add relationship fields
This commit is contained in:
@@ -147,3 +147,24 @@ class BaselineTests(unittest.TestCase):
|
||||
|
||||
self.assertNotIn("alice", store.profile_deviations(burst, profiles, min_training_days=7))
|
||||
self.assertIn("alice", store.profile_deviations(burst, profiles, min_training_days=0))
|
||||
|
||||
def test_custom_relationship_flags_new_user_source_ip(self):
|
||||
with tempfile.TemporaryDirectory() as directory:
|
||||
store = BaselineStore(str(Path(directory) / "baseline.sqlite3"))
|
||||
profiles = parse_profiles([{
|
||||
"stream_id": "windows",
|
||||
"entity_field": "username",
|
||||
"categorical_fields": ["action"],
|
||||
"relationship_fields": [{"left": "username", "right": "srcip", "name": "user source IP"}],
|
||||
}])
|
||||
for index in range(12):
|
||||
event = parse_log_line(f"fgai_stream_id=windows username=peter srcip=10.0.0.10 action=success baseline={index}")
|
||||
store.ingest_profile_fields([event], profiles, observed_at=1_700_000_000 + index * 300)
|
||||
|
||||
current = [parse_log_line("fgai_stream_id=windows username=peter srcip=10.0.0.99 action=success current=1")]
|
||||
deviations = store.profile_deviations(current, profiles)["peter"]
|
||||
|
||||
relation = next(item for item in deviations if item["detector"] == "new_relationship")
|
||||
self.assertEqual(relation["field"], "relationship:username->srcip")
|
||||
self.assertEqual(relation["value"], "10.0.0.99")
|
||||
self.assertIn("new srcip value for username=peter", relation["reason"])
|
||||
|
||||
Reference in New Issue
Block a user