Examiner et rechercher les alertes générées par le moteur de détection comportementale

Vous pouvez utiliser la vue Alertes dans la console Endpoint Defense pour examiner et enquêter sur les alertes générées par le moteur de détection comportementale, et vous pouvez utiliser la requête avancée pour rechercher des détections spécifiques.

Fonctionnalité

Détails

Alertes

Vous pouvez utiliser la vue Alertes pour mener des enquêtes approfondies sur les alertes générées par le moteur de détection comportementale :

  • Les alertes générées par le moteur de détection comportementale seront regroupées selon des critères communs et collectées dans des groupes d'alertes.
  • Aurora Focus Les groupes d'alerte générés par le moteur de détection comportementale incluront la tactique MITRE associée dans la colonne de classification et les techniques et sous-techniques applicables dans la colonne de sous-classification. Ces détails distinguent les alertes générées par le moteur de détection comportementale des autres groupes d'alertes Aurora Focus générés par le mécanisme précédent des jeux de règles de détection. Les alertes provenant des jeux de règles de détection auront une classification « Personnalisé » ou  MitreCA ».
  • Vous pouvez utiliser les nouvelles options de filtrage à gauche de la liste des groupes d'alertes pour filtrer les résultats par tactique MITRE spécifique, en plus d'autres critères tels que les classifications de menace et les types d'artefact et d'événement.
  • Cliquez sur un groupe d'alertes du moteur de détection comportementale pour accéder à des détails qui vous aideront dans vos enquêtes, notamment des liens vers des ressources MITRE pour les tactiques et techniques associées, une représentation visuelle de la relation entre les objets instigateur et cible, et des détails pour chaque alerte individuelle du groupe. Dans la mesure du possible, vous pouvez également générer une analyse des artefacts de processus et de scripts par l'Aurora Security Assistantalimenté par l'IA. Pour en savoir plus, consultez la section Afficher et gérer les alertes agrégées.

Focus > Requête avancée

Vous pouvez utiliser la requête avancée pour créer et exécuter des requêtes EQL afin de rechercher des détections spécifiques :

  • Les nouvelles colonnes des résultats de la requête avancée indiquent les alertes corollaires et les tactiques et techniques MITRE associées.
  • Lorsque vous cliquez sur un résultat, l'onglet Détails de l'événement fournit des liens vers les ressources MITRE qui vous en apprendront davantage sur les tactiques et techniques associées.
  • L'onglet Alertes affiche les alertes générées et associées avec des options de filtrage pour faciliter vos activités de recherche des menaces.