Skip to main content

检测规则

从一句检测意图生成可部署的 scheduled saved search,一键部署、启停、改;ATT&CK 覆盖热图找缺口。需要许可,引擎密封交付。

生成

输入检测意图(「检测同一源 IP 5 分钟内 SSH 登录失败超过 20 次」),选索引 / sourcetype,点「生成规则」。agentic 引擎先看真实字段名再写 SPL,并把规则 SPL 试跑一遍;1.9.0 真机约 19 秒。

生成规则

结果卡:

内容
SPL规则搜索,可编辑
调度cron、时间窗、触发条件(结果数 / 阈值)、严重度、是否生成 notable
MITRE技术 id 与名称,来自内置 ATT&CK 表
stanza完整的 savedsearches.conf 段,可复制
类型scheduled_search / correlation(ES 关联搜索的写法)/ 自动

「导出」下载 <名称>.savedsearches.conf。三个示例卡是常见意图,点了直接填入。

规则引擎是密封的付费点:bin/detection_core.sealed 是密文,解密密钥随企业版许可的心跳下发并绑定到本机指纹。没有许可、许可不含这项、或离线许可签发时没带密钥,都返回 feature_sealed

部署

「部署为草稿」(管理员)把规则写成 search app 的 saved search,禁用状态。底部「已部署规则」列表:

  • 启用 / 暂停
  • 内联改 SPL、严重度、cron
  • 删除

已部署规则

写入用的键与 stanza 一致(cron_schedulealert.severityalert.trackaction.notable…)。Splunk 拒收时(如 Free 许可不认 alert.severity)返回 deploy_rejected 并带原话。

ATT&CK 覆盖

第二个页签把已部署规则铺到 ATT&CK Enterprise 矩阵上(内置精简表,14 个 tactic × 222 个技术 + 475 个子技术,2026-08 快照,随包更新)。

ATT&CK 覆盖

覆盖来源三处:本 App 部署的规则(MITRE 字段)、ES 关联搜索(action.correlationsearch.annotationsmitre_attack)、其它 app 的 saved search 描述里的 T1234 正则兜底。子技术折进父技术格计数,同一规则跨 tactic 只算一次。

  • 格子颜色 = 命中规则数(0 留白,1 / 2 / 3+ 加深),hover 列出规则名与启用态。
  • 顶部:已覆盖技术数 / 总数、最弱的三个 tactic。
  • 筛选:只看本 App 规则、只看已启用。
  • 点空白格 → 切回「生成」页签,意图自动填成「检测 T1059 命令与脚本解释器:…」,生成后部署,热图立刻更新。

从别处带入

调查对话框里「转成检测规则」把该告警的规则名、字段、条件带到这一页;实时告警分析记录也有同样的入口。

本页内容