Табличные списки типа «справочник» предназначены для хранения данных, используемых в правилах обогащения и корреляции (но не могут заполнятся из правил). Вы можете работать с табличными списками типа «справочник» на странице Пакеты экспертизы.
Табличные списки типа «справочник» могут быть стандартными и пользовательскими. Стандартные табличные списки настроены специалистами по информационной безопасности Positive Technologies их параметры не могут быть изменены. Вы можете просматривать стандартные табличные списки и копировать их для создания пользовательских списков. Пользовательские табличные списки вы можете создавать, изменять, копировать и удалять. Вы можете вручную добавлять и изменять записи в стандартных и пользовательских табличных списках, если это предусмотрено при их создании.
Параметры табличного списка
Табличный список типа «справочник» обладает следующими особенностями:
- предназначен для создания справочника;
- должен иметь название, которое может состоять из букв латинского алфавита, цифр, знаков подчеркивания и точек, должно начинаться с прописной буквы;
- может иметь описание на русском или английском языке;
- может иметь стандартный или пользовательский шаблон исключений для автоматического заполнения данными по ссылкам из корреляционных событий;
- может иметь разрешение на изменение записей пользователями;
- позволяет активировать и деактивировать записи (деактивированные записи не используются в правилах корреляции и обогащения);
- располагается в папке или пакете экспертизы для хранения в БД;
- может входить в наборы для установки объектов в MaxPatrol SIEM;
Параметры колонок табличного списка
Ключевая колонка — это колонка, значения в которой являются идентификаторами записей табличного списка. Если ключевых колонок несколько, то запись идентифицируется по совокупности значений всех ключевых колонок.
Колонки табличного списка обладают следующими особенностями:
- должны иметь название, которое может состоять из букв латинского алфавита, цифр, знака подчеркивания и точки, должно начинаться с прописной буквы;
- могут содержать данные типов DateTime, Number, String или Perl-совместимые регулярные выражения (PCRE);Вы можете использовать колонки с типом данных String для хранения IP-адресов в виде:
a.b.c.d/<Маска>
. - могут быть ключевыми. Значения всех ключевых колонок индексируются и не могут быть пустыми (null). По умолчанию ключевой является первая колонка;
- могут индексироваться. Использование индексируемых колонок повышает скорость поиска по записям табличного списка. По умолчанию для индексирования используется первая ключевая колонка;
- могут явно допускать значение null. В табличный список может добавляться запись, в которой какое-то из полей отсутствует. Если соответствующая колонка табличного списка не может заполняться пустым значением, то добавление такой записи не производится. По умолчанию все колонки табличного списка кроме ключевых могут заполняться пустыми значениями.