Ansichten:

Erstellen Sie eine benutzerdefinierte Ausnahme, um bestimmte Objekte oder Ereignisse von zukünftigen Erkennungen auszuschließen.

Warnung
Warnung
  • Ausnahmen im Erkennungsmodell können zu Fehlalarmen führen, wodurch Bedrohungen unentdeckt bleiben könnten.
  • Neue Ausnahmen benötigen möglicherweise einige Minuten, bevor sie wirksam werden.

Prozedur

  1. Gehe zu Agentic SIEM & XDRDetection Model ManagementAusnahmen+ Add.
  2. Geben Sie die allgemeinen Einstellungen für die neue Ausnahme an.
  3. Definieren Sie bis zu 10 Ziele.
    1. Zieleinstellungen angeben:
      • Feld
      • Werte
        • Sie können bis zu 50 Werte angeben. Jeder Wert darf 128 Zeichen nicht überschreiten.
        • Die Werte müssen dem Format des ausgewählten Feldes entsprechen. Wenn das Feld beispielsweise endpointGUID ist, müssen Sie eine GUID angeben.
    2. Wenn Sie mehrere Ziele definieren müssen, klicken Sie auf +Add Target, um ein weiteres Ziel zu definieren.
  4. Definieren Sie die Ereignisquelle.
    • Ereignistyp
      Jeder Ereignistyp ist mit einer Art von Aktivitätsdaten verbunden, die spezifische Datenquellen sammeln. Zum Beispiel ist der Ereignistyp ENDPOINT_ACTIVITY_DATA mit Endpunkt-Aktivitätsdaten verbunden, die Endpoint Sensoren sammeln.
      Um mehr über Aktivitätsdaten und Datenquellen zu erfahren, siehe Datenquellen.
    • Ereignis-ID
    • Event sub-ID
  5. Definieren Sie bis zu 10 Übereinstimmungskriterien.
    1. Geben Sie die Kriterien zum Abgleichen an:
      • Field type
      • Feld
      • Werte
        Sie können bis zu 20 Werte angeben. Jeder Wert darf 2048 Zeichen nicht überschreiten.
    2. Wählen Sie Allow regex in criteria values aus, um Regex in Kriterienwerten zu verwenden.
      Standardmäßige Regex-Syntax wird unterstützt:
      • .*: Übereinstimmung mit null oder mehr Zeichen
      • .+: Ein oder mehrere Zeichen übereinstimmen
      • ^: Anfang des Strings
      • $: Ende der Zeichenkette
      • \: Escape-Zeichen
      • Verwenden Sie einen Backslash (\), wenn der Wert eines der folgenden Zeichen enthält und Sie die Zeichen genau abgleichen möchten: \ { } ( ) [ ] . + * ? ^ $ |
    3. Wenn Sie mehrere Kriterien hinzufügen müssen, klicken Sie auf Add criteria.
  6. Klicken Sie auf Hinzufügen.