t-nakata  
                
                  
                    August 25, 2021, 11:12am
                   
                  1 
               
             
            
              認証ログなどで、特定アカウントでログイン認証が連続で3回失敗した場合にアラートを発報するという仕組みをwatcherで実装したいです。
例) 発報する場合
例)発報なし
例)発報なし
Wathcerでこのような条件は実装可能でしょうか?Watcherに閉じなくとも、Ingestノードを使用すれば出来るというのでも良いです。
             
            
              
            
           
          
            
            
              @t-nakata  さん、
Watcher でなくて良いのであれば、最近だと Elastic Security の検知ルールとして実装する方がこの手の検知は簡単に実装できます。
単純に一定時間内におけるログイン失敗回数で判定するなら Threshold、ご質問のように、成功せず失敗の連続を検知したいのであれば EQL が適切かと思います。
同様の質問があったのでご参考にしてください。
  
  
    Hi, 
You could use a threshold rule: 
 [image]  
Hopefully the image works.  Query = event.code:4625 and field is user.name 
Can also use EQL in 7.10 (my rule is filtering is looking more for remote login failures rather than monday morning people forgetting how to use a keyboard pre coffee) 
sequence by source.ip with maxspan=300s
      [ authentication where event.action:"logon-failed" and source.ip != "127.0.0.1"  and source.ip != null ] by user.name
      [ authentication where event.action:"…
   
 
             
            
              
            
           
          
            
              
                system  
              
                  
                    September 29, 2021,  1:50am
                   
                  3 
               
             
            
              This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.