Erstellen von erweiterten Abfragen
Mit der erweiterten Abfragefunktion können Sie benutzerdefinierte Abfragen erstellen, um Ihre Bedrohungserkennungsaktivitäten zu verbessern. Erweiterte Abfragen bieten einen umfassenden Einblick in Ihre
CylanceOPTICS
-Umgebung, umfangreiche Abfrageoptionen und optimierte Workflows, mit denen Sie verwandte Suchvorgänge kombinieren und so neue Erkenntnisse gewinnen können. Erweiterte Abfragen werden für Geräte mit der CylanceOPTICS
-Agent-Version 3.0 oder höher unterstützt.Erweiterte Abfragen basieren auf der Verwendung der EQL-Syntax. Für die Erstellung von Ereignisabfragen wird EQL verwendet. Die Ergebnisse liefern Informationen über die an diesen Ereignissen beteiligten Artefakte. Die erweiterte Abfrage-UI enthält Syntaxinformationen, die Sie beim Erstellen von EQL-Abfragen unterstützen.
Bitte werfen Sie einen Blick auf Unterstützte EQL-Syntax für erweiterte Abfragen und EQL-Beispielabfragen für CylanceOPTICS.
- Klicken Sie in der Menüleiste der Verwaltungskonsole aufCylanceOPTICS > Erweiterte Abfrage.
- Führen Sie einen der folgenden Schritte aus:AufgabeSchritteErstellen einer neuen erweiterten AbfrageWenn Sie eine vorhandene Abfragevorlage verwenden möchten, um eine neue Abfrage zu erstellen, klicken Sie aufVorlagenliste anzeigen, klicken auf eine Vorlage und überspringen dann unten den ersten Schritt.
- Geben Sie in das Abfragefeld die EQL-Syntax für die Abfrage ein oder fügen Sie sie ein. Während der Eingabe werden Syntaxoptionen und Validierungsmeldungen angezeigt, um Ihnen bei der Erstellung Ihrer Abfrage zu helfen.Wenn Sie die aktuelle Abfrage als Vorlage speichern möchten, klicken Sie aufAls Vorlage speichern. Geben Sie einen Namen und eine Beschreibung ein, und wählen Sie aus, ob die Vorlage privat oder für alle Administratoren verfügbar sein soll. Klicken Sie aufSpeichern. Sie können Abfragen in der Vorlagenliste anheften, bearbeiten und löschen.
- Um den Umfang der Abfrage festzulegen, klicken Sie unterGeräte suchenaufNach ZoneoderNach Gerät(ein Symbol neben jedem Gerät zeigt an, ob das Gerät online ist). Wählen Sie eine oder mehrere Zonen oder Geräte aus und klicken Sie dann aufSpeichern. Wenn Sie den Bereich nicht festlegen, gilt die Abfrage für alle Zonen und Geräte.
- Um einen Datums- und Uhrzeitbereich für die Abfrage festzulegen, klicken Sie auf
und konfigurieren den Bereich. Klicken Sie auf
Anwenden. Wenn Sie keinen Bereich festlegen, wird die Abfrage auf alle verfügbaren Daten angewendet. - Führen Sie einen der folgenden Schritte aus:
- Wenn Sie die Abfrage ausführen möchten, klicken Sie aufAbfrage ausführen.
- Wenn Sie die Abfrage so planen möchten, dass sie zu einem bestimmten Datum und zu einer bestimmten Uhrzeit oder in regelmäßigen Intervallen ausgeführt wird, klicken Sie aufAbfrage planen. Geben Sie einen Namen und eine Beschreibung ein, wählen Sie aus, ob die Abfrage privat oder für alle Benutzer sichtbar sein soll, und legen Sie Datum, Uhrzeit und optional Wiederholungseinstellungen fest. Wenn Sie die Abfrage auf die Daten beschränken möchten, die seit der letzten Ausführung erfasst wurden, aktivieren Sie das KontrollkästchenNur neue Daten abfragen. Klicken Sie aufAbfrage planen.Sie können geplante Abfragen auf der RegisterkarteGeplante Abfragenanzeigen und bearbeiten sowie die Ergebnisse anzeigen und exportieren. Es können maximal 25 Abfragen aktiv laufen oder für die Ausführung geplant sein. Angehaltene Abfragen oder einmalig durchgeführte Abfragen, die abgeschlossen wurden, werden nicht auf diesen Grenzwert angerechnet.
