XDR---智能响应
一、简要说明 针对海量日志生成的告警事件,XDR的智能响应模块,可以对事件和告警自动识别关键威胁实体,基于遏制目的进行智能响应,一键自动化解决人工处置工作量大、技术成本高、闭环效果差等问题。
XDR的智能响应分为两种模式:业务优先模式和安全优先模式。 二、处理逻辑 首先针对智能响应的业务优先模式和安全优先模式的区别: (1) 业务优先模式 XDR针对两种模式的优先判断逻辑是一致的,区别在于如果开启业务优先模式,那么跟客户业务相关的,是不会处置一些攻击类型的,业务最重要,如下攻击类型: 访问风险、服务探测、黑客工具、后门通信、流量异常、网络行为异常。
(2) 安全优先模式 如果开启的安全优先模式,XDR的智能响应模块是以客户安全为首要目标的,包括业务优先中不处理的攻击类型以及其它攻击类型都会处置。此刻安全最重要。 智能响应的处置逻辑和攻击类型以及访问方向有关,下面梳理出一些:
三、界面配置
1. 首先在XDR界面【智能响应】中找到模式进行配置,根据客户的安全需求选择对应的模式以及可以联动的设备、处置的方法等。 同时在该界面可以查看到响应实体的记录,以及配置响应黑白名单。 ps:响应黑白名单是直接对某个IP或某段IP进行拦截或放行。
2. 针对智能响应的结果,可以在XDR中【响应管理】中去查看响应处置的结果,同时也可以对误报的结果进行恢复自由。 |