3.3 KiB
DLP Rules
Базовая DLP-политика в AWatch-rus задаётся JSON-файлом:
windows/dlp-policy.example.json
Это основной policy contract для endpoint- и web/DLP-логики.
Структура политики
Типовой файл содержит разделы:
defaultsrulesendpointcontentAnalysisioc
defaults
Глобальные параметры по умолчанию:
enabledcooldownSecondsactionseverity
rules
Верхний rules[] используется в первую очередь для web/domain сценариев:
domainscategoryGroupshourFromhourTomessageactionseverity
Это полезно для:
- личных сайтов в рабочее время
- облачных хранилищ
- anonymizer/VPN web-path
endpoint
Endpoint-правила разделены по каналам:
endpoint.clipboard[]endpoint.usb[]endpoint.print[]endpoint.email[]
Типовые поля:
idenabledcooldownSecondsactionseveritymessage
Дополнительные условия зависят от канала:
regexPatterns,minLength— для clipboarddocumentRegex— для printsubjectRegex,recipientRegex,attachmentRegex,externalOnly— для email
contentAnalysis
Этот раздел управляет server-side content analysis контуром:
dictionaryPackregexPackocrEnabled
ioc
IOC-слой позволяет подтягивать внешние индикаторы:
enabledsourceformatrefreshMinutes
В production-контуре DetMir этот слой заполняется автоматически через
DLP IOC Enrichment from Hayabusa/Sigma:
- upstream ruleset:
Yamato-Security/hayabusa-rules; - Ansible URL:
aw_dlp_ioc_rules_zip_url; - refresh:
aw-dlp-ioc-refresh.service/aw-dlp-ioc-refresh.timer; - extractor: Rust binary
/usr/local/bin/aw-extract-ioc-from-sigma; - published feed:
/dlp-ioc/ioc_blacklist.json; - policy format:
hayabusa_sigma_v1; - endpoint health field:
iocRulesLoaded.
Это не ручной ввод сигнатур в endpoint JSON. Endpoint policy только указывает
ioc.source, а сами IOC blacklist artifacts генерируются на сервере из
Hayabusa/Sigma rules.
Действия
На практике используются:
logalertblock
Важно различать:
alert— зафиксировать и эскалироватьblock— реально ограничить действие, если канал это поддерживает
Полный block уже есть для части endpoint/email каналов, но не превращает браузерный путь в полноценный inline web-gateway.