Erstellen eines Erkennungsregelsatzes
Erstellen Sie einen Erkennungsregelsatz und wenden Sie ihn an, um die Ereignistypen zu konfigurieren, die
CylanceOPTICS
erkennen soll, und um festzulegen, wie CylanceOPTICS
auf diese Ereignisse reagieren soll. Es ist ein Standard-Erkennungsregelsatz verfügbar, mit dem Sie die Verwendung von Erkennungsregeln testen und bewerten können. Im Standardregelsatz sind alle Erkennungsregeln aktiviert und automatisierte Reaktionen und Benutzerbenachrichtigungen deaktiviert.Wenn Sie einen Erkennungsregelsatz erstellen, empfiehlt es sich, zunächst die gewünschten Erkennungsregeln ohne Antwortaktionen und Desktop-Benachrichtigungen zu aktivieren. Nachdem Sie die Erkennungsdaten ausgewertet haben, können Sie die entsprechenden Antwortaktionen und Benutzerbenachrichtigungen für jede Regel konfigurieren.
- Um einen Regelsatz anzuzeigen, benötigen Sie eine Administratorrolle mit den Berechtigungen „Regelsatz anzeigen“ und „Regelsatz bearbeiten“ aus dem Abschnitt „Reaktion auf Endpunkterkennung“.
- Weitere Informationen zu den optionalenCylanceOPTICS-Regeln, die Sie für die Umgebung Ihres Unternehmens importieren können, finden Sie unter KB76816.
- Klicken Sie in der Menüleiste der Verwaltungskonsole aufCylanceOPTICS > Konfigurationen.
- Klicken Sie auf der RegisterkarteRegelsätzeaufNeu erstellen.
- Geben Sie einen Namen und eine Beschreibung ein.
- Wenn Sie möchten, dass derCylanceOPTICS-Agent eine Meldung anzeigt, wenn eine Regel auf dem Gerät ausgelöst wird, geben Sie die Meldung in das FeldErkennungsbenachrichtigungsmeldungein.
- Sehen Sie die verfügbaren Regeln durch. Bei jeder Regel können Sie den Mauszeiger über das Informationssymbol bewegen, um eine Beschreibung anzuzeigen. Klicken Sie aufEIN, um eine ganze Regelgruppe oder eine bestimmte Regel zu aktivieren.
- Wenn Sie eine Desktop-Benachrichtigung anzeigen möchten, wenn eine Regel auf einem Gerät ausgelöst wird, aktivieren Sie das KontrollkästchenErkennungsbenachrichtigung auf Gerät anzeigenfür die Regel.
- Wenn Sie möchten, dass derCylanceOPTICS-Agent eine Antwortaktion ausführt, wenn eine Regel auf einem Gerät ausgelöst wird, wählen Sie in der Dropdown-ListeReaktionfür die Regel eine oder mehrere Aktionen aus. Bei jeder Aktion können Sie den Mauszeiger über das Informationssymbol bewegen, um eine Beschreibung anzuzeigen.
- Klicken Sie in der Dropdown-ListeGeräterichtlinieauf eine oder mehrere Geräterichtlinien, denen Sie den Erkennungsregelsatz zuweisen möchten.Sie können einen Erkennungsregelsatz auch einer Geräterichtlinie zuweisen, wenn Sie eine Geräterichtlinie erstellen oder ändern.
- Klicken Sie aufBestätigen. Lesen Sie die Zusammenfassung durch und klicken Sie dann erneut aufBestätigen.
Nachdem Sie den Erkennungsregelsatz einer Geräterichtlinie zugewiesen haben, können Sie die Erkennungen anzeigen und verwalten. Sie können auch eine der folgenden optionalen Aufgaben ausführen:
- Um falsch positive oder doppelte Ereignisse zu reduzieren, können Sie Erkennungsausnahmen erstellen.