Legen Sie Korrelationsregeln fest
Nach dem Erstellen von CrowdStrike Next-Gen SIEM Erkennungsprofil: Wählen Sie Korrelationsregeln aus, um die entsprechenden Erkennungen einem Security Incident zuzuordnen. Korrelationsregeln werden jedes Mal aktualisiert, wenn ein Profil geöffnet wird, und neue Regeln stehen zur Auswahl. Die CrowdStrike Next-Gen SIEM Die Integration unterstützt mehrere Profile.
Vorbereitungen
Erforderliche Rolle: sn_si.ingestion_profile_admin
Hinweis:
Benutzer mit der Rolle „sn_si.admin“ können alle Vorgänge ausführen, die einem Profiladministrator zur Verfügung stehen, da die Rolle „sn_si.admin“ standardmäßig die erforderlichen Berechtigungen erbt.
Prozedur
-
Wenn Sie nicht mit dem vorherigen Abschnitt des Erkennungsprofildefinitionsprozesses fortfahren, greifen Sie auf das Profil zu, das Sie definieren.
- Navigieren zu an.
- Wählen Sie das Profil aus, das Sie mit der Definition fortfahren.
- Wählen Sie Aus Korrelationsregeln In der Fortschrittsleiste.
- Löschen Sie Alle Korrelationsregeln ausgewählt Kontrollkästchen.
- Geben Sie im Suchfeld Korrelationsregelliste den Namen der Korrelationsregel ein, der in erstellt wurde CrowdStrike Portal.
- Wählen Sie die Korrelationsregel aus.
- Verwenden Sie den Rechtspfeil, um die Regel aus zu verschieben Verfügbar Zu Ausgewählt Spalte.
- Schließen Sie diesen Abschnitt des Erkennungsprofildefinitionsprozesses ab, indem Sie auswählen Fahren Sie Fort .