Einheitliche Experience-Fähigkeiten und modale Bildschirme

  • Freigeben Version: Yokohama
  • Aktualisiert 30. Januar 2025
  • 4 Minuten Lesedauer
  • In der folgenden Tabelle werden die Funktionen und entsprechenden Bildschirme beschrieben.

    Tabelle : 1.
    Fähigkeit UX-Frameworks-Bildschirme anwendbar Integrationen unterstützt
    Bedrohungssuche durchführen Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar.

    Es gibt keine allgemeinen oder Implementierungsspezifischen Eingaben, die für die Ausführung der Bedrohungssuche gelten.

    Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln.

    • Viren insgesamt
    • Hybrid Analysis
    • Security Incident Response Integration with Zscaler
    • Phistanker
    • Metadefender
    • Bedrohungsmenge
    • Wurde ich verpfändet?
    • CrowdStrike Falcon Intelligence
    Anreicherung erkennbarer Elemente durchführen Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar

    Es gibt keine allgemeinen oder Implementierungsspezifischen Eingaben, die für die Ausführung der Anreicherung erkennbarer Elemente gelten.

    Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln.

    • MISP
    • Microsoft Defender-Endpunkt
    • Shodan
    • RiskIQ
    • WHOIS
    • WHOIS umkehren
    Sichtungssuche/Web-Sichtungssuche/E-Mail-Sichtungssuche ausführen Bildschirm 1 – Implementierungen auswählen und Bildschirm 2 – Allgemeine Eingaben sind anwendbar.

    Die Sichtungssuche verwendet Datum und Uhrzeit (Häufigkeit) als allgemeine Eingaben für mehrere Implementierungen von Splunk und anderen Integrationen.

    Dieser Bildschirm wird dem Sicherheitsanalysten angezeigt, um Datums- und Uhrzeithäufigkeiten zu erfassen.

    Bei Integrationen, die diese Eingaben nicht erfordern, z. B. FireEye HX, werden sie ignoriert. Nachdem er eine oder mehrere Implementierungen ausgewählt und allgemeine Eingaben gemacht hat, kann der Sicherheitsanalyst die Aktion übermitteln.

    • Splunk-Incident-Ergänzung
    • Carbon Black
    • Elasticsearch
    • FireEye HX
    • McaFee ESM
    • MSFT Defender für Endpunkt
    • Splunk-Sichtung
    • Qradar-Sichtungssuche
    • MISP
    An die Sandbox übermitteln Bildschirm 1 – Implementierungen auswählen und Bildschirm 3 – Implementierungsspezifische Eingaben sind anwendbar.

    „An die Sandbox übermitteln“ benötigt unterschiedliche Eingaben für unterschiedliche Implementierungen. Für diese Fähigkeit sind derzeit keine allgemeinen Eingaben vorhanden.

    Wenn der Analyst beispielsweise Crowdstrike Falcon X Quick Scan, Crowdstrike Falcon X Windows 64, Crowdstrike Falcon X Linux und Zscaler auswählt, variieren die Eingaben. Crowdstrike Falcon X Quick Scan und Zscaler benötigen keine weiteren Laufzeiteingaben. Crowdstrike Falcon X Windows 64 akzeptiert optionale Laufzeiteingaben, die sich von Crowdstrike Falcon X Linux unterscheiden. Daher können diese in Bildschirm 3 gegebenenfalls speziell für einzelne ausgewählte Implementierungen bereitgestellt werden.

    • CrowdStrike Falcon X Sandbox-Integration
    • Security Incident Response Integration with Zscaler
    In Beobachtungsliste veröffentlichen Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar.

    Es gibt keine allgemeinen oder Implementierungsspezifischen Eingaben, die für In Beobachtungsliste veröffentlichengelten.

    Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln.

    Crowdstrike Falcon-Host
    Anforderung zulassen/blockieren Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar.

    Es gibt keine allgemeinen Eingaben oder Implementierungsspezifischen Eingaben, die für die Zulassungs-/Blockierungsanforderunggelten.

    Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln.

    • Palo Alto Network NGFW
    • Prüfpunkt NGFW
    • Security Incident Response Integration with Zscaler
    Hostdetails abrufen Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar.

    Es gibt keine allgemeinen oder Implementierungsspezifischen Eingaben für „Hostdetails abrufen“.

    Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln.

    • FireEye HX
    • Microsoft Defender für Endpunkt
    Datei abrufen Bildschirm 1 – Implementierungen auswählen und Bildschirm 2 – Allgemeine Eingaben sind anwendbar.

    „Datei abrufen“ verwendet Dateiname und Pfad als allgemeine Eingaben. Nachdem er eine oder mehrere Implementierungen ausgewählt und allgemeine Eingaben gemacht hat, kann der Sicherheitsanalyst die Aktion übermitteln.

    FireEye HX
    Netzwerkstatistiken abrufen Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar.

    Es gibt keine allgemeinen oder Implementierungsspezifischen Eingaben für „Netzwerkstatistiken abrufen“. Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln.

    • FireEye HX
    • NetStat
    Laufende Prozesse abrufen Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar.

    Es gibt keine allgemeinen oder Implementierungsspezifischen Eingaben, die für „Laufende Prozesse abrufen“ gelten.

    Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln.

    • FireEye HX
    • Carbon Black
    • Systembefehl
    Laufende Services abrufen Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar.

    Es gibt keine allgemeinen oder implementieren spezifischen Eingaben, die für „Laufende Services abrufen“ gelten.

    Daher wird dem Analysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Analyst die Aktion übermitteln.

    FireEye HX
    Host isolieren/Isolierung des Hosts aufheben Bildschirm 1 – Implementierungen auswählen und Bildschirm 3 – Implementierungsspezifische Eingaben sind anwendbar.

    „Host isolieren“/„Isolierung des Hosts aufheben“ akzeptiert unterschiedliche Eingaben für verschiedene Implementierungen.

    Für diese Fähigkeit sind derzeit keine allgemeinen Eingaben vorhanden. Wenn der Analyst beispielsweise FireEye HX und Microsoft Defender für Endpunkt auswählt, variieren die Eingaben.

    FireEye HX benötigt keine Laufzeiteingaben. Microsoft Defender hingegen akzeptiert Eingaben wie Isolationstyp und Kommentare.

    Daher können diese in Bildschirm 3 gegebenenfalls speziell für einzelne ausgewählte Implementierungen bereitgestellt werden.

    • FireEye HX
    • Microsoft Defender-Endpunkt
    • Carbon Black
    Zusätzliche Aktionen ausführen Bildschirm 1 – Implementierungen auswählen und Bildschirm 3 – Implementierungsspezifische Eingaben sind anwendbar.

    Der Host „Zusätzliche Aktionen ausführen“ akzeptiert unterschiedliche Eingaben für unterschiedliche Implementierungen. Für diese Fähigkeit sind derzeit keine allgemeinen Eingaben vorhanden.

    Wenn der Analyst beispielsweise „FireEye HX Standard Untersuchungsdetailskript“, „FireEye HX Triage Acquisition“ und „Crowdstrike Falcon Insight reg. unload“ auswählt, variieren die Eingaben.

    Das FireEye HX-Standardskript für Untersuchungsdetails und die FireEye HX-Selektierungsakquisition verwenden Kommentare als Eingabe, die für beide unterschiedlich sein können. Das reguläre Entladen von Crowdstrike Falcon Insight verwendet Unterschlüssel als Eingabe.

    Daher können diese in Bildschirm 3 gegebenenfalls speziell für einzelne ausgewählte Implementierungen bereitgestellt werden.
    Hinweis:
    Unterstützt derzeit nur die Einzelauswahl von Implementierungen. In zukünftigen Versionen wird die Mehrfachauswahl für Implementierungen unterstützt.
    • FireEye HX
    • Microsoft Defender für Endpunkt
    • Crowdstrike Falcon Insight