Skip to main content

检测规则

一句话描述要抓的行为,生成映射到 MITRE ATT&CK 的 Kibana 检测规则(KQL / EQL / 阈值),导出 .ndjson 导入 Kibana。付费能力。

付费能力,标准版(含 14 天试用)及以上。

描述检测意图

描述检测意图

三个输入:

  • 索引:规则要跑在哪个索引上。模型读这个索引的实际字段(和字段字典同一套扫描),按集群里真实存在的字段名写规则。
  • 检测意图:写清触发条件、时间窗、字段名,例如「同一 source.ip 在 5 分钟内 event.action="login_failure" 出现 ≥ 5 次」。
  • 规则类型:自动 / KQL 查询 / EQL 序列 / 阈值。「自动」让模型按意图挑:单条件用 KQL,跨事件的先后顺序用 EQL,计数类用阈值。

告警调查报告点「转成检测规则」、从智能查询带查询意图过来,输入会自动填好。

生成的规则

生成的规则

区块内容
置信度模型对这条规则是否准确抓到意图的自评
标签MITRE ATT&CK 技术 ID 和战术
查询KQL 或 EQL 原文,阈值类还有阈值字段和次数
解释规则在抓什么、为什么这么写、可能的误报来源
完整规则 JSONKibana 规则对象,含名称、描述、严重度、风险分、时间调度

生成时会参考处置手册里的知识库;用到了会标「参考了 N 篇知识库文档」。

意图太模糊时模型拒答并说明缺什么(触发条件、时间窗还是字段名)。

部署到 Kibana

两条路:

  • 导出 .ndjson:Kibana → Security → Rules → Import,直接导入。
  • 手动:Kibana → Security → Rules → Create rule,选对应类型,粘贴 query / threshold 配置。

导出的规则默认 enabled: false。先在 Detection Engine 里模拟运行、验证误报率,再由运维 review 后手动启用。

规则库

「存为规则」存进团队规则库,所有人可见,可加载回填、再次导出或删除。规则库存在 ES 的 .rst_copilot_userstate

本页内容