Threat intelligence

Listy wskaźników, usługi wzbogacania i przeszukiwanie wsteczne.

Wskaźniki

Threat intel w konsoli przechowuje wskaźniki: adresy IP, domeny, adresy URL, skróty plików i adresy e-mail, każdy z typem, ważnością, źródłem, zakresem (jedna organizacja lub wszystkie) i tagami. Dodawaj je ręcznie, importuj z pliku CSV lub pakietu STIX albo dodaj subskrypcję feedu jako integrację typu indicator feed.

Dopasowywanie

  • Przy odbiorze. Encje każdego zdarzenia są porównywane ze wskaźnikami w chwili jego nadejścia. Dopasowanie od razu tworzy alert, bez czekania na regułę uruchamianą według harmonogramu.
  • Przeszukiwanie wsteczne (retro-hunt). Po dodaniu nowego wskaźnika platforma przeszukuje wszystkie przechowywane dane w poszukiwaniu wcześniejszych dopasowań. Wskaźnik opublikowany dziś znajdzie ślady w logach z zeszłego tygodnia.

Wzbogacanie

Podczas triage i w playbookach XenXDR może odpytywać zewnętrzne usługi reputacji o wskaźnik: VirusTotal dla skrótów, domen i adresów URL, AbuseIPDB dla adresów IP. Wzbogacanie jest wyłączone, dopóki nie dodasz usługi i jej klucza w Settings › Integrations. Wskaźniki wysyłane do tych usług mogą czasem stanowić dane osobowe, dlatego usługi te są wymienione na liście podwykonawców.

Współdziałanie z regułami

Dopasowania wskaźników uwzględniają wyciszenia i wyjątki tak samo jak inne detekcje. Wskaźnikom możesz ustawić datę wygaśnięcia, aby nieaktualne listy nie generowały alertów bez końca.