Ansichten:
File Security ist derzeit nicht in SAE-Warnungen integriert. Sie können jedoch Detection Model Management verwenden, um ein benutzerdefiniertes Modell (CDM) zu erstellen und zu konfigurieren, das Warnungen basierend auf der Malware-Erkennung durch File Security auslöst.

Prozedur

  1. Navigieren Sie zu Agentic SIEM & XDRDetection Model ManagementBenutzerdefinierte Filter.
  2. Wählen Sie Add Filters.
  3. Geben Sie die allgemeinen Einstellungen des Filters an:
    • Filtername
    • Beschreibung
    • Schweregrad
  4. Vervollständigen Sie den Abschnitt Event Settings:
    • For Event Type, wählen Sie ERKENNUNG
    • For Event Id, wählen Sie MALWARE_ERKENNUNG
    • Für Abfrage eingeben
      • Für die Dateisicherheits-Speicherung geben Sie productCode:sfc ein
      • Für das File Security SDK geben Sie productCode:sfs ein
  5. Klicken Sie auf Save.
  6. Gehe zu Agentic SIEM & XDRDetection Model ManagementCustom Models,
  7. Klicken Sie auf Add models.
  8. Geben Sie die allgemeinen Einstellungen des Modells an:
    • Model name
    • Beschreibung
    • Schweregrad
    Wichtig
    Wichtig
    Wenn Sie eine Schwere von Mittel oder höher auswählen, wirkt sich dies auf den Risikoindex in Cyber Risk Overview und Threat and Exposure Management aus. Wählen Sie während der Test- und Abstimmungsphase des Modells eine Schwere von Niedrig, um unbeabsichtigte Auswirkungen auf Ihre Indizes zu vermeiden.
  9. Vervollständigen Sie den Abschnitt Event Filtering:
    • Filter Options: Einzelner Filter
    • Filtername: Filter, den Sie erstellt haben
    • Threshold: 1
  10. Für Event Grouping wählen Sie die Gruppierung nach Unternehmen.
  11. Für Zeitplan verwenden Sie die untenstehende Konfiguration für die schnellste Benachrichtigung. Sie können die Einstellungen nach Belieben anpassen. Weitere Informationen finden Sie unter Benutzerdefiniertes Modell konfigurieren.
    • Zeitintervall: 15 Minuten
    • Zeitraum: Letzte 15 Minuten
  12. Klicken Sie auf Save.
  13. Gehen Sie zuAgentic SIEM & XDRDetection Model ManagementCustom Models und bestätigen Sie, dass der Status des Modells eingeschaltet ist.