Sophos Endpoint Hướng dẫn Create Custom Detection Rules

HƯỚNG DẪN TẠO VÀ QUẢN LÝ CUSTOM DETECTION RULES

1. Tổng quan về Custom Detection Rules​

Quy tắc phát hiện tùy chỉnh (Custom Detection Rules) cho phép các tổ chức tự chuyển đổi các sự kiện đã chuẩn hóa (normalized events) thành các cảnh báo bảo mật (detections) phù hợp với đặc thụ môi trường CNTT nội bộ.
Các quy tắc tùy chỉnh mang lại khả năng chủ động cao cho đội ngũ SOC, giúp linh hoạt hóa năng lực giám sát an ninh thông tin. Tuy nhiên, cần lưu ý các quy tắc quan trọng sau:
​
LƯU Ý VỀ VẬN HÀNH VÀ GIÁM SÁT
• Trách nhiệm quản lý nội bộ:
Do các quy tắc tùy chỉnh được thiết lập riêng biệt theo nhu cầu từng khách hàng, đội ngũ phân tích viên Secureworks (Secureworks Analysts) không theo dõi hay giám sát các cảnh báo tạo ra từ custom rules. Đội ngũ an ninh nội bộ của bạn phải chịu trách nhiệm xử lý và ứng phó các cảnh báo này.
• Hỗ trợ kỹ thuật nâng cao: Nếu tổ chức có nhu cầu tối ưu hóa hoặc tăng tốc triển khai, đội ngũ Secureworks Professional Services có thể cung cấp các dịch vụ tư vấn và hỗ trợ chuyên sâu.​



2. Quy trình 6 bước Tạo Custom Detection Rule​

Để tạo mới một quy tắc phát hiện tùy chỉnh trên giao diện điều khiển Taegis XDR, thực hiện theo thứ tự các bước sau:

Bước 1: Truy cập Trình quản lý Quy tắc​

Từ thanh điều hướng Sophos Central, chọn Security Operations > chọn Detections > Rules để mở bảng danh sách các quy tắc hiện có.
1789634959994.png


Bước 2: Mở bảng Tạo quy tắc​

Góc trên bên phải phía trên bảng Custom Rules, nhấn nút Create Rule. Bảng điều khiển Create Custom Rule Panel sẽ xuất hiện.
1789634970859.png

Bước 3: Thiết lập Cú pháp Tiêu chí Quy tắc (Rule Criteria)​

Nhập câu lệnh truy vấn bằng ngôn ngữ Advanced Search (Query Editor) vào trường Rule Criteria. Khuyến nghị: Hãy kiểm tra và tinh chỉnh cú pháp truy vấn bằng công cụ Data Lake Search trước khi đưa vào tiêu chí quy tắc.

Bước 4: Nhập Thông tin Định danh & Phân loại​

Điền các trường thông tin bao gồm: Name (Tên quy tắc), Mitre Attack Categories (Danh mục kỹ thuật tấn công theo khung MITRE ATT&CK), và Description (Mô tả chi tiết mục đích quy tắc).

Bước 5: Thiết lập Mức độ Nghiêm trọng (Severity)​

Lựa chọn mức độ nghiêm trọng mong muốn cho các cảnh báo sẽ được tạo ra (ví dụ: Low, Medium, High, Critical).

Bước 6: Hoàn tất Tạo Quy tắc​

Nhấn nút Create Rule để kích hoạt và lưu quy tắc vào hệ thống.
1789634981086.png


​
MẸO KỸ THUẬT QUAN TRỌNG KHI VIẾT CÂU LỆNH TRUY VẤN
Khác biệt giữa Custom Rules và Data Lake Search:

1. Dữ liệu dạng luồng (Streaming Data): Custom Rules thực thi truy vấn trực tiếp trên luồng dữ liệu thời gian thực. Do đó, các trường dữ liệu nguyên thủy (Primitive Fields) không tự động nhận giá trị mặc định như dữ liệu tĩnh trong Data Lake. Bạn có thể sử dụng toán tử NULL / IS NOT NULL để kiểm tra các trường này.
2. Động cơ Regular Expression: Custom Rules sử dụng động cơ Regex riêng tối ưu cho hiệu năng cao, dẫn đến một số cú pháp Regex không được hỗ trợ so với Data Lake Search.​


3. Cấu trúc Cú pháp và Quy tắc Kỹ thuật​

3.1. Sử dụng Kiểu Dữ liệu Logic (Logical Types)​

Có thể sử dụng các kiểu dữ liệu logic (bắt đầu bằng ký tự @ như @user, @ip, @domain) để tự động mở rộng và khớp dữ liệu trên nhiều trường tương ứng trong schema. Rào chắn kỹ thuật: Quy tắc custom chỉ hỗ trợ khớp trên một loại schema duy nhất trong một câu lệnh.
Ví dụ cú pháp chuẩn: FROM auth WHERE @user='gcostanza' AND win_event_id='4624'

3.2. Quy tắc Escape Ký tự Đặc biệt trong Regex và Địa chỉ IP​

Các ký tự có ý nghĩa đặc biệt trong biểu thức chính quy bao gồm: . ^ $ * + - ? ( ) [ ] { } \ | /. Khi viết địa chỉ IP, tên miền hoặc chuỗi đường dẫn trong quy tắc, bắt buộc phải escape bằng dấu gạch chéo ngược (\).
​
Phương pháp EscapeVí dụ Cú pháp Minh họa
Escape thủ công từng ký tự (Backslash)Dùng 1\.1\.1\.1 để khớp chính xác địa chỉ IP 1.1.1.1
Escape chuỗi phức tạp bằng \Q và \E\Q${jndi:ldap://log4shell-smb-21yg3cbuy21gbcy21gc321uc${lower:ten}.w.nessus.org/nessus}\E


Lưu ý bổ sung về IP & CIDR: Ký hiệu IPv4 CIDR được hỗ trợ trên các trường IP khi kết hợp với toán tử = và matches. Mẫu khớp dạng Glob patterns không được hỗ trợ trong Custom Rules.