Wenn Sie die Abfrageergebnisse speichern möchten, um sie später auf der RegisterkarteAbfrage-Snapshotsanzuzeigen, klicken Sie im Abschnitt „Ergebnisse“ auf. Geben Sie einen Namen und eine Beschreibung ein und wählen Sie aus, ob die Ergebnisse privat oder für alle Benutzer sichtbar sein sollen.
Anzeigen eines Abfrage-SnapshotsKlicken Sie auf der RegisterkarteAbfrage-Snapshotsauf ein Abfrage-Snapshot.Beachten Sie, dass dadurch die ursprünglichen Ergebnisse der Abfrage beim Speichern angezeigt werden und es sich nicht um eine neue Abfrage handelt. - Wenn Sie die Abfrageergebnisse filtern möchten, führen Sie einen der folgenden Schritte aus:
- Um Abfrageergebnisse nach Datum und Zeitstempel zu filtern, klicken Sie auf einen oder mehrere Balken des Histogramms, um nach diesem Datums- und Uhrzeitbereich zu filtern. Klicken Sie auf einen beliebigen Balken im ausgewählten Bereich, um den Datums- und Zeitfilter zu entfernen.
- Um die Abfrageergebnisse nach einer Spalte zu filtern, klicken Sie auf
für diese Spalte (z. B. Gerät) und wählen Sie die Filterkriterien aus.
- Um Abfrageergebnisse nach einem von Ihnen angegebenen Wert zu filtern, klicken Sie über den Abfrageergebnissen auf
und geben Sie den Wert in das Suchfeld ein (z. B. einen bestimmten Zeitstempel, einen Ereignisdetailwert usw.).
- Erweitern Sie ein Ergebnis, um Details anzuzeigen. Klicken Sie auf
, um ein Fenster mit Ereignisdetails und Informationen zu zugehörigen Warnmeldungen zu öffnen (möglicherweise müssen Sie im Ergebnisfenster nach rechts scrollen). Um die Abfrageergebnisse so zu filtern, dass Übereinstimmungen für eine oder mehrere bestimmte Facetten angezeigt werden, klicken Sie auf
für diese Facetten. Klicken Sie erneut auf das Symbol, um den Filter zu entfernen.
- Erweitern Sie in den Abfrageergebnissen das Menü
, um die verfügbaren Aktionen für jedes Ergebnis anzuzeigen. Je nach Ergebnistyp kann dies Folgendes umfassen:
- Globale Quarantäne einer Datei. Die Datei wird unterEinstellungen > Globale Liste > Globale Quarantäne, unterSchutz > Bedrohungenund im AbschnittBedrohungender Gerätedetails angezeigt.
- Eine Datei anfordern und herunterladen. Wenn Pfadinformationen für Dateien verfügbar sind, die mit anderen Artefakttypen verknüpft sind, können Sie diese Dateien auch herunterladen. Die Datei ist komprimiert und kennwortgeschützt, um sicherzustellen, dass sie nicht versehentlich ausgeführt wird. Das Kennwort lautet „infected“. Die maximale Größe für das Abrufen von Dateien beträgt 50 MB. Artefakte und Dateien werden vonCylanceOPTICS30 Tage aufbewahrt.
- Wenn Sie ein Ergebnis so anheften möchten, dass es mit einer visuellen Markierung angezeigt wird, wenn es in nachfolgenden Abfragen angezeigt wird, klicken Sie auf
.
- Wenn Sie Abfragedaten in eine CSV-Datei exportieren möchten, klicken Sie auf
. Geben Sie einen Namen und eine Beschreibung ein, geben Sie an, ob die exportierten Ergebnisse privat oder öffentlich sein sollen und klicken Sie auf
Exportieren. Sie können die Datei von der RegisterkarteExportierte Ergebnisseherunterladen, wenn sie bereitsteht. - Um eine neue Abfrage hinzuzufügen, klicken Sie auf
neben der Registerkarte für die aktuelle Abfrage.
- Um eine vorhandene Abfrage zu kopieren, bewegen Sie den Mauszeiger über die Registerkarte und klicken Sie auf
.