Elastic Security: Criar uma Regra de Deteção e Guia de Investigação

Uma boa Regra de Deteção no Elastic Security começa com o comportamento a ser identificado e os dados disponíveis, não com a seleção de uma linguagem aleatória. Escolha um tipo de Regra apropriado, valide o ECS e os campos, escreva uma Query, defina o Schedule e o Lookback, o Risk e a Severity, a Suppression e as Exceptions, e anexe um Guia de Investigação que oriente o analista através da Triage, Análise e Resposta.
O Elastic Security inclui um motor de deteção que executa Regras sobre dados do Elasticsearch e gera Alertas quando as condições são cumpridas. Suporta vários tipos de Regras, incluindo Custom query, Correlação de eventos usando EQL, Threshold, Indicator match, New terms, ES|QL e Machine learning. Cada tipo resolve uma questão diferente.
Uma Regra que retorna Resultados não é necessariamente uma Deteção útil. Para transformar uma Query num produto operacional, é necessário um contrato de dados, Schedule, contexto de Triage, Risk, Exceptions, Proprietário, um processo de revisão e um Guia de Investigação. O analista que recebe um Alerta deve entender em minutos o que foi detetado, quais são os campos importantes, qual é um False Positive provável e o que procurar a seguir.




