Gérer les règles à l'aide de l'éditeur de règles

L'éditeur de règles vous permet de modifier des règles existantes et d'en créer de nouvelles.

Éditeur de règles Chronicle Éditeur de règles

  1. Utilisez le champ Rechercher des règles pour rechercher une règle existante. Vous pouvez également faire défiler les règles à l'aide de la barre de défilement. Cliquez sur l'une des règles du panneau de gauche pour afficher la règle dans le panneau d'affichage des règles.

  2. Sélectionnez la règle qui vous intéresse dans la liste des règles. La règle s'affiche dans la fenêtre de modification de la règle. En sélectionnant une règle, vous ouvrez le menu contextuel de la règle et sélectionnez les options suivantes:

    • Live Rule (Règle en direct) : activez ou désactivez la règle.
    • Règle en double : créez une copie de la règle, utile si vous souhaitez créer une règle similaire.
    • Afficher les détections de règles : ouvrez la fenêtre "Détections des règles" pour afficher les détections réalisées par cette règle.
  3. Utilisez la fenêtre "Modifier une règle" pour modifier des règles existantes et en créer. La fenêtre de modification de règle inclut une fonctionnalité de saisie semi-automatique vous permettant d'afficher la syntaxe YARA-L appropriée pour chaque section de la règle. Lors de la rédaction ou de la modification d'une règle, Chronicle vous conseille de suivre les recommandations automatiques pour vous assurer que la règle définie utilise la syntaxe correcte.

  4. Cliquez sur Nouveau dans l'éditeur de règles pour ouvrir la fenêtre de l'éditeur et remplir automatiquement le modèle de règle par défaut, comme illustré dans la figure suivante. Chronicle génère automatiquement un nom unique pour la règle. Créez votre règle dans YARA-L. Lorsque vous avez terminé, cliquez sur ENREGISTRER LA NOUVELLE RRULEGLE. Chronicle vérifie la syntaxe de votre règle. Si la règle est valide, elle est enregistrée et activée automatiquement. Si la syntaxe n'est pas valide, elle renvoie une erreur. Pour supprimer la nouvelle règle, cliquez sur SUPPRIMER.

    Nouveau modèle de règle Nouveau modèle de règle

  5. Pour afficher les informations sur les détections associées à une règle, cliquez sur la règle dans la liste des règles, puis sur Afficher les détections de règles pour ouvrir la vue "Détections de règles".

    La vue Détections de règles affiche les métadonnées associées aux règles et un graphique indiquant le nombre de détections détectées par la règle au cours des derniers jours.

  6. Cliquez sur Modifier la règle pour revenir à l'éditeur de règles.

    Détections de règles Détections de règles

    Vue à plusieurs colonnes

    L'onglet "Chronologie" est également disponible et répertorie les événements détectés par la règle. Comme dans l'onglet "Timeline" avec d'autres vues Chronicle, vous pouvez sélectionner un événement, puis ouvrir le journal brut ou l'événement UDM associé.

    Vous pouvez également manipuler les informations à afficher dans l'onglet "Timeline" en cliquant sur l'icône Colonnes pour ouvrir les options d'affichage en plusieurs colonnes. La vue à plusieurs colonnes vous permet de sélectionner différentes catégories d'informations de journaux à afficher, y compris des types courants tels que le nom d'hôte et l'utilisateur, ainsi que de nombreuses autres catégories spécifiques fournies par UDM.

    vue à plusieurs colonnes

    Vue à plusieurs colonnes

  7. Cliquez sur Lancer le test pour exécuter la règle affichée dans la fenêtre de modification de la règle. Chronicle commence à collecter les détections. Cela vous permet de vérifier rapidement si la règle fonctionne comme prévu. Les informations de détection s'affichent dans la fenêtre TEST DES RTESTGLES DE TEST. Vous pouvez à tout moment cliquer sur ANNULER LE TEST pour arrêter ce processus.

    vue à plusieurs colonnes Résultats des règles de test