigns != ""
match:
$Campaigns, $Rule_Name
outcome:
$Count = count(detection.id)
order:
$Count desc
|
| Présentation de Threat Intelligence |
Fournit des insights en temps réel sur les IOC et les scores de risque, ce qui permet de détecter plus rapidement les menaces émergentes pour l'infrastructure. |
Détections au fil du temps par acteur malveillant |
detection.detection.rule_name = /ioc/
detection.collection_elements.references.entity.metadata.threat.associations.type = "THREAT_ACTOR"
$Date = timestamp.get_date(detection.collection_elements.references.entity.metadata.event_metadata.event_timestamp.seconds)
$Threat_Actor = detection.collection_elements.references.entity.metadata.threat.associations.name
$Threat_Actor != ""
match:
$Date, $Threat_Actor
outcome:
$Count = count(detection.id)
order:
$Count asc
|
| Présentation de Threat Intelligence |
Fournit des insights en temps réel sur les IOC et les scores de risque, ce qui permet de détecter plus rapidement les menaces émergentes pour l'infrastructure. |
Détections au fil du temps par type d'IOC |
detection.detection.rule_name = /ioc/ nocase
$Date = timestamp.get_date(detection.collection_elements.references.entity.metadata.event_metadata.event_timestamp.seconds)
$IOC_Type = detection.collection_elements.references.entity.metadata.entity_type
match:
$Date , $IOC_Type
outcome:
$Count = count(detection.id)
order:
$Count desc
|
| Présentation de Threat Intelligence |
Fournit des insights en temps réel sur les IOC et les scores de risque, ce qui permet de détecter plus rapidement les menaces émergentes pour l'infrastructure. |
Acteurs malveillants par détection |
detection.detection.rule_name = /ioc/ nocase
detection.collection_elements.references.entity.metadata.threat.associations.type = "THREAT_ACTOR"
$Rule_Name = detection.detection.rule_name
$Threat_Actor = detection.collection_elements.references.entity.metadata.threat.associations.name
$Threat_Actor != ""
match:
$Threat_Actor, $Rule_Name
outcome:
$Count = count(detection.id)
order:
$Count desc
|
| Audit du cycle de vie des utilisateurs |
Fournit une vue détaillée des activités de gestion des comptes utilisateur. Il permet de s'assurer que les règles de provisionnement et de déprovisionnement sont respectées tout au long du cycle de vie des utilisateurs. Remarque : Appliquez des filtres pour affiner les résultats. |
Comptes récemment inactifs |
detection.collection_elements.references.event.metadata.event_type = "USER_LOGIN"
$User = strings.coalesce(detection.collection_elements.references.event.target.user.email_addresses, detection.collection_elements.references.event.target.user.userid, detection.collection_elements.references.event.target.user.windows_sid)
$User != ""
match:
$User
outcome:
$Last_Login_Time = max(detection.collection_elements.references.event.metadata.event_timestamp.seconds)
$Last_Login_Timestamp = timestamp.get_timestamp($Last_Login_Time, "%F %T ")
$Days_Since_Login = math.round((timestamp.current_seconds() - $Last_Login_Time )/ 86400)
$Status = if($Last_Login_Time != 0 AND ($Days_Since_Login >= 180), "Dormant Account (≥180 Days)", if($Last_Login_Time != 0 AND ($Days_Since_Login >= 90), "Dormant Account (≥90 Days)", "Recently Dormant Account"))
order:
$Days_Since_Login desc
unselect:
$Last_Login_Time
|