セキュリティインシデントに関連付けられた観測事象との通信をブロックします。
始める前に
必要なロール:sn_si.analyst
このタスクについて
注: 利用可能な実装がない場合、機能アクションは製品メニューに表示されません。
[Security Operations Integration - ブロック要求] フローは、観測事象フォーム、またはセキュリティインシデントの [セキュリティインシデント観測事象] 関連リストからトリガーされます。
この例は、セキュリティインシデントからのブロック要求を示しています。
手順
-
セキュリティインシデントに移動します。
-
[関連リンク] で、[ すべての関連リストを表示] を選択します。
-
[ 関連する観測事象 ] タブを選択します。
-
リストから観測事象を選択します。
-
[選択した行のアクション...] ドロップダウンメニューで [要求を許可またはブロック] を選択します。
ダイアログボックスが表示されます。
-
[実装] フィールドの横にある ルックアップアイコン を選択します。
-
リストから機能を選択します。
機能に追加のランタイムパラメーターが含まれている場合は、次のフィールドが表示されます。統合が異なれば、パラメーターも異なる場合があります。
表 : 1. 要求を許可またはブロック
| フィールド |
説明 |
| インジケーターブロックアクションタイプ |
ブロック要求が送信された後の検出の処理方法を制御するオプション。 |
| 重大度 |
ブロックアクションが送信されたときにインジケーターに割り当てられる重大度を CrowdStrike で指定するオプション。 |

-
[送信] を選択します。
フロー実行の監査が [作業メモ] セクションに表示されます。