Introduction
Este documento descreve as condições que precisam ser atendidas para acionar as Ações automatizadas.
Informações de Apoio
As ações automatizadas são acionadas em caso de comprometimento (significa que uma máquina não comprometida se torna uma máquina comprometida). Se uma máquina já comprometida acionar uma nova detecção, essa detecção será adicionada ao comprometimento, mas, como não se trata de um novo comprometimento, ela não acionará uma ação automatizada.
Uma exceção a isso é o nível de gravidade. As ações automatizadas são acionadas com base em critérios que são de gravidade, no entanto, os comprometimentos não têm gravidade por si só (apenas detecções individuais têm). Se uma Ação automatizada estiver configurada para um nível de gravidade alto e uma detecção for acionada como nível médio, ela não acionará a ação. Se um evento subsequente for adicionado ao comprometimento alto, a ação será acionada, pois essa nova detecção está no comprometimento que já existe.
O que é uma máquina comprometida?
Uma máquina comprometida é um endpoint que tem um comprometimento ativo associado a ela. Uma máquina comprometida pode, por design, ter apenas um comprometimento ativo por vez.
Aplicabilidade
Windows, Mac
Ações automatizadas disponíveis
-
Tirar um instantâneo forense ao comprometer-se: Captura um instantâneo forense de um computador quando ocorre um comprometimento. Um evento de comprometimento é basicamente um evento enviado por um conector que notifica sobre algo potencialmente mal-intencionado que acontece.
Condições para disparar esta ação automatizada: Eventos que são a gravidade selecionada ou superior, disparam a ação automatizada.
Este é um exemplo de uma máquina comprometida:
Este é o Log da ação automatizada (na guia Log de auditoria)
-
Isolar um computador em caso de comprometimento: isola os computadores quando ocorre um comprometimento.
Condições para disparar esta ação automatizada: Eventos que são a gravidade selecionada ou superior, disparam a ação automatizada. O Limite de taxa protege você contra detecções de falsos positivos. O recurso Limite de taxa examina o número total de isolamentos em uma janela móvel de 24 horas. Se o número de isolamentos for maior que o limite, nenhum outro isolamento será disparado. Os computadores são isolados novamente quando o número de eventos de comprometimento cai para menos do que o limite na janela móvel de 24 horas ou você interrompe o isolamento em computadores que foram isolados automaticamente.
Este é um exemplo de uma máquina comprometida:
Este é o Log da ação automatizada (na guia Log de Auditoria):
-
Enviar para Secure Malware Analytics na detecção: envie um arquivo para Secure Malware Analytics para análise de arquivo quando ocorrer uma detecção.
Condições para disparar esta ação automatizada: Eventos que são a gravidade selecionada ou superior, disparam a ação automatizada.
Exemplo de uma máquina comprometida:
Nesse caso, o arquivo foi enviado anteriormente para o Secure Malware Analytics, portanto, a análise do arquivo já foi feita. Exemplo como se segue:
Observação: essa ação automatizada não é afiliada a comprometimentos e é executada por detecção.
- Mover computador para grupo ao comprometer: Mover computadores de seus grupos atuais para outro grupo quando a ação for disparada. Isso permite que você mova computadores comprometidos para um grupo com uma regra que tenha configurações de mecanismo e verificação mais agressivas para corrigir o comprometimento.
Condições para disparar esta ação automatizada: Eventos que são a gravidade selecionada ou superior, disparam a ação automatizada.
Este é o computador no grupo original:
Estes são os eventos de comprometimento:
Este é o Log da ação automatizada (na guia Log de Auditoria):
O computador foi movido para o grupo especificado na configuração Ação Automatizada:
Logs de ação
Esta é a lista completa dos Logs de ação automatizados na guia Ações automatizadas:
Informações Relacionadas
Guia do usuário do Secure Endpoint