過濾器的結構如下:
title description [optional] tags [optional] logsource category product [optional] definition [optional] detection {search-identifier} {List or object} ... condition level taxonomy
下表概述了趨勢科技 Sigma 規範中支援的組件。
元件
|
說明
|
||
標題 |
過濾器的簡要描述(最多 256 個字符)
|
||
描述 |
過濾器的詳細描述(最多 1024 個字符)
|
||
標籤 |
用於分類過濾器的標籤
|
||
logsource |
過濾器適用的資料來源或類型
此部分包含三個屬性:
|
||
類別 |
過濾器查詢的資料類型
支援的值:
|
||
產品 |
資料來源的平台
支援的值:
|
||
定義 |
|
||
偵測 |
由多個
search-identifier 元素和一個 condition 元素組成篩選器最多可以有 19 個
search-identifier 元素。 |
||
檢測事件的特定模式
|
|||
條件 |
邏輯運算符和符號定義了 Trend Vision One 如何處理
search-identifier 元素支援的運算子:
|
||
層級 |
此過濾器檢測到的事件所關聯的嚴重性
支援的值:
|
||
分類法 |
Sigma 規則的分類法
|