Zusätzliche FireEye-Aktionen für Endpunkt
Die FireEye-Integration unterstützt die Ausführung zusätzlicher Aktionen, die über die Goldstandardaktionen hinausgehen.
- Skript für umfassende Untersuchungsdetails
- Standardskript für Untersuchungsdetails
Darüber hinaus wird auch die Selektierungsakquise standardmäßig unterstützt. Alle diese drei werden standardmäßig zusammen mit der Quelle erstellt. Kunden können auch eigene Aktionen erstellen, z. B. Datenerfassungen aus dem FireEye-Modul „Zusätzliche Aktionen“.[1] Die maximale Dateigröße, die für zusätzliche FireEye-Aktionen unterstützt wird, beträgt 1024. Dieser Wert kann durch Ändern von konfiguriert werden , und die standardmäßige Zeitüberschreitung beträgt 120 Minuten und kann auf der Seite „FireEye-Standardeinstellungen“ konfiguriert werden.
Skript für umfassende Untersuchungsdetails
Ermöglicht das Sammeln aller forensischen und untersuchenden Artefakte vom Endpunkt, ist jedoch die teuerste Option. Diese Konfiguration ist ideal für Situationen, in denen nur ein Fenster zum Sammeln von Daten vom betreffenden Endpunkt vorhanden ist und die Möglichkeit zum Erfassen weiterer Daten später nicht garantiert werden kann. Verwenden Sie diese Aktion daher mit Vorsicht.
Standardskript für Untersuchungsdetails
Aktiviert die gängigsten Optionen zum Sammeln von forensischen und untersuchenden Artefakten von einem Endpunkt. Dient als primäres Reaktionstool, wenn Sie den Verdacht haben, dass ein Endpunkt gefährdet ist, und eine eingehende Analyse dieses Endpunkts durchführen müssen. Ziel ist es, ein Gleichgewicht zwischen der Erfassung der relevantesten und wertvollsten Daten und der Vermeidung kostspieliger Optionen zu finden, die später erfasst werden können, wenn weitere Untersuchungen sie als erforderlich erweisen.
Selektierung – Akquisition
Selektierungssammlungen enthalten Informationen aus dem Rückblick-Cache sowie zusätzliche forensische Audit-Informationen, z. B. URL-Downloadverlauf, Dateidownloadverlauf, Prozess- und Portlisten sowie Standardsysteminformationen. Möglicherweise möchten Sie diese Informationen überprüfen, wenn anomaler Netzwerkverkehr erkannt wird und Sie mehr Transparenz in Endpunktaktionen wünschen.
Datenerfassungsskripts in FireEye verwalten
Mit Datenanforderungen für die Erfassung (manchmal auch als Live-Antwortanforderungen bezeichnet) können Sie alle benötigten Daten von einem einzelnen laufenden Endpunkt abrufen. Auf der Seite „Datenerfassungsskripts“ in FireEye können Sie die für Datenerfassungsanforderungen verwendeten Datenerfassungsskripts erstellen, bearbeiten, kopieren und löschen.
Zugriff auf die Seite „Datenerfassungsskripts“ in FireEye
- Navigieren Sie zu Endpunktsicherheit Webbenutzeroberfläche.
- Wählen Sie im Menü Administrator die Option Datenerfassungsskripts aus.
Erstellen eines Skripts in FireEye
- Auswahlvorgang Menü der Endpoint Security-Webbenutzeroberfläche.
- Klicken an.
- Geben Sie einen Namen für das neue Skript in ein an.
- Geben Sie optional eine Beschreibung des Skripts ein.
- Wählen Sie das Betriebssystem aus, für das das Skript gilt. Sie können im Dialogfeld „Skript erstellen“ nur ein einzelnes Betriebssystem auswählen.
- Klicken um die Skriptdefinition zu starten.
- Wählen Sie in einen Beschaffungsdatentyp aus Dropdown-Feld und klicken Sie auf an. Optionen für den angeforderten Beschaffungstyp werden rechts neben der Skriptliste angezeigt.
- Geben Sie Werte für die Beschaffungstypoptionen an, oder verwenden Sie die bereits ausgewählten Standardwerte. Die Web-UI warnt Sie nicht und entfernt auch keine Tabulatoren, Leerzeichen oder unerwünschte Zeichen (z. B. \n) in Ihren Spezifikationen.
- Wiederholen Sie die vorherigen beiden Schritte, um zusätzliche Daten für das Datenerfassungsskript anzufordern. Einige Beschaffungsdatentypen sind nur einmal für ein Skript verfügbar, während andere mehrmals angegeben werden können. Nach dem Hinzufügen eines Beschaffungstyps zu einem Skript wird die Liste der im verfügbaren Beschaffungstypen angezeigt Dropdown-Feld wird entsprechend angepasst.
- Um einen Beschaffungsdatentyp aus dem Skript zu entfernen, klicken Sie auf das x-Symbol ( ) auf der Registerkarte „Beschaffung“ auf der linken Seite der Seite.
Es wird ein Skript aus FireEye exportiert
- Auswahlvorgang der Endpoint Security-Webbenutzeroberfläche.
- Wählen Sie im Menü Administrator die Option Datenerfassungsskripts aus.
- Wählen Sie links auf der Seite das Skript aus, das Sie exportieren möchten.
- auswählen an.
- Eine JSON-Datei wird auf Ihren Computer heruntergeladen. Der JSON-Dateiname enthält das Betriebssystem, sodass Sie leicht bestimmen können, welche Skripts für welches Betriebssystem geeignet sind.
Es wird eine neue Datenerfassungsaktion auf der Now Platform erstellt
- Navigieren zu an. Die Liste Zusätzliche FireEye-Aktionen wird angezeigt.
- Klicken an. Das Formular für die neue Aktion wird angezeigt.
- Füllen Sie das Formular aus.
Aktionsname Name der ausgeführten FireEye-Aktion Dieser Name hilft Ihnen, den Aktionstyp zu identifizieren und zu beschreiben. Akquisition Eine Akquisition ruft die zu analysierenden Daten ab. Dies ist ein schreibgeschütztes Feld und standardmäßig auf „Datenerfassung“ eingestellt. Quelle Name der FireEye-Quelle. In der Auswahlliste sind nur konfigurierte Quellen verfügbar. Fähigkeit Dies ist ein schreibgeschütztes Feld und wird mit der Fähigkeit „Zusätzliche Aktion(en) ausführen“ ausgefüllt Akquisitionstyp Typ der Beschaffungsaktion, die abgerufen und analysiert werden muss. Aktiv Dies zeigt an, dass die Aktion aktiv ist. Genehmigung erforderlich Wenn Sie die Option Genehmigung erforderlich aktivieren, ist das Feld Genehmiger im Formular verfügbar. Nachdem Sie eine Anforderung übermittelt haben, ist zum Abschließen der Anforderung eine Genehmigung durch die Gruppe erforderlich.
Tag anzeigen Typ des Betriebssystems, z. B. Windows, Mac, Linux zum Hinzufügen von Skripts. Hinweis:Derzeit wird nur ein Betriebssystemtyp unterstützt. Sie können eine Aktion pro Betriebssystem erstellen. Erstellen Sie für andere Betriebssysteme nach Bedarf neue Aktionen.Skripts Das aus FireEye importierte Skript muss für den ausgewählten Betriebssystemtyp angegeben werden. Jedem Betriebssystemtyp kann nur ein Skript hinzugefügt werden. - Klicken an.