檢視次數:

利用工作區來簡化您事件調查的流程。

工作區讓您組織證據、構建調查時間線以及在您的環境中分流端點。
重要
重要
  • 工作區在建立後 30 天會被關閉。關閉後:
    • 工作區變為唯讀。
    • 證據包已從工作區中移除。您仍然可以訪問調查包和查詢結果。
    • 證據報告不再可用。
  • 工作區在建立 180 天後會被永久刪除。
下表概述了工作區中可用的操作。
處理行動
說明
顯示工作區資訊
資訊圖示的工具提示訊息包括以下資訊:
  • 如果工作區是案件管理中的一部分:
    • 案件:與工作區連結的案件。
    • 上次與案件同步:工作區上次從案件獲取資訊的時間。
  • 關閉日期:Forensics 會在建立後 30 天自動關閉工作區。
  • 刪除日期:Forensics 會在建立後 180 天自動刪除工作區。
新增端點
通過點擊Add Endpoints從端點清單中添加端點。您可以通過風險評分篩選端點,以查看特定範圍內的端點。
重要
重要
Forensics 目前不支援 macOS 端點。
篩選端點
使用搜尋欄位和下拉選單在工作區中定位特定端點。
調查端點
對於每個端點,您可以:
  • 點選端點名稱以在另一個標籤中顯示證據報告
  • 點選 options=ddb0b67f-0654-4aa5-8bc7-48ec554c5448.png 並選擇 Remove Endpoint from a Workspace 當該端點不再與此工作區相關時。
  • 點選 options=ddb0b67f-0654-4aa5-8bc7-48ec554c5448.png 並選擇 View Endpoint in Search 以在新標籤頁中開啟 搜尋應用程式
  • 點選 options=ddb0b67f-0654-4aa5-8bc7-48ec554c5448.png 並選擇 View Endpoint in Observed Attack Techniques 以在新標籤頁中打開 觀察到的攻擊技術
新增套件
點選Add Evidence以從Evidence Archive標籤新增證據包。
請稍等片刻,讓套件處理並新增到工作區。Forensics 會為每個新增的套件生成證據報告。
收集證據
從新增到工作區的端點收集證據:
  1. 從列表中選擇一個或多個端點。
  2. 選擇作業系統。
    Forensics 將證據添加到工作區。
查看、刪除和下載證據包
點選端點左側的展開箭頭 (simulationsRightArrow=20220525102311.png) 以查看相關的證據包。對於每個包,您可以:
  • 點選套件 ID 以在另一個標籤中顯示證據報告。
  • 點選 options=ddb0b67f-0654-4aa5-8bc7-48ec554c5448.png 並選擇 Delete Evidence from a Workspace 以移除套件。
  • 點選 options=ddb0b67f-0654-4aa5-8bc7-48ec554c5448.png 並選擇 Download Package 以製作證據包的本地副本。
在工作區中搜尋證據
點選Evidence Search (searchPackage_icon=bc64049a-6ccc-46c1-bc44-92c79081dd42.png) 以搜尋工作區中所有新增套件的證據。
查看詳細風險概況
點選 詳細資料 以查看資產風險的詳細資料。
在詳細資料中,您可以執行以下操作:
  • 點選Display asset risk assessment in Attack Surface Discovery以在新標籤頁中顯示攻擊面發現中的評估。
    如需了解風險分數的相關資訊,請閱讀 不只是數字:解釋您的風險分數
  • 點選Customize criticality in Attack Surface Discovery以在新標籤頁中更改攻擊面發現的嚴重性。
更新受影響的端點
在案例檢視器中,點選Update Forensics Workspace以更新受影響的端點工作區。
如果案件不再包含端點,Trend Vision One 不會自動移除該端點。您可以手動從工作區中移除任何未受影響的端點。
分類端點
根據嚴重性和影響識別、優先處理和管理被攻擊的端點。了解更多
隔離端點
選取一個或多個端點,然後點選Isolate Endpoint以防止潛在的惡意活動擴散到其他端點。
移除未受影響的端點
選擇一個或多個端點,然後當該端點不再與此工作區相關時,點選Remove Endpoint
查看工作區相關任務
點選Related Tasks以在新標籤頁中查看相應的Task List
管理調查時間軸
點選Timeline (clock_icon=4b003b65-3058-4609-b2e5-a7e5b7b57973.png) 以開啟調查時間軸
重新整理工作區
點選 重新整理圖示 以更新並重新顯示此工作區的資料。