跳至內容
部分或全部頁面已經過機器翻譯。

偵測規則

偵測規則可讓您指定我們如何處理威脅偵測。

您必須是超級管理員才能使用此功能。

注意

目前,您只能使用偵測規則來抑制不必要的檢測結果。

抑制偵測

您可能需要抑制誤報或重複出現過於頻繁的檢測結果。你可以創建規則來實現這一點。

規則可以阻止符合規則的偵測結果執行下列操作:

  • 顯示在 「偵測結果」 頁面的清單中。
  • 提交案件進行進一步調查。

!!! 資訊「規則可以抑制客戶管理的 XDR 案例。他們無法抑制MDR病例。

建立偵測規則

您可以根據現有偵測建立規則。

注意

最多可以建立 25 條偵測規則。

要建立規則,請執行以下操作:

  1. 前往 威脅分析中心 > 偵測
  2. 點擊清單中偵測名稱旁邊的三個 點圖標,。 然後選擇 「新增偵測規則」

    更多選單顯示“新增偵測規則”。

  3. 在偵測規則設定中,執行以下操作:

    1. 「規則詳情」中,輸入規則名稱和描述。預設情況下,該規則處於「啟用」狀態。
    2. 「操作」中,選擇要對偵測到的情況執行的操作。

      目前,您只能選擇 “抑制”。這樣可以防止偵測結果顯示在偵測清單中,並防止產生案例。

    檢測規則詳情及操作。

  4. 「條件」部分,會顯示偵測到的威脅的特徵,例如嚴重程度。選擇要用作觸發規則條件的特徵。

    可以觸發規則的條件。

  5. 按一下儲存

新的偵測規則可能需要 20 分鐘才能生效。

規則僅適用於您建立該規則之後發生的偵測。

開啟或關閉偵測規則

若要啟用或停用偵測規則,請依下列步驟操作:

  1. 移至威脅分析中心 > 偵測規則
  2. 點擊偵測規則的名稱即可查看其詳細資訊。
  3. 規則詳情中,點擊切換按鈕即可開啟或關閉該規則。

    已啟用偵測規則。

重複和編輯偵測規則

您無法變更現有規則。

您可以複製一條規則,並對副本進行修改,具體操作如下:

  1. 移至威脅分析中心 > 偵測規則
  2. 找到規則,然後點擊最右側列中的 三個點圖示。
  3. 選擇 重複項

    你會看到一條新規則,它有與原始規則相同的條件和操作。

  4. 請輸入新規則的名稱和描述。

  5. 選取或取消選取條件旁的核取方塊即可編輯規則。
  6. 按一下儲存

刪除偵測規則

若要刪除規則,請依照下列步驟操作:

  1. 移至威脅分析中心 > 偵測規則
  2. 找到規則,然後點擊最右側列中的 三個點圖示。
  3. 選取 删除

查看已抑制的檢測結果

預設情況下,您已封鎖的偵測結果不會顯示在 「偵測結果」 頁面中。

如果要查看被抑制的檢測結果,請依照下列步驟操作:

  1. 前往 威脅分析中心 > 偵測
  2. 點選檢測清單上方的 「顯示篩選條件」
  3. 「偵測可見性」下,清除「 隱藏已抑制的偵測」 複選框。

    “隱藏已抑制的檢測結果”過濾器。

  4. 按一下 应用