Configurer les exceptions pour le moteur de détection comportementale

Si vous souhaitez que le moteur de détection comportementale ignore certains types de détection, vous pouvez créer des exceptions. Le moteur de détection comportementale ne collecte ni n'utilise aucune donnée de télémétrie, ni ne génère aucune alerte pour les détections correspondant aux critères d'exception que vous spécifiez.

Effectuez l'une des opérations suivantes :

Tâche

Étapes

Créez une exception à l'aide des données provenant d'un groupe d'alertes

Vous pouvez utiliser un groupe d'alertes Aurora Focus existant dans la vue Alertes pour créer et préremplir une exception.

  1. Dans la barre de menus de la console de gestion, cliquez sur Alertes.
  2. Recherchez et cliquez sur un groupe d'alertes Aurora Focus.
  3. Cliquez sur Actions > Ajouter une exception.
  4. Si nécessaire, modifiez le nom de l'exception.
  5. Saisissez une description pour l'exception.
  6. Dans la section Conditions, modifiez les conditions préremplies selon vos besoins. Cliquez sur Ajouter dans la liste des conditions pour ajouter d'autres conditions.

    Toutes les conditions doivent être remplies pour que l'exception soit vraie. Lorsque vous spécifiez une valeur pour une condition, elle est traitée comme une instruction ANY. Lorsque deux valeurs ou plus sont ajoutées, si l'une de ces valeurs existe, la condition est vraie.

  7. Dans l'onglet Affecté à, dans la liste déroulante Affecté à, cliquez sur l'une des options suivantes :
    1. Global : L'exception s'applique à l'ensemble des locataires Aurora Endpoint Security de votre organisation.
    2. Zones : L'exception s'applique aux zones que vous sélectionnez.
    3. Terminaux : L'exception s'applique aux terminaux que vous sélectionnez.
    4. Stratégies des terminaux : L'exception s'applique aux stratégies de terminaux que vous sélectionnez.
  8. Cliquez sur Ajouter.

Créer une exception en spécifiant manuellement les critères

  1. Dans la barre de menus de la console de gestion, cliquez sur Focus > Moteur de détection comportementale.
  2. Dans l'onglet Exceptions, cliquez sur Ajouter > Ajouter une exception.
  3. Dans la liste déroulante Tactique, cliquez sur une tactique MITRE.
  4. Dans la liste déroulante Technique, cliquez sur une technique MITRE.
  5. Dans la section Description de l'alerte, recherchez et sélectionnez un type d'alerte.
  6. Cliquez sur Suivant.
  7. Si nécessaire, modifiez le nom de l'exception.
  8. Saisissez une description pour l'exception.
  9. Dans la section Conditions, spécifiez l'artefact, le facet, l'opérateur et les valeurs de l'exception. Cliquez sur Ajouter dans la liste des conditions pour ajouter d'autres conditions.

    Toutes les conditions doivent être remplies pour que l'exception soit vraie. Lorsque vous spécifiez une valeur pour une condition, elle est traitée comme une instruction ANY. Lorsque deux valeurs ou plus sont ajoutées, si l'une de ces valeurs existe, la condition est vraie.

  10. Dans l'onglet Affecté à, dans la liste déroulante Affecté à, cliquez sur l'une des options suivantes :
    1. Global : L'exception s'applique à l'ensemble des locataires Aurora Endpoint Security de votre organisation.
    2. Zones : L'exception s'applique aux zones que vous sélectionnez.
    3. Terminaux : L'exception s'applique aux terminaux que vous sélectionnez.
    4. Stratégies des terminaux : L'exception s'applique aux stratégies de terminaux que vous sélectionnez.
  11. Cliquez sur Ajouter.

Exceptions d'exportation

Vous pouvez exporter des exceptions si vous souhaitez enregistrer une sauvegarde ou si vous souhaitez transférer des exceptions vers un autre locataire Aurora Endpoint Security (voir les étapes d'importation ci-dessous). Chaque exception est exportée sous la forme d'un fichier .json distinct, tous les fichiers étant rassemblés dans un fichier .zip.

  1. Dans la barre de menus de la console de gestion, cliquez sur Focus > Moteur de détection comportementale.
  2. Dans l'onglet Exceptions, recherchez et sélectionnez une ou plusieurs exceptions.
  3. Cliquez sur Icône Exporter.
  4. Attribuez un nom au fichier .zip.
  5. Cliquez sur Exporter.

Importer les exceptions

Si vous avez exporté des exceptions (voir les étapes d'exportation ci-dessus), vous pouvez les importer dans un locataire Aurora Endpoint Security. Vous pouvez importer un fichier .zip contenant jusqu'à 100 exceptions.

  1. Dans la barre de menus de la console de gestion, cliquez sur Focus > Moteur de détection comportementale.
  2. Dans l'onglet Exceptions, cliquez sur Ajouter > Importer des exceptions.
  3. Cliquez sur Parcourir les fichiers. Accédez au fichier .zip et sélectionnez-le.
  4. Cliquez sur Importer.