3.3. Các Trường Schema Không Khả Dụng​

Một số trường dữ liệu được bổ sung vào sự kiện sau khi trải qua động cơ phát hiện (detection engine) nên KHÔNG THỂ sử dụng trong Custom Detection Rules:
​
Phạm vi SchemaDanh sách Trường / Đối tượng Không Khả Dụng
Tất cả các Schemas (All Schemas)hostname
Các Schema: auth, netflow, dns_querydest_ipgeo_summary, src_ipgeo_summary, src_ipblacklist_hits, dest_ipblacklist_hits
Schema: dns_queryĐối tượng whois


3.4. Danh mục Cú pháp Regex Không Được Hỗ Trợ​

Do sử dụng động cơ Regex hiệu năng cao, Custom Rules không hỗ trợ các cấu trúc biểu thức chính quy sau:
· Backreferences và capturing sub-expressions (Tham chiếu ngược)
· Arbitrary zero-width assertions (Phép khẳng định độ dài bằng 0)
· Subroutine references và recursive patterns (Tham chiếu hàm con & mẫu đệ quy)
· Conditional patterns (Biểu thức điều kiện)
· Backtracking control verbs (Từ khóa điều khiển quay lùi)
· Chỉ thị đơn byte \C (gây hỏng chuỗi UTF-8)
· Ký tự khớp dòng mới \R (newline match)
· Chỉ thị đặt lại vị trí bắt đầu khớp \K (start of match reset)
· Callouts và embedded code (Mã nhúng)
· Atomic grouping và possessive quantifiers (Gom nhóm nguyên tử)

4. Giới hạn Cảnh báo và Cơ chế Circuit Breaker​

Để bảo vệ hiệu năng của toàn bộ nền tảng, Sophos áp dụng ngạch giới hạn (Circuit Breaker) cho các quy tắc tùy chỉnh. Khi một quy tắc vượt quá ngưỡng cảnh báo cho phép, hệ thống sẽ tự động can thiệp.
​
Khung Thời GianNgưỡng Cảnh Báo Tối Đa (Circuit Breaker Limit)
Trong vòng 1 Giờ (Hourly Limit)Vượt quá 5,000 detections / giờ
Trong vòng 24 Giờ (Daily Limit)Vượt quá 100,000 detections / 24 giờ

Xử lý khi vi phạm ngưỡng: Quy tắc vi phạm sẽ tự động bị vô hiệu hóa (disabled). Cơ chế Circuit Breaker sẽ gửi email thông báo trực tiếp đến tác giả tạo quy tắc. Khi nhận được thông báo, người dùng cần tinh chỉnh lại câu lệnh tiêu chí để thu hẹp phạm vi hoặc chuyển đổi quy tắc sang dạng Custom Report.

5. Quản lý Vòng đời Quy tắc và Nhật ký Kiểm toán​

5.1. Xem Cảnh báo và Tùy chỉnh Hiển thị trên Dashboard​

Các cảnh báo được tạo từ custom rules sẽ xuất hiện trong giao diện Security Operations > Dashboard

5.2. Xem Chi tiết và Lịch sử Chỉnh sửa (Details & History)​

Nhấp vào tên quy tắc trong bảng Custom Rules để mở giao diện quản lý chi tiết:
· Thẻ Details: Hiển thị thông tin tổng quan tiêu chí điều kiện. Nếu quy tắc có phát sinh cảnh báo trong 7 ngày gần nhất, hệ thống sẽ hiển thị số lượng hits, thời điểm hit gần nhất và biểu đồ đường trực quan. Nếu không có hoạt động trong 7 ngày, phần này sẽ ẩn đi.
· Thẻ History: Cung cấp nhật ký thay đổi (changelog) của quy tắc. Chọn một nhật ký từ danh sách bên trái để xem bảng so sánh điểm khác biệt (diff) ở ngăn bên phải.

5.3. Lưu trữ (Archive) và Khôi phục (Restore) Quy tắc​

• Lưu trữ (Archive): Khi xem quy tắc, chọn Archive và xác nhận. Hành động này sẽ vô hiệu hóa quy tắc, đánh dấu lưu trữ và ẩn khỏi bảng Custom Rules mặc định. Để xem danh sách các quy tắc đã lưu trữ, gạt nút Showing Archived Rules phía trên bảng Custom Rules.
• Khôi phục (Restore): Khi xem một quy tắc đã lưu trữ, chọn Restore và xác nhận. Quy tắc sẽ được khôi phục về bảng mặc định dưới trạng thái vô hiệu hóa (disabled). Gạt nút bật quy tắc để kích hoạt lại.

6. Tài liệu tham khảo
https://docs.taegis.secureworks.com/manage/custom_detection_rules/
 
Back
Top