Ansichten:

Erstellen Sie eine benutzerdefinierte Ausnahme, um bestimmte Objekte oder Ereignisse von zukünftigen Erkennungen auszuschließen.

Warnung
Warnung
  • Ausnahmen im Erkennungsmodell können zu Fehlalarmen führen, wodurch Bedrohungen unentdeckt bleiben könnten.
  • Neue Ausnahmen benötigen möglicherweise einige Minuten, bevor sie wirksam werden.

Prozedur

  1. Gehe zu Agentic SIEM & XDRDetection Model ManagementAusnahmen+ Add.
  2. Geben Sie die allgemeinen Einstellungen für die neue Ausnahme an.
  3. Definieren Sie bis zu 10 Ziele.
    1. Zieleinstellungen angeben:
      • Feld
      • Werte
        • Sie können bis zu 50 Werte angeben. Jeder Wert darf 128 Zeichen nicht überschreiten.
        • Die Werte müssen dem Format des ausgewählten Feldes entsprechen. Wenn das Feld beispielsweise endpointGUID ist, müssen Sie eine GUID angeben.
    2. Wenn Sie mehrere Ziele definieren müssen, klicken Sie auf +Add Target, um ein weiteres Ziel zu definieren.
  4. Definieren Sie die Ereignisquelle.
    • Ereignistyp
      Jeder Ereignistyp ist mit einer Art von Aktivitätsdaten verbunden, die spezifische Datenquellen sammeln. Zum Beispiel ist der Ereignistyp ENDPOINT_ACTIVITY_DATA mit Endpunkt-Aktivitätsdaten verbunden, die Endpoint Sensoren sammeln.
      Um mehr über Aktivitätsdaten und Datenquellen zu erfahren, siehe Datenquellen.
    • Ereignis-ID
    • Event sub-ID
  5. Definieren Sie bis zu 10 Übereinstimmungskriterien.
    1. Geben Sie die Kriterien zum Abgleichen an:
      • Field type
      • Feld
      • Werte
        Sie können bis zu 20 Werte angeben. Jeder Wert darf 2048 Zeichen nicht überschreiten.
    2. Um bestimmte Teile des Objekts durch Platzhalter zu ersetzen, wählen Sie Edit using wildcards.
      Der Objektwert unterstützt die folgenden Elemente:
      • .*: Mehrfacher Zeichenersatz
      • \: Escape-Zeichen
      • Wenn der Objektwert eines der folgenden Zeichen enthält, verwenden Sie das Escape-Zeichen, den Rückwärtsschrägstrich (\), um gewöhnliche Zeichen anzugeben, die keine besondere Bedeutung haben:
        \ { } ( ) [ ] . + * ? ^ $ |
    3. Wenn Sie mehrere Kriterien hinzufügen müssen, klicken Sie auf +Add Criteria, um ein weiteres Übereinstimmungskriterium hinzuzufügen.
  6. Klicken Sie auf Hinzufügen.