跳至內容
部分或全部頁面已經過機器翻譯。

偵測規則

偵測規則可讓您指定我們處理威脅偵測的方式。

注意

目前,您只能使用檢測規則來抑制不必要的檢測。

抑制檢測

您可能需要抑制誤報或重複發生頻率太高的檢測。您可以創建規則來執行此操作。

規則可以防止匹配規則的檢測執行以下操作:

  • 顯示在“ 檢測 ”頁面上的列表中。
  • 提出案件供進一步調查。

規則可以禁止客戶管理的XDR案例。它們無法抑制MDR案例。

已建立偵測規則

您可以根據現有檢測創建規則,如下所示:

  1. 移至威脅分析中心 > 偵測
  2. 單擊 三點圖示。 列表中檢測名稱旁邊的三個點,然後選擇 Add detection rule(添加檢測規則)。

    顯示"添加檢測規則"的更多菜單。

  3. 在檢測規則設定中,執行以下操作:

    1. 規則詳細資訊中,輸入規則名稱和說明。預設情況下,該規則為“啟用”。
    2. Actions(操作)中,選擇您要對檢測採取的動作。

      目前,您只能選擇 抑制。這可防止檢測結果顯示在檢測列表中,並防止生成病例。

    檢測規則詳細資訊和操作。

  4. 條件中,顯示檢測到的威脅的特徵,例如嚴重性。選擇要用作觸發規則條件的特性。

    可以觸發規則的條件。

  5. 按一下儲存

新的檢測規則可能需要20分鐘才能生效。

規則僅適用於創建規則後發生的檢測。

打開或關閉檢測規則

要打開或關閉檢測規則,請執行以下操作:

  1. 移至威脅分析中心 > 偵測
  2. 單擊檢測規則的名稱以查看其詳細資訊。
  3. 規則詳細信息中,單擊切換開關以打開或關閉規則。

    檢測規則已啟用。

復制和編輯檢測規則

您不能更改現有規則。

您可以複製規則並對複製規則進行變更,如下所示:

  1. 移至威脅分析中心 > 偵測
  2. 找到規則,然後單擊 三點圖示。 最右側列中的三個點。
  3. 選擇 復制

    您將看到一個新規則,其條件和操作與您為原始規則選擇的條件和操作相同。

  4. 輸入設備的名稱和說明。

  5. 選中或清除條件旁邊的復選框以編輯規則。
  6. 按一下儲存

删除檢測規則

要刪除規則,請執行以下操作:

  1. 移至威脅分析中心 > 偵測規則
  2. 找到規則,然後單擊 三點圖示。 最右側列中的三個點。
  3. 選取 删除

查看抑制的檢測

預設情況下,您已禁止的檢測不會顯示在" 檢測 "頁面中。

如果要查看抑制的檢測,請執行以下操作:

  1. 移至威脅分析中心 > 偵測
  2. 單擊 **** 檢測列表上方的顯示過濾器。
  3. 檢測可見性下,清除 隱藏抑制檢測 復選框。

    "隱藏抑制的檢測"過濾器。

  4. 按一下应用