對象特定操作允許您直接在Trend Vision One控制台中回應威脅。
您可以在Trend Vision One控制台上對發現的事件或對象採取特定操作。觸發響應後,響應管理應用程式會創建任務並將命令發送到目標。
以下表格描述了您可以對容器、電子郵件、端點、網路和使用者帳號採取的操作。
使用者帳號 / IAM
處理行動
|
說明
|
支援服務
|
||
關閉使用者帳號
|
將使用者帳號的所有活動應用程式和瀏覽器工作階段登出。此過程可能需要幾分鐘才能完成。使用者將無法登入任何新的工作階段。
如需詳細資訊,請參閱 關閉使用者帳號任務。
|
|
||
啟用使用者帳號
|
允許使用者登入新的應用程式和瀏覽器會話。該過程可能需要幾分鐘才能完成。
如需詳細資訊,請參閱 啟用使用者帳號任務。
|
|
||
強制重設密碼
|
將使用者從所有活躍的應用程式和瀏覽器會話中登出,並強制使用者在下次嘗試登入時創建新密碼。該過程可能需要幾分鐘才能完成。
如需詳細資訊,請參閱 強制密碼重設任務。
|
|
||
強制登出
|
將使用者帳號的所有活動應用程式和瀏覽器會話登出。此過程可能需要幾分鐘才能完成。使用者不會被阻止立即重新登入已關閉的會話或登入新的會話。
如需詳細資訊,請參閱 強制登出任務。
|
|
||
撤銷存取權限
|
撤銷使用者對 AWS 身分與存取管理 (IAM) 服務的存取權限。撤銷權限後,使用者將無法再存取任何 AWS 資源。請稍候幾分鐘以完成此任務。
如需詳細資訊,請參閱 撤銷存取權限任務。
|
|
網路
處理行動
|
說明
|
支援服務
|
||||
新增至封鎖清單
|
將支援的物件(如檔案 SHA-1、URL、IP 位址或網域物件)新增至使用者定義的可疑物件清單,該清單會在後續偵測中封鎖這些物件
如需詳細資訊,請參閱 新增至封鎖清單任務。
|
|
||||
收集檔案
|
將網路設備檢測到的選定檔案壓縮到受密碼保護的壓縮檔案中,然後將該壓縮檔案發送到回應管理應用程式
|
|
||||
收集調查包
|
將所選的調查包壓縮,其中包括描述受影響主機或網路上識別到的妥協指標的 OpenIOC 文件,並將其放入受密碼保護的檔案中,然後將該檔案發送到回應管理應用程式
|
|
||||
收集網路分析套件
|
將選定的網路分析包(包括調查包、PCAP 文件和網路設備檢測到的選定文件)壓縮到受密碼保護的存檔中,然後將存檔發送到回應管理應用程式
如需詳細資訊,請參閱 收集網路分析套件任務。
|
|
||||
收集PCAP檔案
|
將選定的封包捕獲檔案壓縮到受密碼保護的壓縮檔案中,然後將該壓縮檔案發送到回應管理應用程式
|
|
||||
從封鎖清單中移除
|
移除透過Add to Block List回應新增到使用者定義可疑物件清單中的檔案 SHA-1、URL、IP 位址或網域物件
如需詳細資訊,請參閱 從封鎖清單中移除任務。
|
|
||||
提交進行沙盒分析
|
將選定的檔案物件提交到沙盒(一個安全的虛擬環境)進行自動分析
如需詳細資訊,請參閱 提交進行沙盒分析任務。
|
|
端點
處理行動
|
說明
|
支援服務
|
||||
新增至封鎖清單
|
將支援的物件(如檔案 SHA-1、URL、IP 位址或網域物件)新增至使用者定義的可疑物件清單,該清單會在後續偵測中封鎖這些物件
如需詳細資訊,請參閱 新增至封鎖清單任務。
|
|
||||
收集證據
|
從指定的端點收集法證證據並將其上傳到 Forensics 應用程式。
如需詳細資訊,請參閱 收集證據任務。
|
|
||||
收集檔案
|
將選定的檔案在端點上壓縮成受密碼保護的壓縮檔,然後將壓縮檔發送到回應管理應用程式
如需詳細資訊,請參閱 收集檔案任務。
|
|
||||
轉儲進程記憶體
|
直接訪問端點並執行遠程殼命令,以識別在調查期間可能導致可疑活動的當前運行進程
|
|
||||
隔離端點
|
將目標端點與網路斷開連接,但與管理趨勢科技伺服器產品的通信除外
如需詳細資訊,請參閱 隔離端點任務。
|
|
||||
從封鎖清單中移除
|
移除透過Add to Block List回應新增到使用者定義可疑物件清單中的檔案 SHA-1、URL、IP 位址或網域物件
如需詳細資訊,請參閱 從封鎖清單中移除任務。
|
|
||||
還原連線
|
恢復已經應用隔離端點操作的端點的網路連接
如需詳細資訊,請參閱 還原連線任務。
|
|
||||
執行 osquery
|
使用 osquery(版本 5.7.0)執行 SQL 查詢以獲取指定端點的系統資訊。
如需詳細資訊,請參閱 執行 osquery 任務。
|
|
||||
執行遠端自訂腳本
|
連接到受監控的端點並執行先前上傳的 PowerShell 或 Bash 腳本文件
如需詳細資訊,請參閱 執行遠端自訂腳本任務。
|
|
||||
執行 YARA 規則
|
在指定的端點上執行自訂 YARA 規則(版本 4.2.3)。
如需詳細資訊,請參閱 執行 YARA 規則任務。
|
|
||||
開始遠端 Shell 會話
|
連接到受監控的端點,允許您執行遠端命令或自訂腳本檔案以進行調查
如需詳細資訊,請參閱 開始遠端 Shell 會話任務。
|
|
||||
提交進行沙盒分析
|
將選定的檔案物件提交到沙盒(一個安全的虛擬環境)進行自動分析
如需詳細資訊,請參閱 提交進行沙盒分析任務。
|
|
||||
終止程序
|
終止活動進程,並允許您終止所有受影響端點上的進程
如需詳細資訊,請參閱 終止程序任務。
|
|
||||
掃瞄惡意程式
|
對一個或多個端點執行一次性掃瞄,以檢查檔案型威脅,例如病毒、間諜程式和可能的資安威脅程式。欲了解詳細資訊,請參閱 掃瞄惡意程式任務。
|
|
電子郵件
處理行動
|
說明
|
支援服務
|
||
新增至封鎖清單
|
將支援的物件(如檔案 SHA-1、URL、IP 位址或網域物件)新增至使用者定義的可疑物件清單,該清單會在後續偵測中封鎖這些物件
如需詳細資訊,請參閱 新增至封鎖清單任務。
|
|
||
刪除訊息
|
刪除選定郵箱中的選定電子郵件訊息
如需詳細資訊,請參閱 刪除訊息任務。
|
|
||
隔離訊息
|
將選定的電子郵件訊息移至隔離資料夾,並允許您從所有受影響的郵箱中隔離該訊息
如需詳細資訊,請參閱 隔離訊息任務。
|
|
||
從封鎖清單中移除
|
移除透過Add to Block List回應新增到使用者定義可疑物件清單中的檔案 SHA-1、URL、IP 位址或網域物件
如需詳細資訊,請參閱 從封鎖清單中移除任務。
|
|