Comment mettre en œuvre des packs de contenu SIEM
Date de la dernière modification : 2022-09-13 12:45:07 Etc/GMT
Clause d'exclusion de responsabilité
Produits affectés
Langues :
Cet article est disponible dans les langues suivantes :
Découvrez comment un écosystème XDR qui s'adapte en permanence peut dynamiser votre entreprise.
Bryan Palma, PDG de Trellix, explique qu'une sécurité qui apprend et évolue en permanence est aujourd'hui indispensable.
Téléchargez le rapport Magic Quadrant de Gartner, qui évalue 18 fournisseurs selon des critères tels que la vision complète et la capacité de mise en œuvre.
Selon Gartner, « le XDR est une technologie émergente capable de renforcer l'efficacité de la prévention, de la détection et de la neutralisation des menaces ».
Quelles sont les cybermenaces dont les entreprises doivent se méfier en 2022?
Le secteur de la cybersécurité est en constante effervescence. N'attendez plus pour en tirer parti et dynamiser votre entreprise.
Deux leaders du marché de la cybersécurité unissent leurs forces pour créer un monde numérique résilient.
Bryan Palma, PDG de Trellix, explique qu'une sécurité qui apprend et évolue en permanence est aujourd'hui indispensable.
Comment mettre en œuvre des packs de contenu SIEM
Articles techniques ID:
KB83783
Date de la dernière modification : 2022-09-13 12:45:07 Etc/GMT EnvironnementMcAfee SIEM Enterprise Security Manager (ESM) 11.x
McAfee SIEM Advanced correlation Engine (ACE) 11.x McAfee SIEM Event Receiver (Receiver) 11.x SynthèseDans ESM, vous pouvez télécharger et mettre en œuvre des packs de contenu que McAfee crée et distribue. Cet article explique comment mettre en œuvre des packs de contenu.
Remarques:
Les packs de contenu vous permettent de sélectionner, de télécharger et de déployer facilement les paramètres de configuration SIEM critiques. Ces paramètres sont axés sur la surveillance des cas d’utilisation, tels que les menaces internes, les fuites de données, le contenu des e-mails, le pare-feu, l' activité malveillante, les logiciels malveillants, les stratégies, la reconnaissance, l'activité suspecte, le filtrage de contenu Webet Ces packs de contenu sont préconfigurés pour offrir aux utilisateurs un accès rapide aux fonctionnalités avancées de gestion des menaces ou de la conformité. Un pack de contenu unique peut contenir des combinaisons d’un ou plusieurs des composants suivants :
Pour installer des packs de contenu
Les packs de contenu sont automatiquement téléchargés dans le cadre du processus de mise à jour des règles. Si l’ESM ne dispose pas d’un accès Internet externe, reportez-vous à la section intitulée « pour localiser et installer des packs de contenu à partir de la base de connaissances » pour obtenir des instructions d’installation.
Lors de la publication de nouveaux packs de contenu, un article distinct pour chaque pack de contenu est ajouté à la base de connaissances. Ces articles contiennent le Pack de contenu dans un .zip fichier, ainsi que des informations d’utilisation détaillées au format PDF. Remarque: les articles Siem Content Pack ne sont disponibles que pour les utilisateurs ServicePortal enregistrés. Vous devez vous connecter à ServicePortal pour y accéder. Les nouveaux articles du Pack de contenu sont ajoutés régulièrement. Suivez les étapes ci-dessous pour rechercher et installer manuellement un pack de contenu :
Comment modifier les composants d’alarme Vous pouvez modifier les alarmes au sein des packs de contenu pour effectuer d’autres actions. Par exemple, pour envoyer des e-mails aux destinataires, marquer les systèmes dans ePO et exécuter des commandes à distance. Pour modifier ces paramètres :
Remarque : Les configurations supplémentaires effectuées sur les alarmes des packs de contenu ne sont pas reportées si le Pack de contenu est mis à jour.
