Darstellung von Regelberichten

Sie können die Anzeige des Berichts optimieren, um das Überprüfen und Darstellung von Regeln und Bausteinen zu vereinfachen. Nach dem Anpassen der Berichtsdarstellung können Sie die Datenergebnisse durch die Erstellung von CSV- oder XML-Berichten gemeinsam mit anderen Benutzern verwenden.

Um die Anzeige zugehöriger Dateneigenschaften zu vereinfachen, klicken Sie auf das Symbol für die Baumstruktur, um die Tabellenansicht mit gruppierbaren Spalten anzuzeigen. Die Tabelle muss mindestens zwei der folgenden gruppierbaren Spalten enthalten: Protokollquellentyp, Regelname, Test, Taktik und Technik. Sie können die Tabelle beispielsweise nach den Regeln gruppieren, die dem jeweiligen Protokollquellentyp zugeordnet sind, oder nach den zugehörigen Regelnamen für das jeweilige Referenzset. Die folgenden Regeltests können ebenfalls gruppiert werden:
  • Referenzset
  • Referenzset (Anzahl der Elemente)
  • Netzhierarchie
  • X-Force
  • Angepasste Eigenschaft
  • Domäne
  • Referenzdaten
  • MITRE
  • Inhaltserweiterung
Wenn Sie Regeln untersuchen, erleichtert das Gruppieren von Regeltabellen die Anzeige der zugehörigen Dateneigenschaften. Um in den gruppierten Tabellenmodus zu wechseln, klicken Sie auf das Baumstruktursymbol (Symbol mit gruppierten Tabellen). Im gruppierten Tabellenmodus muss die Tabelle mindestens zwei der folgenden gruppierbaren Spalten enthalten: Protokollquellentyp, Regelname, Test, Taktik und Technik. Spalten werden in der Reihenfolge gruppiert, in der sie in der Spaltenliste definiert sind, die über das Zahnradsymbol verfügbar ist. Sie können die Tabellengruppierungen auch weiter anpassen, indem Sie auf den Pfeil in der Baumstruktur-Symbol klicken. Wählen Sie dann aus den gruppierbaren Spalten, die derzeit angezeigt werden, oder zeigen Sie nur die Anzahl der untergeordneten Zeilen im Bericht anstelle der eigentlichen Zeilen an. Nachdem Sie die Anzahl der Elemente in der Berichtsspalte angegeben haben, klicken Sie auf die Zahl, um die Liste der tatsächlichen untergeordneten Elemente anzuzeigen. Beispiel: Sie haben in Ihrem Bericht Regelname und Referenzgruppenspalten. Sie können die Anzahl der Referenzmengen pro Regel anzeigen, indem Sie auf die Nummer in dem Bericht klicken, um die Liste der zugehörigen Referenzmengen zu erhalten.
Abbildung mit untergeordneten Zeilen in Regeltabelle für Regel mit Referenzsets

Wenn Sie die Spaltenreihenfolge in der Liste ändern, wird auch die Anzeige der gruppierten Tabelle geändert. Alle anderen nicht gruppierbaren Dateneigenschaften in der Tabelle werden auf der gleichen Ebene wie die gruppierbaren Spalten angezeigt. Das Datum der Regelerstellung wird beispielsweise als eine Spalte in der gleichen Tabelle wie der Regelname angezeigt. Sie können jederzeit zwischen dem gruppierten Modus und dem Modus mit der unstrukturierten Anzeige wechseln, ohne dass die aktuellen Ergebnisse verloren gehen.

Wenn die Tabelle zwei gruppierbare Spalten enthält, wird in der Tabelle eine Verschachtelungsebene angezeigt. Die folgende Abbildung enthält die beiden gruppierbaren Spalten 'Regelname' und 'Protokollquellentyp'.
Tabelle mit einer verschachtelten Ansicht
Wenn der Bericht drei gruppierbaren Spalten enthält, werden in der Tabelle zwei Verschachtelungsebenen angezeigt. In der folgenden Abbildung sind die drei gruppierbaren Spalten: angepasste Eigenschaft, Protokollquellentyp und Regelname.
Tabelle mit zwei Verschachtelungsebenen

Wenn mehr als drei gruppierbare Spalten vorhanden sind, werden diese in einer unstrukturierten Tabelle in einer zweiten Verschachtelungsebene angezeigt, wobei mit der dritten Spalte begonnen wird. Es kann nicht mehr als zwei Verschachtelungsebenen geben.

Bericht herunterladen

Wenn Sie die Optimierung der Berichtsdaten beendet haben, können Sie den Regelbericht in Form einer CSV- oder XML-Datei herunterladen, um ihn gemeinsam mit Kollegen und Managern zu nutzen. Sie können außerdem die gruppieren Inhalte darstellen, indem Sie auf das Symbol mit dem Auge klicken.

Zum Exportieren oder Importieren der Regelzuordnungen oder zum Exportieren nur der Regeln, die in der aktuellen Ansicht des Berichts angezeigt werden, verwenden Sie die Optionen im Menü ATT&CK-Aktionen. Die Zuordnungen werden im JSON-Format exportiert.