Flux de données : détection et réponse aux événements et stockage des données d'événement (CylanceOPTICS 3.x et versions ultérieures)
CylanceOPTICS
3.x et versions ultérieures)- Un administrateur utilise la console de gestion pour configurer les règles de détection et les attribue à une stratégie de terminal.
- Les services cloudCylanceOPTICSenvoient les règles de détection via une connexion WebSocket sécurisée à un terminal avec l'agentCylanceOPTICS. Les données de règle incluent également les réponses configurées pour chaque événement (par exemple, déconnecter tous les utilisateurs, suspendre les processus, etc.).
- L'agentCylanceOPTICSprend en compte les règles de détection dans le moteur d'analyse de contexte (CAE) qu'il utilise pour analyser et mettre les événements en corrélation.
- Les capteursCylanceOPTICSdétectent un événement.
- Le CAE détermine si l'événement respecte une règle de détection. Si c'est le cas, effectuez l'une des opérations suivantes :
- Si l'agentCylanceOPTICSest déjà configuré avec la réponse à l'événement, il exécute la réponse.
- Si l'agent a besoin de données supplémentaires pour exécuter la réponse (par exemple, si la réponse nécessite un package de playbooks que le terminal ne possède pas encore), l'agent envoie les données de détection aux services cloudCylanceOPTICSvia une connexion WebSocket sécurisée. Les services cloudCylanceOPTICStraitent la détection et fournissent les données dont l'agent a besoin pour exécuter la réponse.
- L'agent hiérarchise et envoie les données d'événement aux services cloudCylanceOPTICSvia un canal d'événement dédié à l'aide d'une connexion TLS sécurisée. Les services cloudCylanceOPTICSreçoivent et traitent les données d'événement, les stockant dans la base de données cloudCylanceOPTICSsécurisée.
- Un administrateur utilise la console de gestion pour demander des données de détection ou pour lancer une requête InstaQuery, une requête avancée ou une requête Focus View. La console de gestion interagit avec les services cloudCylanceOPTICSvia HTTP sur TLS.
- Les services CloudCylanceOPTICSvalident et traitent la demande, récupèrent les données demandées à partir de la base de données cloudCylanceOPTICSet renvoient les données à la console de gestion.
- Les données de détection, le résultat de la requête ou les données détaillées s'affichent dans la console de gestion.