เอนทิตี (Entities)
หน้า เอนทิตี จัดอันดับผู้ใช้ IP และโฮสต์ตามคะแนนความเสี่ยงที่สะสมจากการแจ้งเตือน — เอนทิตีที่ถูกหลายกฎแจ้งเตือนซ้ำ ๆ จะขึ้นมาอยู่บนสุด แม้การแจ้งเตือนแต่ละครั้งจะมีความรุนแรงไม่สูงก็ตาม
วิธีคิดคะแนน
ทุกครั้งที่กฎแจ้งเตือนทำงานและระบุได้ว่าเอนทิตีใดเป็นต้นเหตุ ระบบจะบวกคะแนนให้เอนทิตีนั้นตามระดับความรุนแรงของกฎ:
| ระดับความรุนแรงของกฎ | คะแนนที่บวกเพิ่มต่อการแจ้งเตือน |
|---|---|
| Critical | 40 |
| High | 25 |
| Medium | 10 |
| Low / Information | 5 |
คะแนนเดิมลดลงครึ่งหนึ่งทุก 7 วันที่เอนทิตีนั้นไม่ถูกแจ้งเตือนอีก — การลดคะแนนคำนวณตอนที่มีการแจ้งเตือนครั้งถัดไป ไม่ใช่ลดลงทีละวัน ตัวเลขที่เห็นบนหน้าจอจึงเป็นคะแนน ณ เวลา กิจกรรมล่าสุด ของเอนทิตีนั้น
ตัวอย่าง: ผู้ใช้หนึ่งคนถูกกฎระดับ Critical แจ้งเตือน แล้วเงียบไป 7 วัน ก่อนถูกกฎระดับ High แจ้งเตือนอีกครั้ง
| เหตุการณ์ | การคำนวณ | คะแนน |
|---|---|---|
| วันที่ 1 — กฎ Critical ทำงาน | 0 + 40 | 40 |
| วันที่ 8 — กฎ High ทำงาน | 40 × 0.5 + 25 | 45 |
ระดับความเสี่ยง
| ระดับ | ช่วงคะแนน |
|---|---|
| วิกฤต | 70 ขึ้นไป |
| สูง | 40–69 |
| ต่ำ | ต่ำกว่า 40 |
ตัวเลขด้านบนของหน้านับจำนวนเอนทิตีในแต่ละระดับ ส่วน เคลื่อนไหวใน 24 ชม. นับเอนทิตีที่ถูกแจ้งเตือนครั้งล่าสุดภายใน 24 ชั่วโมงที่ผ่านมา
กฎแบบไหนที่ให้คะแนน
กฎจะให้คะแนนเอนทิตีได้ก็ต่อเมื่อรู้แน่ชัดว่าเอนทิตีใดทำให้กฎทำงาน:
- กฎแบบ Correlation — ให้คะแนนทุกครั้งที่ทำงาน โดยใช้ค่าของฟิลด์เอนทิตีที่ใช้ร้อยแต่ละขั้นเข้าด้วยกัน (เช่น
user.name) - กฎแบบ Threshold และ Baseline — ให้คะแนนเฉพาะเมื่อ condition ของกฎตั้ง
entityFieldเป็นฟิลด์เดียวกับ จัดกลุ่มตาม ระบบจะให้คะแนนกลุ่มที่มีค่าสูงสุดในรอบนั้น - กฎที่นับรวมทั้งหมดโดยไม่จัดกลุ่ม เช่น
count()ของทุกเหตุการณ์ ไม่ให้คะแนนใครเลย เพราะไม่ได้ชี้ว่าใครเป็นต้นเหตุ
ประเภทของเอนทิตี (ผู้ใช้, IP, โฮสต์) มาจาก entityType ใน condition ของกฎ (user / ip / host) — กฎที่ไม่ได้ตั้งค่านี้จะจัดเป็น อื่น ๆ
entityField และ entityType จากหน้าสร้างกฎไม่ได้ ต้องกำหนดใน condition ของกฎผ่าน API — กฎ Correlation ที่สร้างจากหน้าจอหรือจาก preset จึงให้คะแนนได้ แต่เอนทิตีจะอยู่ในประเภท อื่น ๆตรวจสอบต่อใน Explorer
ปุ่ม ดูใน Explorer ท้ายแต่ละแถวเปิด Explorer ย้อนหลัง 7 วัน กรองด้วยฟิลด์ตามประเภทเอนทิตี:
| ประเภท | คิวรีที่เปิด |
|---|---|
| ผู้ใช้ | user.name:"<ค่า>" |
| IP | source.ip:"<ค่า>" |
| โฮสต์ | host.name:"<ค่า>" |
| อื่น ๆ | * — ไม่กรอง เพราะไม่รู้ว่าค่ามาจากฟิลด์ใด |
ฟิลด์เหล่านี้เป็นค่าที่เดาจากประเภท ไม่ใช่ฟิลด์ที่กฎใช้จริง — ถ้ากฎให้คะแนน IP จาก destination.ip ให้แก้คิวรีใน Explorer เอง
ข้อจำกัด
- แสดงสูงสุด 200 เอนทิตีที่คะแนนสูงที่สุดของเทนแนนต์
- ข้อมูลไม่อัปเดตเองขณะเปิดหน้าค้างไว้ — กด รีเฟรช เพื่อโหลดใหม่
- คะแนนผูกกับค่าของเอนทิตีตรงตัวอักษร —
aliceกับALICEนับเป็นคนละเอนทิตี
เกี่ยวข้องกัน
วิธีสร้างกฎ Threshold, Correlation และ Baseline อยู่ที่ กฎแจ้งเตือน