| Schweregrad |
Wählen Sie dieses Kontrollkästchen aus, um dem Ereignis einen Schweregrad zuzuordnen, wobei 0 die niedrigste und 10 die höchste Stufe ist. Der Schweregrad wird im Bereich Anmerkung der
Ereignisdetails angezeigt. |
| Zuverlässigkeit |
Wählen Sie dieses Kontrollkästchen aus, um der Protokollquelle eine Zuverlässigkeit zuzuordnen. Hier kann es beispielsweise darum gehen, ob die Protokollquelle
zu viele redundante Informationen enthält oder zu kostenintensiv ist. Die Auswahl reicht von 0 (niedrigste Relevanz) bis 10 (höchste Relevanz), der Standardwert ist 10. Die Zuverlässigkeit wird im Bereich Anmerkung der Ereignisdetails angezeigt. |
| Relevanz |
Wählen Sie dieses Kontrollkästchen aus, um die Relevanz für die Gewichtung des Assets zuzuordnen. Hier kann es beispielsweise darum gehen, wie wichtig das Asset für Sie ist. Die Auswahl reicht von 0 (niedrigste Relevanz) bis 10 (höchste Relevanz), der Standardwert ist 10. Die Relevanz wird im Bereich Anmerkung der Ereignisdetails angezeigt. |
| Weiteres Ereignis zur Regelkorrelation umgehen |
Wählen Sie dieses Kontrollkästchen aus, um ein Ereignis oder einen Datenfluss abzugleichen, um alle anderen Regeln in der Regelengine zu umgehen und um zu verhindern, dass ein Angriff erstellt wird. Das Ereignis wird in den Speicher geschrieben und steht somit für Suchabfragen und Berichte zur Verfügung.
|
| Neues Ereignis senden |
Wählen Sie dieses Kontrollkästchen aus, um ein neues Ereignis zusätzlich zum ursprünglichen Ereignis oder Datenfluss zu senden, das wie alle anderen Ereignisse im System verarbeitet wird.
Sendet mit dem ursprünglichen Ereignis ein neues Ereignis, das wie alle anderen Ereignisse im System verarbeitet wird.
Die Parameter für Neues Ereignis versenden werden angezeigt, wenn Sie dieses Kontrollkästchen auswählen. Das Kontrollkästchen ist standardmäßig nicht ausgewählt.
|
| E-Mail |
Wählen Sie dieses Kontrollkästchen aus, um die Einstellung E-Mail-Ländereinstellung in den Systemeinstellungen auf der Registerkarte Administrator zu ändern. |
| An lokales Systemprotokoll senden |
Wählen Sie dieses Kontrollkästchen aus, um das Ereignis oder den Datenfluss lokal zu protokollieren.
Dieses Kontrollkästchen ist standardmäßig nicht ausgewählt.
Anmerkung: Nur normalisierte Ereignisse können lokal auf einer Appliance protokolliert werden. Wenn Sie unaufbereitete Ereignisdaten senden möchten, aktivieren Sie die Option "An Weiterleitungsziele senden", um die Daten an einen fernen syslog-Host zu senden.
|
| An Weiterleitungsziele senden |
Wählen Sie dieses Kontrollkästchen aus, um das Ereignis oder den Datenfluss an einem Weiterleitungsziel zu protokollieren.
Ein Weiterleitungsziel ist ein Anbietersystem wie beispielsweise
SIEM-, Etikettierungs- oder Alerting-Systeme. Wenn Sie dieses Kontrollkästchen auswählen, wird eine Liste der Weiterleitungsziele angezeigt.
Klicken Sie zum Hinzufügen, Bearbeiten oder Löschen eines Weiterleitungsziels
auf den Link Ziele verwalten.
|
| Benachrichtigen |
Wählen Sie dieses Kontrollkästchen aus, um Ereignisse anzuzeigen, die als Ergebnis dieser Regel im Element "Systembenachrichtigungen" auf der Registerkarte "Dashboard" generiert werden.
Wenn Sie Benachrichtigungen aktivieren,
konfigurieren Sie den Parameter Antwortbegrenzer.
|
| Zu Referenzset hinzufügen |
Wählen Sie dieses Kontrollkästchen aus, um Ereignisse hinzuzufügen, die als Ergebnis dieser Regel in einem Referenzset generiert werden. Nur Administratoren können Daten zu einem Referenzset hinzufügen.
Gehen Sie wie folgt vor, um Daten zu einem Referenzset hinzuzufügen:
- Wählen Sie in der ersten Liste die Eigenschaft des Ereignisses oder Datenflusses aus, die hinzugefügt werden soll.
- Wählen Sie in der zweiten Liste das Referenzset aus, dem Sie die angegebenen Daten hinzufügen möchten.
|
| Zu Referenzdaten hinzufügen |
Um diese Regelantwort verwenden zu können, müssen Sie die Referenzdatensammlung erstellen.
|
| Aus Referenzset entfernen |
Wählen Sie dieses Kontrollkästchen aus, um Daten aus einem Referenzset zu entfernen.
So entfernen Sie Daten aus einem Referenzset:
- Wählen Sie im ersten Listenfeld die Eigenschaft des Ereignisses oder Datenflusses aus, die entfernt werden soll. Zur Auswahl stehen alle normalisierten oder benutzerdefinierte Daten.
- Wählen Sie im zweiten Listenfeld das Referenzset aus, aus dem Sie die
angegebenen Daten entfernen möchten.
Die Antwort der Regel Aus Referenzset entfernen stellt folgende Funktion bereit:
- Aktualisieren
- Klicken Sie auf Aktualisieren, um das erste Listenfeld zu aktualisieren. Damit wird sichergestellt, dass die Liste aktuell ist.
|
| Aus Referenzdaten entfernen |
Um diese Regelantwort verwenden zu können, müssen Sie über eine Referenzdatensammlung verfügen.
|
| Benutzerdefinierte Aktion ausführen |
Wählen Sie dieses Kontrollkästchen aus, um Scripts zu schreiben, die bestimmte Aktionen als Antwort auf Netzereignisse ausführen. Beispielsweise können Sie ein Script schreiben, um eine Firewallregel zu erstellen, die eine bestimmte Quellen-IP-Adresse von Ihrem Netz als Antwort auf wiederholte Anmeldefehler blockiert. Sie können benutzerdefinierte Aktionen konfigurieren und hinzufügen, indem Sie das Symbole Aktionen definieren auf der Registerkarte Verwaltung verwenden.
|
| Antwortbegrenzer |
Wählen Sie dieses Kontrollkästchen aus, um die Häufigkeit zu konfigurieren, in der diese Regel antworten soll. |