Unified Experience-Funktionen und modale Bildschirme
In der folgenden Tabelle werden die Fähigkeiten und die entsprechenden Bildschirme beschrieben.
| Fähigkeit | UX-Frameworks-Bildschirme anwendbar | Unterstützte Integrationen |
|---|---|---|
| Bedrohungssuche durchführen | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar. Es gibt keine allgemeinen Eingaben oder spezifisch für die Implementierung, die für die Ausführung der Bedrohungssuche gelten. Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln. |
|
| Anreicherung erkennbarer Elemente durchführen | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar Es gibt keine allgemeinen Eingaben oder implementieren spezifischen Eingaben, die für „Anreicherung erkennbarer Elemente ausführen“ gelten. Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln. |
|
| Sichtungssuche ausführen/Web-Sichtungssuche ausführen/E-Mail-Sichtungssuche ausführen | Bildschirm 1 – Wählen Sie „Implementierungen“ und Bildschirm 2 – Allgemeine Eingaben aus. Die Sichtungssuche verwendet Datum und Uhrzeit als allgemeine Eingaben für mehrere Implementierungen von Splunk und anderen Integrationen. Dieser Bildschirm wird dem Sicherheitsanalysten angezeigt, um Datums- und Uhrzeithäufigkeiten zu erfassen. Bei Integrationen, die diese Eingaben nicht erfordern, z. B. FireEye HX, werden sie ignoriert. Nach Auswahl einer oder mehrerer Implementierungen und Bereitstellung allgemeiner Eingaben kann der Sicherheitsanalyst die Aktion übermitteln. |
|
| An die Sandbox übermitteln | Bildschirm 1 – Wählen Sie Implementierungen und Bildschirm 3 – Implementierungsspezifische Eingaben sind anwendbar. An Sandbox senden verwendet unterschiedliche Eingaben für verschiedene Implementierungen. Derzeit gibt es keine gemeinsamen Eingaben für diese Fähigkeit. Wenn der Analyst beispielsweise Crowdstrike Falcon X Quick Scan, Crowdstrike Falcon X Windows 64, Crowdstrike Falcon X Linux und Zscaler auswählt, variieren die Eingaben. Crowdstrike Falcon X-Schnellscan und Zscaler benötigen keine weiteren Laufzeiteingaben. Crowdstrike Falcon X Windows 64 verwendet optionale Laufzeiteingaben, die sich von Crowdstrike Falcon X Linux unterscheiden. Daher können diese in Bildschirm 3 speziell für einzelne ausgewählte Implementierungen bereitgestellt werden. |
|
| In Beobachtungsliste veröffentlichen | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar. Es gibt keine allgemeinen Eingaben oder implementieren spezifischen Eingaben , die für „In Beobachtungsliste veröffentlichen“gelten. Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln. |
Crowdstrike Falcon-Host |
| Anforderung zulassen/blockieren | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar. Es gibt keine allgemeinen Eingaben oder implementieren spezifischen Eingaben, die für die Anforderung zum Zulassen/Blockierengelten. Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln. |
|
| Hostdetails abrufen | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar. Es gibt keine allgemeinen Eingaben oder spezifisch für die Implementierung, die für „Hostdetails abrufen“ gelten. Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln. |
|
| Datei abrufen | Bildschirm 1 – Wählen Sie „Implementierungen“ und Bildschirm 2 – Allgemeine Eingaben aus. „Datei abrufen“ verwendet Dateiname und Pfad als allgemeine Eingaben. Nach Auswahl einer oder mehrerer Implementierungen und Bereitstellung allgemeiner Eingaben kann der Sicherheitsanalyst die Aktion übermitteln. |
FireEye HX |
| Netzwerkstatistiken abrufen | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar. Es gibt keine allgemeinen Eingaben oder spezifisch für die Implementierung, die für „Netzwerkstatistiken abrufen“ gelten. Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln. |
|
| Laufende Prozesse abrufen | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar. Es gibt keine allgemeinen Eingaben oder implementieren spezifischen Eingaben, die für „Laufende Prozesse abrufen“ gelten. Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln. |
|
| Laufende Services abrufen | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar. Es gibt keine allgemeinen Eingaben oder spezifisch für die Implementierung, die für „Laufende Services abrufen“ gelten. Daher wird dem Analysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Analyst die Aktion übermitteln. |
FireEye HX |
| Host isolieren/Isolierung des Hosts aufheben | Bildschirm 1 – Wählen Sie Implementierungen und Bildschirm 3 – Implementierungsspezifische Eingaben sind anwendbar. „Host isolieren“/„Isolierung des Hosts aufheben“ erfordert unterschiedliche Eingaben für verschiedene Implementierungen. Derzeit gibt es keine gemeinsamen Eingaben für diese Fähigkeit. Wenn der Analyst beispielsweise FireEye HX und Microsoft Defender für Endpunkt auswählt, variieren die Eingaben. FireEye HX benötigt keine Laufzeiteingaben. Microsoft Defender hingegen akzeptiert Eingaben wie Isolationstyp und Kommentare. Daher können diese in Bildschirm 3 speziell für einzelne ausgewählte Implementierungen bereitgestellt werden. |
|
| Zusätzliche Aktionen ausführen | Bildschirm 1 – Wählen Sie Implementierungen und Bildschirm 3 – Implementierungsspezifische Eingaben sind anwendbar. Der Host „Zusätzliche Aktionen ausführen“ akzeptiert unterschiedliche Eingaben für verschiedene Implementierungen. Derzeit gibt es keine gemeinsamen Eingaben für diese Fähigkeit. Wenn der Analyst beispielsweise „FireEye HX Standard Investigative Details Script“, „FireEye HX Selektierungsakquise“ und „Crowdstrike Falcon Insight reg unload“ auswählt, variieren die Eingaben. FireEye HX Standard Skript für Untersuchungsdetails und FireEye HX Selektierungsakquise verwenden Kommentare als Eingabe, die für beide unterschiedlich sein können. Crowdstrike Falcon Insight – Reg.-Entladen verwendet Unterschlüssel als Eingabe. Daher können diese in Bildschirm 3 speziell für einzelne ausgewählte Implementierungen bereitgestellt werden.
Hinweis: Unterstützt derzeit nur die Einzelauswahl von Implementierungen. In zukünftigen Releases wird die Mehrfachauswahl von Implementierungen unterstützt. |
|