Datenfluss: Erkennung und Reaktion auf Ereignisse sowie Speicherung von Ereignisdaten (CylanceOPTICS 3.x und höher)
CylanceOPTICS
3.x und höher)- Ein Administrator verwendet die Verwaltungskonsole, um Erkennungsregeln zu konfigurieren und die Regeln einer Geräterichtlinie zuzuweisen.
- DieCylanceOPTICS-Cloud-Dienste senden die Erkennungsregeln über eine sichere WebSocket-Verbindung an ein Gerät mit demCylanceOPTICS-Agenten. Die Regeldaten enthalten auch die für das jeweilige Ereignis konfigurierten Reaktionen (z. B. Abmelden aller Benutzer, Aussetzen von Prozessen usw.).
- DerCylanceOPTICS-Agent bezieht die Erkennungsregeln in die Context Analysis Engine (CAE) mit ein, die zur Analyse und Korrelation von Ereignissen verwendet wird.
- DieCylanceOPTICS-Sensoren erkennen ein Ereignis.
- Die CAE bestimmt, ob das Ereignis eine Erkennungsregel erfüllt. Falls ja, passiert Folgendes:
- Wenn die Reaktion auf das Ereignis bereits für denCylanceOPTICS-Agenten konfiguriert ist, reagiert der Agent entsprechend.
- Wenn der Agent zusätzliche Daten für die Reaktion benötigt (z. B. ein Playbook-Paket erforderlich ist, das das Gerät noch nicht hat), sendet der Agent die Erkennungsdaten über eine sichere WebSocket-Verbindung an dieCylanceOPTICS-Cloud-Dienste. DieCylanceOPTICS-Cloud-Dienste verarbeiten die Erkennung und stellen die Daten bereit, die der Agent zur Ausführung der Antwort benötigt.
- Der Agent priorisiert die Ereignisdaten und sendet sie über einen dedizierten Ereigniskanal mithilfe einer sicheren TLS-Verbindung an dieCylanceOPTICS-Cloud-Dienste. DieCylanceOPTICS-Cloud-Dienste empfangen und verarbeiten die Ereignisdaten und speichern sie in der sicherenCylanceOPTICS-Cloud-Datenbank.
- Ein Administrator kann mithilfe der Verwaltungskonsole Nachweisdaten anfordern oder eine InstaQuery-, erweiterte Abfrage- oder Fokusansicht-Anforderung initiieren. Die Verwaltungskonsole interagiert mit denCylanceOPTICS-Cloud-Diensten mithilfe von HTTP über TLS.
- DieCylanceOPTICS-Cloud-Dienste validieren und verarbeiten die Anforderung, rufen die angeforderten Daten aus derCylanceOPTICS-Cloud-Datenbank ab und senden die Daten an die Verwaltungskonsole zurück.
- Die Erkennungsdaten, das Abfrageergebnis oder die Fokusdaten werden in der Verwaltungskonsole angezeigt.