Можливості¶
Операції з наборами даних¶
Керування наборами даних, що використовуються для аналізу.
-
get_dataset_status
Отримати статус наразі завантаженого набору даних. -
list_datasets
Перелічити доступні набори даних CSV для аналізу.
Підтримує посторінкове відображення. -
switch_dataset
Перемкнути активний набір даних для аналізу на вказаний файл CSV. -
unload_dataset
Вивантажити поточну таблицюlogs. -
dataset_profile
Отримати зведення про набір даних, включно з: - загальною кількістю подій
- часовим діапазоном
- основними тенденціями
Підтримує посторінкове відображення.
Запити та пошук¶
Пошук та запити до даних журналів.
-
run_sql
Виконати запитSELECTлише для читання до таблиціlogs.
Включає вбудовані обмеження безпеки. -
search_all_fields
Виконати пошук за ключовими словами по всіх стовпцях або вказаних стовпцях.
Підтримує посторінкове відображення. -
get_event_detail
Отримати одну подію в розгорнутому форматіField / Value.
Підтримує пошук заRecordIDабо умовами запиту.
Часова шкала та аналітика¶
Аналіз активності атак та часових шкал подій.
-
analyze_mitre_tactics
Виконати хронологічний аналіз фаз атаки, згрупованих за тактиками MITRE ATT&CK. -
analyze_host_timeline
Видобути хронологічні події для конкретного хоста.
Корисно для відстеження ланцюга компрометації. -
correlate_lateral_movement
Корелювати активність бічного переміщення між хостами в межах вказаного часового вікна. -
summarize_events
Агрегувати події журналу за вказаним полем. -
summarize_by_time_window
Підрахувати події за часовим вікном: 1h3h6h12h-
1d -
analyze_rule_titles
Агрегувати частоту появRuleTitleз опціональними умовами фільтрації.
Аналіз деталей та IOC¶
Видобути та проаналізувати індикатори з деталей журналів.
-
parse_details_field
Видобути пари ключ/значення з поляDetails.
Підтримує перелік та унікальну агрегацію. -
extract_iocs
Видобути Індикатори компрометації (IOC) зDetailsтаExtraFieldInfo, категоризовані за типом. -
decode_powershell_commands
Декодувати команди PowerShell, закодовані Base64, знайдені в подіях.