Правила агрегации помогают вам объединять повторяющиеся события других решений "Лаборатории Касперского" в алерты Open Single Management Platform.
Чтобы создать правила агрегации, вам нужно иметь одну из следующих XDR-ролей: Главный администратор, Администратор тенанта, Администратор SOC.
Чтобы создать правила агрегации:
Откроется список тенантов. Список содержит только те тенанты, к которым у вас есть хотя бы право на Чтение.
Откроется окно свойств тенанта.
Откроется список правил агрегации.
Откроется окно Создать правило агрегации.
По умолчанию правило выключено.
Имя правила должно быть уникальным.
Значение должно быть от 1 до 100. По умолчанию указано значение 100.
Максимальное значение – 1500 секунд. По умолчанию указано значение 30.
При необходимости вы можете скопировать идентификатор агрегации из другого правила агрегации. Для этого нажмите на кнопку Копировать из другого правила.
По умолчанию указано следующее выражение: ([.Rules[]?.Name // empty] | sort | join(",")) + " " + (.SourceCreatedAt)
При создании нового алерта название генерируется из значений полей указанных в шаблоне.
При необходимости вы можете скопировать выражение jq для раздела Название алерта из другого правила агрегации. Для этого нажмите на кнопку Копировать из другого правила.
При необходимости вы можете скопировать выражение jq для раздела Триггер из другого правила агрегации. Для этого нажмите на кнопку Копировать из другого правила.
Правило агрегации создано.
По умолчанию правило агрегации создается с наименьшим приоритетом. Чтобы изменить приоритет правила агрегации, в списке правил агрегации перетащите правило, нажав на его имя. Чем выше находится правило в списке правил агрегации, тем выше его приоритет.
В начало