Skip to content

Eine Risikoregel konfigurieren

Regelkonfigurationsoptionen

Jede benutzerdefinierte Risikoregel unterstuetzt die folgenden Konfigurationsfelder:

FeldBeschreibungErforderlich
NameEin beschreibender Name fuer die RegelJa
BewertungAuswirkungswert (1–10), der zur Kategoriesumme beigetragen wirdJa
In Berichten anzeigenOb die Regel in den Erkennungsberichten der Suchbibliothek erscheintNein (Standard: ein)
In Impact Posture anzeigenOb die Regel zur Bedrohungsbewertung der Identity Posture zaehltNein (Standard: ein)
AggregationstypWie Bewertungen kombiniert werden: Maximum oder GewichtetNein
Cyber FrameworkCompliance-Framework-Referenz (z. B. NIST CSF V2.0)Nein
Framework ControlSpezifische Kontrollfunktion (z. B. PR.AA-03)Nein
Nur ErkennungKennzeichnet Konten, ohne zur Bedrohungsbewertung beizutragenNein (Standard: aus)
Workflow-Trigger erlaubenAktiviert automatisierte Workflow-Aktionen, wenn die Regel zutrifftNein (Standard: aus)
PlattformfilterBeschraenkt die Regel auf bestimmte PlattformenNein
DatenquellenfilterBeschraenkt die Regel auf bestimmte DatenquellenNein

Regeln mit Nur Erkennung

Wann Nur Erkennung verwenden

Regeln mit Nur Erkennung identifizieren und melden uebereinstimmende Konten, tragen aber nicht zur Bedrohungsbewertung bei. Verwenden Sie Nur-Erkennung-Regeln, wenn Sie eine Bedingung ueberwachen moechten (z. B. Passwortalter > 180 Tage), ohne die gesamte Bedrohungslage zu beeinflussen. Nur-Erkennung-Regeln erscheinen weiterhin in Berichten, wenn In Berichten anzeigen aktiviert ist.

Weitergabetyp

Bewertungsweitergabe

Der Weitergabetyp bestimmt, wie mehrere Treffer derselben Regel aggregiert werden:

  • Max — Nur die hoechste Trefferbewertung wird verwendet (Standard fuer die meisten Regeln)
  • Summe — Alle Trefferbewertungen werden addiert

Wenn ein Konto beispielsweise eine Regel zweimal mit Bewertungen von 5 und 3 erfuellt: Max-Weitergabe ergibt 5, waehrend Summen-Weitergabe 8 ergibt.

Einen Bewertungswert waehlen

Bewertungshinweise

BewertungsbereichSchweregradVerwendung fuer
1–3NiedrigInformationsbedingungen, Richtlinienpraeferenzen
4–6MittelRichtlinienverstoesse, Hygienefragen
7–8HochSicherheitsrisiken, die Aufmerksamkeit erfordern
9–10KritischUnmittelbare Sicherheitsbedrohungen, Compliance-Verstoesse

Beruecksichtigen Sie den kumulativen Effekt: Mehrere Regeln mit mittlerer Bewertung in derselben Kategorie koennen schnell das Kategoriemaximum von 10 erreichen.

Eine Risikoregel erstellen

Zweck: Fuegen Sie eine benutzerdefinierte Risikoregel zur Bedrohungserkennung hinzu, um Konten zu kennzeichnen, die den spezifischen Risikokriterien Ihrer Organisation entsprechen.

Befolgen Sie diese Schritte, um eine Risikoregel zu konfigurieren:

  1. Navigieren Sie zu Configuration | Identify | Threat Rules.

  2. Klicken Sie auf + Add Rule.

  3. Geben Sie unter Name einen beschreibenden Namen fuer Ihre neue Regel ein.

  4. Wenn die Risikoregel in Berichten angezeigt werden soll, aktivieren Sie das Kontrollkaestchen Show in Reports.

  5. Wenn die Risikoregel zur Gesamtbewertung der Identity Posture Bedrohungsbewertung zaehlen soll, aktivieren Sie das Kontrollkaestchen Show in Impact Posture.

  6. Wenn die Regel Konten kennzeichnen soll, ohne zur Bewertung beizutragen, aktivieren Sie das Kontrollkaestchen Detection Only.

  7. Waehlen Sie im optionalen Dropdown-Menue Aggregation Type Maximum oder Gewichtet aus.

  8. Geben Sie unter Score eine Auswirkungszahl (1–10) ein.

  9. Um die Regel auf bestimmte Plattformen zu beschraenken, verwenden Sie das Dropdown-Menue Platform Filter, um eine oder mehrere Plattformen auszuwaehlen.

  10. Um die Regel auf bestimmte Datenquellen zu beschraenken, verwenden Sie das Dropdown-Menue Data Source Filter, um eine oder mehrere Datenquellen auszuwaehlen.

  11. Geben Sie unter Cyber Framework das spezifische Framework an, das fuer diese Regel gilt, zum Beispiel NIST CSF v2.0.

  12. Geben Sie unter Framework Control den Kontrollnamen ein, zum Beispiel fuer NIST CSF v2.0 koennte dies PR.AA-03 sein.

    NOTE

    Fuer einen bestimmten Risikofaktor koennen mehrere Framework-Referenzen hinzugefuegt werden.

  13. Klicken Sie auf Add.

Sie koennen auch eine bestehende benutzerdefinierte Risikoregel ueber die Schaltflaeche Bearbeiten aendern. Standard-Risikoregeln koennen nicht bearbeitet werden.

Verwenden Sie die Schaltflaeche Rule Matches, um alle Konten abzurufen, die der spezifischen Regel entsprechen. Regelabgleich ist fuer Aggregationsregeln nicht verfuegbar.

Risikoregel-Aktionen

Weitere Informationen zu Aktionen basierend auf Risikoregeln finden Sie im Abschnitt Integrieren.

NOTE

Um die Workflow- und Risikoregel-Verknuepfung zu aktivieren, aktivieren Sie das Kontrollkaestchen Allow Workflow Trigger im Modal Threat Detection Rule beim Hinzufuegen/Bearbeiten.

Aktives Kontrollkaestchen Workflow-Trigger erlauben

Hydden Documentation and Training Hub