Como executar uma regra em relação a dados históricos

Quando você cria e ativa uma nova regra, ela começa a pesquisar detecções com base nos eventos recebidos pela sua conta do Chronicle em tempo real. Uma retrocompatibilidade permite que você use a regra selecionada para pesquisar detecções nos dados existentes no Chronicle.

Para fazer isso, siga estas etapas:

  1. Acesse o Painel de regras.

  2. Clique no ícone de regras e selecione Yara-L Retrohunt.

    Retrohunta Opção YARA-L Retrohunt

  3. Na janela pop-up YARA-L Retrohunt, selecione o horário de início e de término da sua pesquisa. O padrão é uma semana. A janela mostra o período e a data disponíveis. Clique em EXECUTAR quando estiver pronto.

    Exibir janela pop-up novamente

    Janela pop-up "Yara-L Retrohunt"

  4. Na visualização de detecção de regras da regra, você pode ver o progresso da execução da busca retroativa. Se você cancelar uma retrospectiva em andamento, ainda será possível ver as detecções realizadas durante a execução.

  5. Se você tiver concluído várias buscas retrô, poderá ver os resultados das execuções anteriores clicando no link do período, conforme mostrado na figura a seguir. Os resultados de cada execução são exibidos no gráfico "Linha do tempo" e "Detectações" na visualização "Detecção de regras".

    Corrida retrô

    Corridas retrô em Yara-L