- Create New Ruleボタンをクリックしてください。これにより、ルールに分かりやすい名前を付け、一致する条件を選択できるウィンドウが開きます。ブール論理では、ソース、評判、タグ、深刻度、拡張情報など、IoC に関して提供されるメタデータに一致する複数のルールに対して、
not、and、or関数を使用できます。
- 最後に、ルールはIoCページからコピーすることもできます。 Copy Filterボタンをクリックするとビジネスルールにコピーできます。また、IoCページからドキュメントアイコンをクリックするとルールを作成できます。

- 完了したら、 Saveをクリックしてください。ルールが保存または削除されるたびに、コマンドが正常に完了したことを示す緑色のポップアップボックスが右上隅に表示されます。
ビジネスルールに基づいてアクションを実行する
ビジネスルールはすべて「ビジネスルール」ページから管理できます。書き込み権限を持つユーザーは、1つまたは複数のビジネスルールをミュートしたり、ビジネスルール全体を複製したり、ビジネスルールのクエリを編集したり、このページからビジネスルールを削除したりできます。これらの措置については、以下でさらに詳しく説明します。
表示するルールが10個を超える場合は、ページに表示されるルールの数を変更できます。
ビジネスルールを複製する
ビジネスルールを複製するには、ルール上のドキュメントアイコンをクリックし、操作を確定します。
ビジネスルールをミュートする
ミュートは、通常は共有をトリガーする新しい IoC を一時的に無視するために使用できます。
ビジネスルールの編集
ビジネスルールを編集するには、ルールの鉛筆アイコンをクリックして変更を加えます。完了したら、 Saveをクリックしてください。
ビジネスルールをテストする
ビジネスルールが特定の期間のIoCの数と一致するかどうかをテストするには、ルールの同期アイコンを選択し、アクションを確定します。これにより、このビジネスルールに一致するIoC(侵害指標)の総数が表示されます。
- 期間(日数)を入力してください。ビジネスルールを評価する際には、この期間中に取得されたIoCのみが考慮されます。「全期間」ボタンをオンにすると、過去365日間に発生したすべてのアクティブなIoC(侵害指標)が評価されます。
- Fetchをクリックしてください。これによりテストが実行されますが、IoC(侵害指標)が共有されることはありません。実際にIoCを共有するために、共有ルールを設定する必要があります。
これにより、サイズ付きのURLの数と、サイズ付きのFilehashの数が表示されます。
ビジネスルールを削除する
ビジネスルールを削除するには、ルールのゴミ箱アイコンをクリックし、操作を確定します。
ビジネスルールに例外ルールを追加、編集、または削除する
例外ルールは 特定の基準に基づいて特定の指標を除外するためのものです。 例えば、重要度が低い指標や特定の値を持つ指標を除外したり、クエリやタグを使用して例外ルールを作成したりできます。
例外はビジネスルールと同様に機能し、 クエリ言語や特定のタグによって、プライマリマッチングルールから特定の種類のデータを簡単に削除できます。 例えば、SecOpsチームによって無害と判断されたIoC(侵害指標)など。
例外ルールを作成するには、ルールを展開して、[例外ルール+アイコンをクリックします。
例外ルール名を入力し、クエリまたはタグを追加します。完了したら、 Saveをクリックしてください。
例外ルールに関して講じることができるその他の措置には、以下のようなものがあります。
- 鉛筆アイコンをクリックすると、既存のルールを編集できます。
- ゴミ箱アイコンをクリックすると、ルールを削除できます。












