INTEGRITY Dokumentace

Pole threat intelligence

Detekce threat intelligence naplní následující pole, když je IP adresa klienta nalezena v databázi threat intelligence. Pokud IP adresa nalezena není, jsou pole prázdná.

Všechna pole jsou typu array. Použijte any() funkce s [*] zástupný znak pro shodu hodnot.

Pole Popis
Threat intelligence datasets
cf.intel.ip.datasets
Array<String>
Datová sada, která IP adresu označila. Hodnoty: ddos, waf.
Cílová odvětví
cf.intel.ip.target_industries
Array<String>
Odvětví, na která tato IP adresa cílila. Viz cílová odvětví pro platné hodnoty.
Jména útočníků
cf.intel.ip.attacker_names
Array<String>
Názvy aktérů hrozeb spojených s touto IP adresou (například CONVOLUTEDKRILL).
Attacker countries
cf.intel.ip.attacker_countries
Array<String>
Zdrojové země threat aktivity ve formátu ISO 3166-1 Alpha 2 kódy.
Cílové země
cf.intel.ip.target_countries
Array<String>
Země, na které tato IP adresa cílila, jako ISO 3166-1 Alpha 2 kódy.

Rozlišování velikosti písmen

U hodnot se rozlišuje velikost písmen. Použijte velikost písmen uvedenou v příkladech: ddos (malými písmeny), FR (kódy zemí velkými písmeny), Banking & Financial Services (s velkými počátečními písmeny), BLACKBASTA (jména útočníků velkými písmeny).

Platné hodnoty pro váš provoz zjistíte pomocí Threat Events dashboardu.

Chování při porovnávání

Pole odrážejí veškerou threat aktivitu IP adresy za posledních sedm dní, sloučenou do jedné sady hodnot na pole.

Hodnota v jednom poli nemusí pocházet ze stejné threat události jako hodnota v jiném poli. Tento výraz například odpovídá, pokud má IP adresa any aktivita pocházející z Číny a any aktivitu cílenou na bankovnictví — i z oddělených událostí:

any(cf.intel.ip.attacker_countries[*] == "CN") and any(cf.intel.ip.target_industries[*] == "Banking & Financial Services")

Kombinování polí napříč dimenzemi vytváří širší shody, než byste čekali. Kombinovaná pravidla otestujte pomocí Log akcí.

Cílová odvětví

The cf.intel.ip.target_industries pole používá pevnou sadu názvů odvětví. Příklady:

Kompletní seznam viz Threat Events.