Las reglas de detección describen la lógica de backend utilizada para detectar amenazas en su entorno mediante el análisis de eventos del Agent. Cuando una regla de detección coincide, Workload Protection genera una señal de seguridad que puede investigar y a la cual puede responder en Datadog.
Las reglas de detección combinan una o más reglas del Agent (referenciadas con @agent.rule_id), aplican métodos de detección como umbrales o anomalías, suprimen el ruido y dirigen las alertas a los equipos correctos. Las reglas del Agent recopilan telemetría de tiempo de ejecución en el servidor; las reglas de detección convierten esa telemetría en detecciones de amenazas priorizadas.
Esta página explica cómo funcionan las reglas de detección listas para usar (OOTB) y cómo crear reglas de detección personalizadas en Datadog.
Reglas de detección OOTB
Workload Protection incluye reglas de detección OOTB mantenidas por Datadog. Combinan la telemetría recopilada a través de las reglas del Agent con expresiones de backend para generar señales de seguridad cuando la actividad parece sospechosa. Explore el catálogo completo en reglas de detección predeterminadas, o revíselas y ajústelas en la lista de reglas de detección de Workload Protection en Datadog.
Crear una regla de detección personalizada
Para crear una regla de detección personalizada, vaya a la página de reglas de detección de Workload Protection y haga clic en New Rule. También puede usar Assisted rule creator para configurar tanto la regla del Agent como la regla de detección en un solo flujo. Consulte Crear las reglas personalizadas del Agent y de detección juntas.
El editor de reglas lo guía a través de cinco pasos.
Paso 1: Defina su regla en tiempo real
Seleccione el método de detección que desea utilizar:
- Threshold: Defina una ventana de tiempo y la cantidad de eventos coincidentes necesarios para activar una señal. Por ejemplo, active cuando ocurran más de 5 eventos coincidentes en un lapso de 5 minutos.
- New value: Active cuando un atributo rastreado aparezca con un valor que no se haya observado anteriormente.
- Anomaly: Se activa cuando el volumen o el comportamiento de los eventos se desvía de la línea base esperada.
- Content anomaly: Se activa cuando el contenido de los eventos coincidentes es estadísticamente inusual en comparación con los datos históricos.
Paso 2: Definir la consulta de búsqueda
Defina la consulta que selecciona qué Agent events evalúa la regla. La consulta de búsqueda determina qué eventos se consideran al decidir si se debe emitir una señal.
Usted puede:
- Filtre por campos específicos en los eventos de Agent para refinar la consulta y hacer que la detección sea más precisa. Por ejemplo, filtre por
@process.executable.path, @file.path o @agent.rule_id. Las reglas de detección pueden consultar cualquier campo del esquema de eventos del backend. Consulte la sintaxis del backend de Linux y la sintaxis del backend de Windows para ver el conjunto completo de campos disponibles. - Combine múltiples condiciones para definir el contexto de la regla a un subconjunto de su infraestructura o cargas de trabajo.
Para las reglas de umbral, defina también la ventana de retrospectiva: el período durante el cual Datadog cuenta los eventos coincidentes antes de comparar el recuento con las condiciones de su regla.
Utilice el Explorador de eventos de Agent para probar su consulta y validar qué eventos coinciden antes de publicar la regla.
Paso 3: Definir las condiciones de la regla
Establezca los límites que determinan cuándo la regla emite una señal. Puede crear varios casos, cada uno asociado con un nivel de gravedad diferente.
Por ejemplo, con una regla de umbral, podría definir:
- Critical cuando ocurren más de 10 eventos coincidentes en un lapso de 5 minutos.
- High cuando ocurren más de 5 eventos coincidentes en un lapso de 5 minutos.
- Medium cuando ocurren más de 2 eventos coincidentes en un lapso de 5 minutos.
En la sección Add notify, configure opcionalmente quién recibe una notificación cuando se activa la regla. Puede agregar destinatarios individuales o confiar en las notification rules para administrar las alertas en múltiples reglas de detección.
Paso 4: Describa su playbook
Configure el título y la descripción de la señal que aparece cuando la abre en el Explorador de señales.
- Ingrese un Rule name. El nombre aparece en la lista de reglas de detección y se convierte en el título de la señal de seguridad generada.
- En la sección Rule message, utilice notification variables y Markdown para describir lo que sucedió y cómo deben actuar los encargados de responder. Las variables de plantilla inyectan contexto dinámico de los eventos de Agent que activan la señal directamente en la señal y sus notificaciones.
- Utilice el menú desplegable Tag resulting signals para agregar etiquetas a las señales generadas. Por ejemplo,
security:attack o technique:T1059-command-and-scripting-interpreter.
Paso 5: Crear una supresión
Opcionalmente, agregue una consulta de supresión para reducir el ruido excluyendo infraestructura o eventos específicos de esta regla. Las supresiones ayudan a evitar que se generen señales cuando la actividad coincidente es esperada o benigna.
Por ejemplo, para excluir a un usuario de automatización conocido de una regla, agregue una consulta de supresión como @usr.name:automation-bot.
Este paso también proporciona una descripción general de la cantidad de eventos coincidentes en el pasado, para que pueda estimar con qué frecuencia se habría activado la regla antes de guardarla. Utilice esta vista previa para ajustar su consulta, umbrales o supresiones y evitar un volumen excesivo de alertas.
Para obtener más información sobre las supresiones en las reglas de detección, consulte Suppressions.
Cree las reglas personalizadas de Agent y de detección juntas
Para saber cómo se empaquetan las reglas predeterminadas de Agent en las políticas y cómo se implementan, consulte la descripción general de Agent rules y Policy management.
Puede definir una regla de Agent y una regla de detección coincidentes de una de estas maneras:
- Assisted rule creator: En Datadog, inicie una regla de detección de Workload Protection personalizada y utilice el asistente para configurar tanto la expresión de Agent como la lógica de la regla de detección de backend.
- Manual rule creator: Desde Configuración de Agent, abra o cree una política y elija Manual rule creator para crear primero la regla de Agent, luego agregue una regla de detección que haga referencia a ella. Para conocer los pasos de la interfaz de usuario y la implementación, consulte Gestión de políticas.