Einheitliche Experience-Fähigkeiten und modale Bildschirme
In der folgenden Tabelle werden die Funktionen und entsprechenden Bildschirme beschrieben.
| Fähigkeit | UX-Frameworks-Bildschirme anwendbar | Integrationen unterstützt |
|---|---|---|
| Bedrohungssuche durchführen | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar. Es gibt keine allgemeinen oder Implementierungsspezifischen Eingaben, die für die Ausführung der Bedrohungssuche gelten. Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln. |
|
| Anreicherung erkennbarer Elemente durchführen | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar Es gibt keine allgemeinen oder Implementierungsspezifischen Eingaben, die für die Ausführung der Anreicherung erkennbarer Elemente gelten. Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln. |
|
| Sichtungssuche/Web-Sichtungssuche/E-Mail-Sichtungssuche ausführen | Bildschirm 1 – Implementierungen auswählen und Bildschirm 2 – Allgemeine Eingaben sind anwendbar. Die Sichtungssuche verwendet Datum und Uhrzeit (Häufigkeit) als allgemeine Eingaben für mehrere Implementierungen von Splunk und anderen Integrationen. Dieser Bildschirm wird dem Sicherheitsanalysten angezeigt, um Datums- und Uhrzeithäufigkeiten zu erfassen. Bei Integrationen, die diese Eingaben nicht erfordern, z. B. FireEye HX, werden sie ignoriert. Nachdem er eine oder mehrere Implementierungen ausgewählt und allgemeine Eingaben gemacht hat, kann der Sicherheitsanalyst die Aktion übermitteln. |
|
| An die Sandbox übermitteln | Bildschirm 1 – Implementierungen auswählen und Bildschirm 3 – Implementierungsspezifische Eingaben sind anwendbar. „An die Sandbox übermitteln“ benötigt unterschiedliche Eingaben für unterschiedliche Implementierungen. Für diese Fähigkeit sind derzeit keine allgemeinen Eingaben vorhanden. Wenn der Analyst beispielsweise Crowdstrike Falcon X Quick Scan, Crowdstrike Falcon X Windows 64, Crowdstrike Falcon X Linux und Zscaler auswählt, variieren die Eingaben. Crowdstrike Falcon X Quick Scan und Zscaler benötigen keine weiteren Laufzeiteingaben. Crowdstrike Falcon X Windows 64 akzeptiert optionale Laufzeiteingaben, die sich von Crowdstrike Falcon X Linux unterscheiden. Daher können diese in Bildschirm 3 gegebenenfalls speziell für einzelne ausgewählte Implementierungen bereitgestellt werden. |
|
| In Beobachtungsliste veröffentlichen | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar. Es gibt keine allgemeinen oder Implementierungsspezifischen Eingaben, die für In Beobachtungsliste veröffentlichengelten. Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln. |
Crowdstrike Falcon-Host |
| Anforderung zulassen/blockieren | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar. Es gibt keine allgemeinen Eingaben oder Implementierungsspezifischen Eingaben, die für die Zulassungs-/Blockierungsanforderunggelten. Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln. |
|
| Hostdetails abrufen | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar. Es gibt keine allgemeinen oder Implementierungsspezifischen Eingaben für „Hostdetails abrufen“. Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln. |
|
| Datei abrufen | Bildschirm 1 – Implementierungen auswählen und Bildschirm 2 – Allgemeine Eingaben sind anwendbar. „Datei abrufen“ verwendet Dateiname und Pfad als allgemeine Eingaben. Nachdem er eine oder mehrere Implementierungen ausgewählt und allgemeine Eingaben gemacht hat, kann der Sicherheitsanalyst die Aktion übermitteln. |
FireEye HX |
| Netzwerkstatistiken abrufen | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar. Es gibt keine allgemeinen oder Implementierungsspezifischen Eingaben für „Netzwerkstatistiken abrufen“. Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln. |
|
| Laufende Prozesse abrufen | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar. Es gibt keine allgemeinen oder Implementierungsspezifischen Eingaben, die für „Laufende Prozesse abrufen“ gelten. Daher wird dem Sicherheitsanalysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Sicherheitsanalyst die Aktion übermitteln. |
|
| Laufende Services abrufen | Nur Bildschirm 1 – Implementierungen auswählen ist anwendbar. Es gibt keine allgemeinen oder implementieren spezifischen Eingaben, die für „Laufende Services abrufen“ gelten. Daher wird dem Analysten nur Bildschirm 1 angezeigt, um eine oder mehrere Implementierungen auszuwählen. Nach Auswahl der Implementierungen kann der Analyst die Aktion übermitteln. |
FireEye HX |
| Host isolieren/Isolierung des Hosts aufheben | Bildschirm 1 – Implementierungen auswählen und Bildschirm 3 – Implementierungsspezifische Eingaben sind anwendbar. „Host isolieren“/„Isolierung des Hosts aufheben“ akzeptiert unterschiedliche Eingaben für verschiedene Implementierungen. Für diese Fähigkeit sind derzeit keine allgemeinen Eingaben vorhanden. Wenn der Analyst beispielsweise FireEye HX und Microsoft Defender für Endpunkt auswählt, variieren die Eingaben. FireEye HX benötigt keine Laufzeiteingaben. Microsoft Defender hingegen akzeptiert Eingaben wie Isolationstyp und Kommentare. Daher können diese in Bildschirm 3 gegebenenfalls speziell für einzelne ausgewählte Implementierungen bereitgestellt werden. |
|
| Zusätzliche Aktionen ausführen | Bildschirm 1 – Implementierungen auswählen und Bildschirm 3 – Implementierungsspezifische Eingaben sind anwendbar. Der Host „Zusätzliche Aktionen ausführen“ akzeptiert unterschiedliche Eingaben für unterschiedliche Implementierungen. Für diese Fähigkeit sind derzeit keine allgemeinen Eingaben vorhanden. Wenn der Analyst beispielsweise „FireEye HX Standard Untersuchungsdetailskript“, „FireEye HX Triage Acquisition“ und „Crowdstrike Falcon Insight reg. unload“ auswählt, variieren die Eingaben. Das FireEye HX-Standardskript für Untersuchungsdetails und die FireEye HX-Selektierungsakquisition verwenden Kommentare als Eingabe, die für beide unterschiedlich sein können. Das reguläre Entladen von Crowdstrike Falcon Insight verwendet Unterschlüssel als Eingabe. Daher können diese in Bildschirm 3 gegebenenfalls speziell für einzelne ausgewählte Implementierungen bereitgestellt werden.
Hinweis: Unterstützt derzeit nur die Einzelauswahl von Implementierungen. In zukünftigen Versionen wird die Mehrfachauswahl für Implementierungen unterstützt. |
|