Настройка поиска IoC на узлах с установленными агентами
Чтобы настроить поиск индикаторов компрометации (IoC) на узлах с установленными агентами, требуется создать в R-Vision SOAR специальное поле инцидента типа Массив и добавить это поле в категорию Событие безопасности.
Чтобы создать поле инцидента и добавить его в категорию, выполните в системе R-Vision SOAR следующие действия:
-
Перейдите в раздел Настройки системы → Инциденты → Поля.
-
Нажмите на кнопку (Добавить). В правой части экрана отобразится область редактирования параметров поля.
-
Выберите тип поля инцидента Массив.
-
Укажите наименование. Например, Обнаружения IoC на узлах после сканирования.
-
Укажите тег для распознавания: find_array.
-
Сформируйте список столбцов: выберите тип, укажите наименование и тег. Массив должен содержать столбцы типа Текстовое поле со следующими данными:
-
Наименование: Узел; тег: find_host.
-
Наименование: Путь; тег: find_path.
-
-
Нажмите на кнопку Добавить. Поле будет добавлено в систему.
-
Перейдите в раздел Настройки системы → Инциденты → Категории.
-
Выберите категорию Событие безопасности.
-
В правой панели в разделе Поля нажмите на кнопку Изменить. Система отобразит таблицу выбора полей.
-
Выберите созданное поле и раздел свойств инцидента, в котором будет отображаться поле (Общие сведения или Дополнительные поля).
-
Нажмите на кнопку Сохранить. Система добавит поле в категорию Событие безопасности.