更新时间:2024-08-12
针对安全事件的操作主要有标记状态、处置事件、加白名单、修改事件名称,分别为:
- 标记状态:代表对安全事件进行状态标记,比如标为待处置、标为处置中、挂起、忽略等;
- 处置事件:
- 一键遏制代表联动组件对安全事件中威胁实体进行快速遏制;
- 发起工单代表根据预定好的工单流程实现自动化流转;
- 执行SOAR代表根据事先定义好的剧本进行自动化事件响应;
- 威胁根除代表联动组件对安全事件中威胁实体包括进程、注册表、WMI进行清除。
- 加白名单:对安全事件加白
- 修改事件名称:支持对XDR事件名称进行修改
同样支持将鼠标移动至具体安全事件上右键对安全事件进行操作。
修改事件名称
选择一条事件,把鼠标放到事件名称上,点击“编辑事件信息”,修改事件名称和事件描述。
处置事件
一键遏制
场景一:XDR检测出安全事件,您需要对该事件中的攻击者以及实现主机恶意外联的域名进行快速封禁,实现对威胁的一键遏制。
点击安全事件导航栏,勾选需要处置的安全事件,点击一键遏制,XDR平台会自动帮助你提取出外网IP以及恶意域名,在弹出窗口中默认网侧设备全选AF设备进行封堵,端侧设备默认不勾选,如您需要可以勾选主机,XDR会自动关联主机所处的端点侧设备,点击确定实现威胁的一键遏制。
其中外网IP地址以及域名默认勾选,主机默认不勾选,如果勾选主机,端侧设备会自动关联。
一键遏制成功之后,安全事件状态变更为【已遏制】,通过响应管理菜单栏查看封堵详情。登录AF控制台查看前XDR联动封锁的外网IP地址以及域名,登录EDR控制台查看前XDR联动封锁的域名以及主机。例如查看联动网络侧设备(AF)设备封禁的地址信息如下图所示。
一键遏制的外网IP以及域名会被AF设备永久封禁,登录对应的AF设备控制台,在安全运营->黑白名单->黑名单->永久封锁名单看到XDR联动AF下发的封禁外网IP以及域名。