Überprüfen und Suchen nach Warnungen, die von der Behavioral Detection Engine generiert wurden

Sie können die Ansicht „Warnungen“ in der Endpoint Defense-Konsole verwenden, um die von der Behavioral Detection Engine generierten Warnungen zu überprüfen und zu untersuchen, und Sie können die erweiterte Abfrage verwenden, um nach bestimmten Erkennungen zu suchen.

Funktion

Details

Warnungen

Sie können die Ansicht „Warnungen“ verwenden, um genaue Untersuchungen der von der Behavioral Detection Engine generierten Warnungen durchzuführen:

  • Von der Behavioral Detection Engine generierte Warnungen werden nach allgemeinen Kriterien aggregiert und in Warnungsgruppen erfasst.
  • Aurora Focus Die von der Behavioral Detection Engine generierten Warnungsgruppen führen die entsprechende MITRE-Taktik in der Klassifizierungsspalte und die anwendbaren Techniken und Untertechniken in der Unterklassifizierungsspalte auf. Diese Details unterscheiden die von der Behavioral Detection Engine generierten Warnungen von anderen Aurora Focus-Warnungsgruppen, die vom vorherigen Erkennungsregelsatz generiert wurden. Warnungen aus Erkennungsregelsätzen weisen die Klassifizierung „Benutzerdefiniert“ oder „MitreCA“ auf.
  • Sie können die neuen Filteroptionen links neben der Liste der Warnungsgruppen verwenden, um die Ergebnisse nach bestimmten MITRE-Taktiken zu filtern, zusätzlich zu anderen Kriterien wie Bedrohungsklassifizierungen und Artefakt- und Ereignistypen.
  • Klicken Sie auf eine Warnungsgruppe der Behavioral Detection Engine, um auf Details zur Unterstützung Ihrer Untersuchungen zuzugreifen, einschließlich Links zu MITRE-Ressourcen mit den entsprechenden Taktiken und Techniken, einer visuellen Darstellung der Beziehung zwischen dem Auslöser und den Zielobjekten sowie Details für jede einzelne Warnung in der Gruppe. Gegebenenfalls können Sie auch eine Analyse von Prozess- und Skriptartefakten durch den KI-gestützten Aurora Security Assistant erzeugen. Weitere Informationen finden Sie unter Anzeigen und Verwalten aggregierter Warnungen.

Focus > Erweiterte Abfrage

Mit der erweiterten Abfrage können Sie EQL-Abfragen erstellen und ausführen, um nach bestimmten Erkennungen zu suchen:

  • Neue Spalten in den erweiterten Abfrageergebnissen zeigen die dazugehörigen Warnungen und die damit verbundenen MITRE-Taktiken und -Techniken an.
  • Wenn Sie auf ein Ergebnis klicken, finden Sie auf der Registerkarte Ereignisdetails Links zu MITRE-Ressourcen, wo Sie mehr über die zugehörigen Taktiken und Techniken erfahren.
  • Auf der Registerkarte Warnungen werden generierte und verwandte Warnungen mit Filteroptionen angezeigt, um Ihnen die Suche nach Bedrohungen zu erleichtern.