Envoyer des observables à EDR

  • Rversion finale: Yokohama
  • Mis à jour 30 janv. 2025
  • 1 minute de lecture
  • Envoyez des observables à l’outil de sécurité EDR.

    Avant de commencer

    Rôle requis : sn_sec_tisc.analyst

    Procédure

    1. Accédez à la Espaces de travail > Centre de sécurité des renseignements sur les menaces.
    2. Cliquez sur l’icône Bibliothèque de Renseignements sur les menaces .
    3. Accéder à Observables > Tous les observables.
    4. Ouvrez n’importe quel enregistrement d’observable.
    5. Sélectionnez Envoyer à EDR.
      L’écran modal Envoyer aux implémentations EDR s’affiche.
    6. Sélectionnez l’implémentation requise dans la liste.
      Envoyer un observable à CrowdStrike : implémentation
    7. Cliquez sur Suivant.
    8. Sélectionnez les détails de la durée d’exécution, tels que le type d’action et la description de l’implémentation.
      Envoyer un observable à CrowdStrike : détails de l’exécution
      Les options disponibles pour les détails de la durée d’exécution de l’implémentation CrowdStrike sont les suivantes :
      • Aucune action (enregistrez l’indicateur pour une utilisation ultérieure, mais n’effectuez aucune action) : dans la vue de formulaire Observable, la gravité de menace de l’observable est facultative pour CrowdStrike Falcon EDR.
      • Détecter (activer les détections pour l’indicateur au niveau de gravité de la menace de l’enregistrement) : dans la vue de formulaire Observable, la gravité de la menace est obligatoire pour CrowdStrike Falcon EDR. La gravité de la menace de l’observable ne doit pas être vide pour cet observable sélectionné.
    9. Cliquez sur Envoyer.
      L’action sélectionnée est exécutée et un message d’information s’affiche indiquant que l’exécution de l’envoi observable à EDR a commencé.
      Remarque :
      • Une fois l’exécution lancée ou terminée, une note de travail est publiée sur le flux d’activité de la vue de formulaire.
      • L’action Envoyer à EDR est également disponible dans la liste des observables sous l’onglet Artefacts pour un enregistrement de ticket. Pour plus d'informations, consultez Ajouter des artefacts aux tickets ou aux tâches de ticket.