Generierung von Angriffen durch Fehlalarmereignisse verhindern

Sie können die Generierung von Angriffen durch Fehlalarmdatenflüsse verhindern. Damit können Sie Fehlalarmdatenflüsse aus der Datenflussliste bzw. von der Datenflussdetailseite ausschließen.

Informationen zu dieser Task

Zur Erstellung angepasster Regeln für die Optimierung von Fehlalarmen benötigen Sie die entsprechenden Berechtigungen.

Vorgehensweise

  1. Klicken Sie auf die Registerkarte Netzaktivität .
  2. (Optional) Wenn Sie Datenflüsse im Streaming-Modus anzeigen, klicken Sie auf Pause, um den Datenstrom anzuhalten.
  3. Wählen Sie den Datenfluss aus, den Sie optimieren möchten.
  4. Klicken Sie auf Falscher Alarm.
  5. Wählen Sie im Teilfenster "Ereignis-/Datenflusseigenschaft" auf der Seite Falscher Alarm eine der folgenden Optionen aus:
    • Ereignis/Datenfluss mit der spezifischen QID <Event>
    • Alle Ereignisse/Datenflüsse mit der untergeordneten Kategorie <Event>
    • Alle Ereignisse/Datenflüsse mit der übergeordneten Kategorie <Event>
  6. Wählen Sie im Bereich "Datenverkehrsrichtung" eine der folgenden Optionen aus:
    • <Source IP Address> an <Destination IP Address>
    • <Source IP Address> an beliebiges Ziel
    • Beliebige Quelle an <Destination IP Address>
    • Beliebige Quelle an beliebiges Ziel
  7. Klicken Sie auf Optimieren.