Gérer des règles à l'aide de l'éditeur de règles

L'éditeur de règles vous permet de modifier des règles existantes et d'en créer de nouvelles.

Éditeur de règles Chronicle Éditeur de règles

  1. Recherchez une règle existante dans le champ Règles de recherche. Vous pouvez également parcourir les règles à l'aide de la barre de défilement. Cliquez sur l'une des règles dans le panneau de gauche pour afficher la règle dans le panneau de l'affichage des règles.

  2. Sélectionnez la règle qui vous intéresse dans la liste des règles. La règle s'affiche dans la fenêtre de modification de la règle. Lorsque vous sélectionnez une règle, ouvrez le menu contextuel correspondant et sélectionnez les options suivantes:

    • Live Rule (Règle en ligne) : activez ou désactivez la règle.
    • Dupliquer la règle : créez une copie de la règle, si vous souhaitez en créer une autre.
    • Afficher les détections de règles : ouvrez la fenêtre "Détections de règles" pour afficher les détections capturées par cette règle.
  3. Utilisez la fenêtre "Modification de règles" pour modifier les règles existantes et en créer de nouvelles. La fenêtre "Modification de règle" inclut une fonctionnalité de saisie semi-automatique qui vous permet d'afficher la syntaxe YARA-L appropriée pour chaque section de la règle. Chaque fois que vous rédigez ou modifiez une règle, Chronicle vous recommande de parcourir les recommandations automatiques afin de vous assurer qu'elle utilise la bonne syntaxe. Pour en savoir plus sur la syntaxe YARA-L et sur les bonnes pratiques à appliquer, cliquez ici.

  4. Cliquez sur New (Nouveau) dans l'éditeur de règles pour l'ouvrir. Il est automatiquement renseigné avec le modèle de règle par défaut, comme illustré dans la figure suivante. Chronicle génère automatiquement un nom unique pour la règle. Créez votre règle dans YARA-L. Lorsque vous avez terminé, cliquez sur ENREGISTRER LA NOUVELLE RÈGLE. Chronicle vérifie la syntaxe de votre règle. Si la règle est valide, elle est enregistrée et activée automatiquement. Si la syntaxe n'est pas valide, une erreur est renvoyée. Pour supprimer la nouvelle règle, cliquez sur SUPPRIMER.

    Nouveau modèle de règle Nouveau modèle de règle

  5. Pour afficher les informations sur les détections actuelles associées à une règle, cliquez sur la règle correspondante dans la liste, puis sur Afficher les détections de règles pour ouvrir la vue "Détections de règles".

    La vue Détections des règles affiche les métadonnées associées à la règle et un graphique indiquant le nombre de détections détectées par la règle au cours des derniers jours.

  6. Cliquez sur Modifier la règle pour revenir à l'éditeur de règles.

    Détections de règles Détections des règles

    Vue multicolonne

    L'onglet "Vos trajets" est également disponible et répertorie les événements détectés par la règle. Comme pour l'onglet "Timeline" d'autres vues Chronicle, vous pouvez sélectionner un événement et ouvrir le journal brut associé ou l'événement UDM.

    Vous pouvez également gérer les informations affichées dans l'onglet "Chronologie" en cliquant sur l'icône Colonnes pour ouvrir les options d'affichage des colonnes multiples. L'affichage à plusieurs colonnes vous permet de sélectionner différentes catégories d'informations de journal à afficher, y compris les types courants tels que le nom d'hôte et l'utilisateur, et de nombreuses autres catégories plus spécifiques fournies par UDM.

    vue multicolonne

    Vue multicolonne

  7. Cliquez sur RUN TEST (Exécuter le test) pour exécuter la règle affichée dans la fenêtre de modification de la règle. Chronicle commence à recueillir des détections. Cela vous permet de vérifier rapidement si la règle fonctionne comme prévu. Les informations de détection s'affichent dans la fenêtre TEST RULE RESULTS (RÉSULTATS DE TEST). Vous pouvez cliquer sur ANNULER LE TEST à tout moment pour arrêter ce processus.

    vue multicolonne Résultats de la règle de test