Unified Experience-Funktionen und modale Bildschirme
In der folgenden Tabelle werden die Fähigkeiten und anwendbaren Bildschirme beschrieben.
| Fähigkeit | UX-Frameworks-Bildschirme anwendbar | Integrationen Unterstützt |
|---|---|---|
| Bedrohungssuche durchführen | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar. Es gibt keine allgemeinen Eingaben oder implementierungsspezifischen Eingaben, die für die Ausführung der Bedrohungssuche gelten. Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln. |
|
| Anreicherung erkennbarer Elemente durchführen | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar Es gibt keine allgemeinen Eingaben oder implementierungsspezifischen Eingaben, die für die Ausführung der Anreicherung erkennbarer Elemente gelten. Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln. |
|
| Sichtungssuche Ausführen/Websichtungssuche Ausführen/E-Mail-Sichtungssuche Ausführen | Bildschirm 1 – Wählen Sie Implementierungen Aus Und Bildschirm 2 – Allgemeine Eingaben Sind zutreffend. Die Sichtungssuche verwendet die Datums- und Uhrzeithäufigkeit als allgemeine Eingaben für mehrere Implementierungen von Splunk und anderen Integrationen. Dieser Bildschirm wird dem Sicherheitsanalysten angezeigt, um Datums- und Uhrzeitfrequenzen zu erfassen. Für Integrationen, die diese Eingaben nicht erfordern, z. B. FireEye HX, werden sie ignoriert. Nachdem Sie eine oder mehrere Implementierungen ausgewählt und allgemeine Eingaben bereitgestellt haben, kann der Sicherheitsanalyst die Aktion übermitteln. |
|
| An die Sandbox übermitteln | Bildschirm 1 – Implementierungen auswählen und Bildschirm 3 – Implementierungsspezifische Eingaben sind anwendbar. „An Sandbox senden“ verwendet verschiedene Eingaben für verschiedene Implementierungen. Für diese Fähigkeit sind derzeit keine allgemeinen Eingaben vorhanden. Wenn der Analyst beispielsweise CrowdStrike Falcon X Quick Scan, CrowdStrike Falcon X Windows 64, CrowdStrike Falcon X Linux und Zscaler auswählt, variieren die Eingaben. CrowdStrike Falcon X Quick Scan und Zscaler benötigen keine weiteren Laufzeiteingaben. CrowdStrike Falcon X Windows 64 verwendet optionale Laufzeiteingaben, die sich von CrowdStrike Falcon X Linux unterscheiden. Daher können diese in Bildschirm 3 speziell für einzelne ausgewählte Implementierungen bereitgestellt werden. |
|
| In Beobachtungsliste veröffentlichen | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar. Es gibt keine allgemeinen oder implementierungsspezifischen Eingaben, die für gelten In Beobachtungsliste veröffentlichen . Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln. |
Crowdstrike Falcon-Host |
| Anforderung zulassen/blockieren | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar. Es gibt keine allgemeinen oder implementierungsspezifischen Eingaben, die für gelten Anforderung Zulassen/Blockieren . Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln. |
|
| Hostdetails abrufen | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar. Es gibt keine allgemeinen oder implementierungsspezifischen Eingaben, die für das Abrufen von Hostdetails gelten. Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln. |
|
| Datei abrufen | Bildschirm 1 – Implementierungen auswählen und Bildschirm 2 – Allgemeine Eingaben sind anwendbar. „Datei abrufen“ nimmt den Dateinamen und den Pfad als allgemeine Eingaben an. Nachdem Sie eine oder mehrere Implementierungen ausgewählt und allgemeine Eingaben bereitgestellt haben, kann der Sicherheitsanalyst die Aktion übermitteln. |
FireEye HX |
| Netzwerkstatistiken abrufen | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar. Es gibt keine allgemeinen oder implementierungsspezifischen Eingaben, die für das Abrufen von Netzwerkstatistiken gelten. Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln. |
|
| Laufende Prozesse abrufen | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar. Es gibt keine allgemeinen oder implementierungsspezifischen Eingaben, die für das Abrufen laufender Prozesse gelten. Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln. |
|
| Laufende Services abrufen | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar. Es gibt keine allgemeinen oder implementierungsspezifischen Eingaben, die für das Abrufen laufender Services gelten. Daher wird dem Analyst nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Analyst die Aktion übermitteln. |
FireEye HX |
| Host Isolieren/Host Isolieren | Bildschirm 1 – Implementierungen auswählen und Bildschirm 3 – Implementierungsspezifische Eingaben sind anwendbar. Host isolieren/Host-Isolation aufheben verwendet verschiedene Eingaben für verschiedene Implementierungen. Für diese Fähigkeit sind derzeit keine allgemeinen Eingaben vorhanden. Wenn der Analyst beispielsweise FireEye HX und Microsoft Defender für Endpunkt auswählt, variieren die Eingaben. FireEye HX benötigt keine Laufzeiteingaben. Andererseits verwendet Microsoft Defender Eingaben wie Isolationstyp und Kommentare. Daher können diese in Bildschirm 3 speziell für einzelne ausgewählte Implementierungen bereitgestellt werden. |
|
| Zusätzliche Aktionen ausführen | Bildschirm 1 – Implementierungen auswählen und Bildschirm 3 – Implementierungsspezifische Eingaben sind anwendbar. Zusätzliche Aktionen ausführen Host verwendet verschiedene Eingaben für verschiedene Implementierungen. Für diese Fähigkeit sind derzeit keine allgemeinen Eingaben vorhanden. Wenn der Analyst beispielsweise FireEye HX Standard Investigative Details Script, FireEye HX Triage Acquisition und CrowdStrike Falcon Insight Reg. entladen auswählt, variieren die Eingaben. FireEye HX Standard Investigative Details Skript und FireEye HX Selektierung Akquisition nehmen Kommentare als Eingabe, die für beide unterschiedlich sein können. Für das Entladen der CrowdStrike Falcon Insight-Registrierung wird der Unterschlüssel als Eingabe verwendet. Daher können diese in Bildschirm 3 speziell für einzelne ausgewählte Implementierungen bereitgestellt werden.
Hinweis: Unterstützt derzeit nur eine einzelne Auswahl von Implementierungen. In zukünftigen Releases wird die Mehrfachauswahl der Implementierung unterstützt. |
|