Inhalt eines Referenzsets anzeigen
Es können Informationen zu den Datenelementen im Referenzset
angezeigt werden, z. B. die Domänenzuweisung, das Ablaufdatum der Daten und das
Datum des letzten Auftretens des Elements in Ihrem Netz.
Vorgehensweise
- Klicken Sie im Navigationsmenü (
) auf Verwaltung. - Klicken Sie im Bereich Systemkonfiguration auf Referenzsetverwaltung.
- Wählen Sie ein Referenzset aus und klicken Sie auf Inhalt anzeigen.
- Klicken Sie auf die Registerkarte Inhalt , um Informationen zu jedem Datenelement anzuzeigen.Tipp: Verwenden Sie das Suchfeld, um nach allen Elementen zu filtern, die einem Schlüsselwort entsprechen. Die Spalte Lebensdauer kann nicht nach Daten durchsucht werden.Weitere Informationen zu den Datenelementen:In der folgenden Tabelle werden die Informationen beschrieben, die für jedes Datenelement im Referenzset angezeigt werden.
Tabelle 1. Informationen zu den Datenelementen des Referenzsets Parameter Beschreibung Domäne Domänenspezifische Referenzdaten können von Tenantbenutzern, die Zugriff auf die Domäne haben, von MSSP-Administratoren wie auch von Benutzern, die keine Tenantzuweisung haben, angezeigt werden. Gemeinsam genutzte Referenzdaten können von Benutzern aller Tenants angezeigt werden. Wert Das im Referenzset gespeicherte Datenelement. Als Wert können beispielsweise Benutzernamen oder IP-Adressen angezeigt werden. Ursprung Zeigt den Benutzernamen an, wenn das Datenelement manuell hinzugefügt wurde, den Dateinamen, wenn die Daten aus einer externen Datei importiert wurden, bzw. den Regelnamen, wenn das Datenelement als Antwort auf eine Regel hinzugefügt wurde. Lebensdauer Die verbleibende Dauer, bis zum Entfernen dieses Element aus dem Referenzset. Datum des letzten Auftretens Das Datum und die Uhrzeit der letzten Erkennung dieses Elements in Ihrem Netz. - Klicken Sie auf die Registerkarte Referenzen , um die Regeln anzuzeigen, die das Referenzset in einem Regeltest oder in einer Regelantwort verwenden.
Tabelle 2. Parameter auf der Registerkarte 'Inhalt' Parameter Beschreibung Regelname Name der Regel, die für die Verwendung des Referenzsets konfiguriert ist. Gruppe Die Gruppe, zu der die Regel gehört. Kategorie Zeigt an, ob es sich um eine angepasste Regel oder eine Anomalieerkennungsregel handelt. Typ Zeigt event (Ereignis), flow (Datenfluss), common (Allgemein) oder offense (Angriff) an, um den Datentyp anzugeben, für den die Regel getestet wird. Aktiviert Eine Regel muss aktiviert sein, damit sie von der Engine für angepasste Regeln ausgewertet werden kann. Antwort Die Antworten, die für diese Regel konfiguriert sind. Ursprung System gibt eine Standardregel an. Geändert gibt an, dass eine Standardregel angepasst wurde.
Benutzer gibt eine vom Benutzer erstellte Regel an.
- Doppelklicken Sie zum Anzeigen oder Bearbeiten einer zugeordneten Regel auf die Regel in der Liste Referenzen und führen Sie den Regelassistenten aus.