L-Flow›Alert Rules›Entities

เอนทิตี (Entities)

หน้า เอนทิตี จัดอันดับผู้ใช้ IP และโฮสต์ตามคะแนนความเสี่ยงที่สะสมจากการแจ้งเตือน — เอนทิตีที่ถูกหลายกฎแจ้งเตือนซ้ำ ๆ จะขึ้นมาอยู่บนสุด แม้การแจ้งเตือนแต่ละครั้งจะมีความรุนแรงไม่สูงก็ตาม

วิธีคิดคะแนน

ทุกครั้งที่กฎแจ้งเตือนทำงานและระบุได้ว่าเอนทิตีใดเป็นต้นเหตุ ระบบจะบวกคะแนนให้เอนทิตีนั้นตามระดับความรุนแรงของกฎ:

ระดับความรุนแรงของกฎคะแนนที่บวกเพิ่มต่อการแจ้งเตือน
Critical40
High25
Medium10
Low / Information5

คะแนนเดิมลดลงครึ่งหนึ่งทุก 7 วันที่เอนทิตีนั้นไม่ถูกแจ้งเตือนอีก — การลดคะแนนคำนวณตอนที่มีการแจ้งเตือนครั้งถัดไป ไม่ใช่ลดลงทีละวัน ตัวเลขที่เห็นบนหน้าจอจึงเป็นคะแนน ณ เวลา กิจกรรมล่าสุด ของเอนทิตีนั้น

ตัวอย่าง: ผู้ใช้หนึ่งคนถูกกฎระดับ Critical แจ้งเตือน แล้วเงียบไป 7 วัน ก่อนถูกกฎระดับ High แจ้งเตือนอีกครั้ง

เหตุการณ์การคำนวณคะแนน
วันที่ 1 — กฎ Critical ทำงาน0 + 4040
วันที่ 8 — กฎ High ทำงาน40 × 0.5 + 2545

ระดับความเสี่ยง

ระดับช่วงคะแนน
วิกฤต70 ขึ้นไป
สูง40–69
ต่ำต่ำกว่า 40

ตัวเลขด้านบนของหน้านับจำนวนเอนทิตีในแต่ละระดับ ส่วน เคลื่อนไหวใน 24 ชม. นับเอนทิตีที่ถูกแจ้งเตือนครั้งล่าสุดภายใน 24 ชั่วโมงที่ผ่านมา

กฎแบบไหนที่ให้คะแนน

กฎจะให้คะแนนเอนทิตีได้ก็ต่อเมื่อรู้แน่ชัดว่าเอนทิตีใดทำให้กฎทำงาน:

  • กฎแบบ Correlation — ให้คะแนนทุกครั้งที่ทำงาน โดยใช้ค่าของฟิลด์เอนทิตีที่ใช้ร้อยแต่ละขั้นเข้าด้วยกัน (เช่น user.name)
  • กฎแบบ Threshold และ Baseline — ให้คะแนนเฉพาะเมื่อ condition ของกฎตั้ง entityField เป็นฟิลด์เดียวกับ จัดกลุ่มตาม ระบบจะให้คะแนนกลุ่มที่มีค่าสูงสุดในรอบนั้น
  • กฎที่นับรวมทั้งหมดโดยไม่จัดกลุ่ม เช่น count() ของทุกเหตุการณ์ ไม่ให้คะแนนใครเลย เพราะไม่ได้ชี้ว่าใครเป็นต้นเหตุ

ประเภทของเอนทิตี (ผู้ใช้, IP, โฮสต์) มาจาก entityType ใน condition ของกฎ (user / ip / host) — กฎที่ไม่ได้ตั้งค่านี้จะจัดเป็น อื่น ๆ

Restriction:ตอนนี้ยังตั้ง entityField และ entityType จากหน้าสร้างกฎไม่ได้ ต้องกำหนดใน condition ของกฎผ่าน API — กฎ Correlation ที่สร้างจากหน้าจอหรือจาก preset จึงให้คะแนนได้ แต่เอนทิตีจะอยู่ในประเภท อื่น ๆ

ตรวจสอบต่อใน Explorer

ปุ่ม ดูใน Explorer ท้ายแต่ละแถวเปิด Explorer ย้อนหลัง 7 วัน กรองด้วยฟิลด์ตามประเภทเอนทิตี:

ประเภทคิวรีที่เปิด
ผู้ใช้user.name:"<ค่า>"
IPsource.ip:"<ค่า>"
โฮสต์host.name:"<ค่า>"
อื่น ๆ* — ไม่กรอง เพราะไม่รู้ว่าค่ามาจากฟิลด์ใด

ฟิลด์เหล่านี้เป็นค่าที่เดาจากประเภท ไม่ใช่ฟิลด์ที่กฎใช้จริง — ถ้ากฎให้คะแนน IP จาก destination.ip ให้แก้คิวรีใน Explorer เอง

ข้อจำกัด

  • แสดงสูงสุด 200 เอนทิตีที่คะแนนสูงที่สุดของเทนแนนต์
  • ข้อมูลไม่อัปเดตเองขณะเปิดหน้าค้างไว้ — กด รีเฟรช เพื่อโหลดใหม่
  • คะแนนผูกกับค่าของเอนทิตีตรงตัวอักษร — alice กับ ALICE นับเป็นคนละเอนทิตี
เปิดหน้าเอนทิตี →

วิธีสร้างกฎ Threshold, Correlation และ Baseline อยู่ที่ กฎแจ้งเตือน