严重性 |
选择此复选框可为事件分配严重性级别,其中最低为 0,最高 10。事件详细信息的 注释 窗格中显示严重性。 |
信誉 |
选择此复选框以为日志源分配可信度。例如,日志源是否嘈杂或昂贵?范围为 0(最低)至 10(最高),默认为 10。活动详细信息的 注释 窗格中显示可信度。 |
关联 |
选择此复选框以分配与资产重量相关性。例如,您对资产的关心程度如何?范围为 0(最低)至 10(最高),默认为 10。相关性显示在事件详细信息的 注释 窗格中。 |
绕过进一步规则关联事件 |
选择此复选框以匹配事件或流,以绕过规则引擎中的所有其他规则并防止其产生攻击。此事件写入存储以进行搜索和报告。 |
调度新活动 |
选择此复选框,除了原始事件或流之外,还调度新事件,如系统中所有其他事件一样进行处理。 使用原始事件调度新事件,并像系统中的所有其他事件一样进行处理。 选择此复选框时,将显示 调度新事件 参数。默认情况下,复选框已清除。 |
电子邮件 |
选择此复选框以从管理员选项卡上的系统设置更改电子邮件本地设置。 |
发送至本地 Syslog |
选择此复选框以在本地记录事件或流量。默认情况下,此复选框已清除。
注意:
只有标准化事件才能在设备上本地记录。如果您想发送原始事件数据,则必须使用“发送至转发目标”选项将数据发送至远程系统日志主机。
|
发送至转发目标 |
选择此复选框以记录转发目标上的事件或信息流。 转发目标为供应商系统,例如 SIEM、工单或警报系统。选择此复选框时,将显示转发目标列表。 要添加、编辑或删除转发目标,请单击 Manage Destination 链接。 |
通知 |
选择此复选框以显示在 Dashboard 选项卡上的系统通知项目中因此规则而生成的事件。 如果启用通知,请配置 响应限制器 参数。 |
添加到参考集 |
选择此复选框,将因此规则而生成的事件添加至参考集。您必须是管理员才能将数据添加至参考集。 要将数据添加至参考集,请遵循以下步骤:
-
从第一个列表中选择您要添加的事件或流的属性。
-
从第二个列表中选择要添加指定数据的参考集。
|
添加到参考数据 |
要使用此规则响应,必须创建参考数据收集。 |
从参考集中移除 |
选择此复选框以从参考集中移除数据。 要从参考集中移除数据:
-
从第一个列表框中选择要删除的事件或流的属性。选项包括所有标准化或自定义数据。
-
从第二个列表框中选择要从中移除指定数据的参考集。
从 Reference Set 规则响应中移除提供以下功能: 刷新:单击 刷新 以刷新第一个列表框,确保列表为当前。 |
从参考数据中删除 |
要使用此规则响应,必须有参考数据收集。 |
执行自定义操作 |
选择此复选框以编写脚本,执行针对网络事件的特定操作。例如,您可以编写脚本来创建防火墙规则,该规则可以阻止网络中的特定源 IP 地址,以响应重复的登录故障。 您可使用 Admin 选项卡上的“定义操作”图标来添加和配置自定义操作。 |
响应限制器 |
选择此复选框以配置希望此规则响应的频率。 |