本文介紹通過異常事件了解每一個異常行為的詳細信息,并設置處理策略。IoT安全中心基于處理策略自動響應后續的異常事件。
背景信息
IoT安全中心基于設備的行為分析,篩選存在異常的行為。異常行為可能是攻擊者發起的攻擊,也可能是潛伏的惡意程序。IoT安全中心從系統對象、進程行為、網絡進出三個維度識別出異常事件。
操作項
操作項 | 說明 |
---|---|
立即處理 | 該事件上報之后,管理員未做處理(沒有配置相應的策略)。 |
修改策略 | 管理員已經做了處理,并配置了相應的策略,可以通過修改策略重新調整策略。 |
完整的處理策略包括匹配規則(事件)、對應的處理動作、策略應用范圍。您可以根據實際業務場景設置處理策略。
只有在線設備能夠接收處理策略。
離線設備需要等到下次在線時,才能接收處理策略。
觸發條件
普通模式:僅針對特定的事件進行匹配。
高級模式:通過通配符設置匹配規則,事件篩選支持的通配符操作如下表所示。
匹配對象
支持的通配符
示例
文件路徑或進程
單個字符用半角問號(?)表示。
同一個路徑內的任一字符用星號(*)表示。
任意層路徑用兩個星號(**)表示。
/system/dps/etc/*
IP地址
支持子網掩碼。
多個IP或IP段用半角逗號(,)分隔。
一組連續的IP用短劃線(-)連接。
192.168.1.0/24,192.168.2.1-192.168.2.100
處理動作
處理動作是異常事件命中安全策略時的響應動作,包括告警、阻止、允許。
告警:本次不處理,后續再發生仍然會上報為異常事件。
阻止:后續同樣的事件發生時,SOC會進行阻斷操作。
允許:后續同樣的事件發生時,SOC不做阻斷處理,并且不再上報為異常事件。
異常事件默認處理策略為告警。
異常詳情
通過詳情查看該異常事件的詳細信息。
信息 | 說明 |
---|---|
產品名稱 | 產生該事件的設備所屬產品。 |
ProductKey | 設備所屬產品的ProductKey。 |
DeviceName | 產生該事件的設備名稱,是設備在產品內的唯一標識符。 |
生產商 | 該設備的生產廠商。 |
產品版本 | 該產品的版本。 |
首次上報時間 | 該事件第一次發生的時間。 |
處理策略 | 針對該事件的處理方式。 說明 后續發生同樣事件時,按照處理方式自動執行。 |
描述 | 事件描述信息。 |
最近10條異常上報 | 該事件最近10次發生的時間,以及每次發生時的處理結果。 |