INTEGRITY Документация

Поля threat intelligence

Обнаружение threat intelligence заполняет следующие поля, когда IP-адрес клиента найден в базе данных threat intelligence. Если IP-адрес не найден, поля остаются пустыми.

Все поля являются массивами. Используйте any() с [*] подстановочный символ для сопоставления значений.

Поле Описание
Датасеты threat intelligence
cf.intel.ip.datasets
Array<String>
Датасет, пометивший IP-адрес. Значения: ddos, waf.
Целевые отрасли
cf.intel.ip.target_industries
Array<String>
Отрасли, которые атаковал этот IP-адрес. См. целевые отрасли со списком допустимых значений.
Имена атакующих
cf.intel.ip.attacker_names
Array<String>
Имена злоумышленников, связанных с этим IP-адресом (например, CONVOLUTEDKRILL).
Страны атакующих
cf.intel.ip.attacker_countries
Array<String>
Страны — источники threat-активности, в виде ISO 3166-1 Alpha 2 (коды).
Целевые страны
cf.intel.ip.target_countries
Array<String>
Страны, которые атаковал этот IP-адрес, в виде ISO 3166-1 Alpha 2 (коды).

Чувствительность к регистру

Значения чувствительны к регистру. Используйте регистр, показанный в примерах: ddos (в нижнем регистре), FR (коды стран в верхнем регистре), Banking & Financial Services (каждое слово с заглавной буквы), BLACKBASTA (имена атакующих в верхнем регистре).

Чтобы выяснить допустимые значения для вашего трафика, используйте Threat Events (панель управления).

Поведение при совпадении

Поля отражают всю threat-активность IP-адреса за последние семь дней, сведённую в единый набор значений для каждого поля.

Значение в одном поле не обязано относиться к тому же событию угрозы, что и значение в другом поле. Например, это выражение сработает, если у IP есть любой активность из Китая и любой активность, нацеленную на банки, — даже из разных событий:

any(cf.intel.ip.attacker_countries[*] == "CN") and any(cf.intel.ip.target_industries[*] == "Banking & Financial Services")

Сочетание полей разных измерений даёт более широкие совпадения, чем можно ожидать. Тестируйте комбинированные правила с помощью Log действие.

Целевые отрасли

cf.intel.ip.target_industries использует фиксированный набор названий отраслей. Примеры:

Полный список см. в Threat Events.