Pour plus d’informations sur les alarmes, reportez-vous à la section "utilisation des alarmes" de l’aide en ligne d’ESM. Pour accéder à l’aide en ligne à partir de l’ESM, cliquez sur l’icône d’aide dans le coin supérieur droit de la fenêtre ESM, ou cliquez sur le menu aide dans la console ESM. Comment modifier les paramètres de la règle de corrélation
Pour modifier les règles de corrélation :
Pour plus d’informations sur les règles de corrélation, reportez-vous aux règles de corrélation "" et "exemple de sections de règles de corrélation personnalisées ou de" de composant dans l’aide en ligne d’ESM. Pour accéder à l’aide en ligne à partir de l’ESM, cliquez sur l’icône d’aide dans le coin supérieur droit de la fenêtre ESM, ou cliquez sur le menu aide dans la console ESM.
Comment modifier les rapports et les dispositions de rapport
Les packs de contenu peuvent contenir des rapports et des dispositions de rapport. Les dispositions de rapport sont les modèles de rapports. Vous pouvez modifier l’aspect et le contenu du rapport en modifiant la disposition pour mieux répondre à vos besoins. Par exemple, vous pouvez modifier un rapport pour qu’il s’exécute automatiquement à une heure spécifique, être envoyé à des destinataires spécifiques ou être stocké dans des emplacements spécifiés/autres. Pour modifier le rapport, procédez comme suit :
Pour plus d’informations sur les rapports et les dispositions de rapport, reportez-vous aux rubriques suivantes de l’aide en ligne d’ESM :
Pour accéder à l’aide en ligne à partir de l’ESM, cliquez sur l’icône d’aide dans le coin supérieur droit de la fenêtre ESM, ou cliquez sur le menu aide dans la console ESM.
Comment modifier les variables Les variables ajoutées via les packs de contenu peuvent être modifiées pour répondre aux besoins de votre organisation. Pour modifier une variable :
Pour plus d’informations sur la gestion des variables et leur utilisation, reportez-vous à la section "variables" de l’aide en ligne d’ESM. Pour accéder à l’aide en ligne à partir de l’ESM, cliquez sur l’icône d’aide dans le coin supérieur droit de la fenêtre ESM, ou cliquez sur le menu aide dans la console ESM.
Comment modifier les vues Vous pouvez modifier les vues fournies par les packs de contenu pour modifier leur apparence ou les filtres utilisés avec eux. Toute modification apportée aux vues est rétablie sur la valeur par défaut lors d’une mise à jour vers un pack de contenu. Vous pouvez toutefois créer une version de la vue pour enregistrer vos personnalisations. Les vues peuvent encore être filtrées par le biais du volet filtre sur le côté droit de l’écran. Pour modifier la vue :
Pour plus d’informations sur la gestion des vues, reportez-vous à la section "gestion des vues" de l’aide en ligne d’ESM. Pour plus d’informations sur l’utilisation des filtres, reportez-vous à la section "Filtering views" de l’aide en ligne d’ESM. Pour accéder à l’aide en ligne à partir de l’ESM, cliquez sur l’icône d’aide dans le coin supérieur droit de la fenêtre ESM, ou cliquez sur le menu aide dans la console ESM.
Comment modifier listes valeurs Vous pouvez ajouter des valeurs aux listes de listes valeurs statiques fournies par les packs de contenu. Si un pack de contenu est mis à jour, les valeurs que vous avez ajoutées à la liste valeurs ne sont pas reportées. Pour ajouter d’autres éléments à un Liste valeurs, procédez comme suit :
Pour plus d’informations sur Listes valeurs, reportez-vous à la section "listes valeurs" de l’aide en ligne d’ESM. Pour accéder à l’aide en ligne à partir de l’ESM, cliquez sur l’icône d’aide dans le coin supérieur droit de la fenêtre ESM, ou cliquez sur le menu aide dans la console ESM.
Clause d'exclusion de responsabilitéLe contenu du présent article a été rédigé en anglais. En cas de divergences entre la version anglaise et sa traduction, la version en anglais prévaut. Certaines parties de ce contenu ont été traduites par le moteur de traduction automatique de Microsoft.
Produits affectésLangues :Cet article est disponible dans les langues suivantes : |
|