事件标记

可使用 Vulnerability Protection趋势科技服务器深度安全防护系统创建用于标识事件并对事件进行排序的标记。例如,可使用标记从需要进一步调查的事件中区分出良好事件。可使用标记来创建定制控制台和报告。

虽然事件标记可用于各种目的,但是它旨在减轻事件管理的负担。分析某个事件并确定为良好之后,可通过计算机(以及任何其他以类似方式配置及分配任务的计算机)的事件日志查找类似的事件,并对其应用相同的标记,因此无需单独分析每个事件。

标记自己不会更改事件中的数据,也不允许用户删除事件。它们只是管理中心提供的附加属性。

以下为可以执行标记的方式:

标准标记和可信源标记的重要区别是只能使用标准事件标记执行“立即在现有事件上运行”。

手动标记

手动标记事件:

  1. 事件列表中,右键单击事件(或者选择多个事件然后右键单击),然后选择添加标记...
  2. 键入标记的名称。(Vulnerability Protection 趋势科技服务器深度安全防护系统管理中心将建议键入的名称应与现有标记的名称匹配。)
  3. 选择选定 [事件类型] 事件。单击下一步
  4. 输入一些可选注释并单击完成

查看“事件”列表,就可以看到该事件现已被标记。

自动标记

可通过 Vulnerability Protection 趋势科技服务器深度安全防护系统管理中心,定义将同一标记自动应用于类似事件的规则。要查看现有的已保存自动标记规则,请在任何事件页面上,单击菜单栏中的自动标记...。您可以在此页面中手动运行已保存的规则。

创建自动标记规则:

  1. 事件列表中,右键单击一个代表性事件,并选择添加标记...
  2. 键入标记的名称。(Vulnerability Protection 趋势科技服务器深度安全防护系统管理中心将建议键入的名称应与现有标记的名称匹配。)
  3. 选择应用到选定和类似的 [事件类型] 事件,然后单击下一步
  4. 选择要自动标记事件的计算机,然后单击下一步
  5. 选择将要检查以确定事件是否类似的属性。对于大部分事件而言,属性选项与事件列表页面的列中显示的信息(源 IP、原因、严重性等)相同。已选择要包括在事件选择过程中的属性后,单击下一步
  6. 在下一页中,指定标记事件的时间。如果选择现有 [事件类型] 事件,可以选择是立即应用自动标记规则,还是在后台以较低优先级运行它。选择未来 [事件类型] 事件,将自动标记规则应用于将来发生的事件上。您也可以保存自动标记规则。稍后,您可以通过单击事件页面菜单栏中的自动标记...来访问已保存的规则。单击下一步
  7. 查看自动标记规则摘要,然后单击完成

查看“事件”列表,就可以看到原始事件和所有类似事件都已被标记。

仅当事件从客户端/设备被检索到 Vulnerability Protection 趋势科技服务器深度安全防护系统管理中心的数据库后,才会进行事件标记。

创建自动标记规则后,可为其分配优先顺序值。如果自动标记规则配置为在将来事件上运行,则规则的优先顺序确定所有自动标记规则应用于传入事件的顺序。例如,您可以具有优先顺序值为 "1" 的规则,将所有“用户已登录”事件标记为“可疑”,优先顺序值为 "2" 的规则从目标(用户)为您的所有“用户已登录”事件中删除“可疑”标记。优先顺序 "1" 规则将首先运行,并将“可疑”标记应用于所有“用户已登录”事件。优先顺序 "2" 规则随后运行,并将“可疑”标记从用户为您的所有“用户已登录”事件中删除。这将导致“可疑”标记应用于用户不是您的所有将来“用户已登录”事件。

设置自动标记规则的优先顺序:

  1. 事件列表中,单击自动标记...,显示已保存的自动标记规则的列表。
  2. 右键单击某自动标记规则,然后选择查看
  3. 为该规则选择优先顺序

可信源标记

可信源事件标记只能与完整性监控防护模块生成的事件一起使用。

完整性监控模块允许您监控计算机上系统组件和关联属性是否发生更改。(“更改”包括创建、删除以及编辑。)在这些组件中,您可以监控更改的目标包括文件、目录、组、已安装软件、侦听端口、进程、注册表项等。

可信源事件标记旨在减少需要通过自动标记与授权更改关联的事件来进行分析的事件数量。

除了自动标记类似事件以外,使用完整性监控模块还可以基于事件的相似性以及在可信源上找到的数据来标记事件。可信源可以是:

  1. 本地可信计算机
  2. 趋势科技安全软件认证服务
  3. 可信通用基线(是指从一组计算机中收集的一组文件状态)。

本地可信计算机

可信计算机是将用作“模型”的计算机,此计算机是您知道将只生成良好或无害事件的计算机。“目标”计算机是您监控未授权或异常更改的计算机。自动标记规则检查目标计算机上的事件,并将他们与可信计算机的事件进行比较。如果有任何事件匹配,则使用在自动标记规则中定义的标记来标记它们。

您可以建立自动标记规则,该规则比较受保护计算机上的事件和可信计算机上的事件。例如,Patch 的推出计划可应用于可信计算机。与 Patch 的应用程序关联的事件可标记为 "Patch X"。其他系统上提出的类似事件可进行自动标记并确认为可接受的更改,并进行过滤,以减少需要评估的事件数量。

Vulnerability Protection 趋势科技服务器深度安全防护系统如何判断目标计算机上的事件是否匹配可信源计算机上的事件?

完整性监控事件包含有关从一个状态转换为另一个状态的信息。也就是说,事件包含之前之后信息。比较事件时,自动标记引擎将寻找匹配的之前和之后状态;如果两个事件共享相同的之前和之后状态,则事件将被判断为匹配,标记将应用于第二个事件。这也适用于创建和删除事件。

请记住,使用可信计算机进行可信源事件标记时,被标记的事件是由 Vulnerability Protection 趋势科技服务器深度安全防护系统完整性监控规则生成的。这意味着在目标计算机上生成事件的完整性监控规则还必须在可信源计算机上运行。
必须首先扫描可信源计算机。
对系统上(例如,Linux 上的预链接)的文件内容定期执行修改的工具会干扰可信源事件标记。

基于本地可信计算机标记事件:

  1. 通过运行完整的防恶意软件扫描,确保可信计算机中没有恶意软件。
  2. 确保要在其上自动标记事件的计算机所运行的完整性监控规则与可信源计算机所运行的规则相同(或部分相同)。
  3. Vulnerability Protection 趋势科技服务器深度安全防护系统管理中心中,转至事件&报告>完整性监控事件,然后单击工具栏中的自动标记...
  4. 自动标记规则(完整性监控事件)窗口中,单击新建可信源... 以显示标记向导
  5. 选择本地可信计算机,然后单击下一步
  6. 从下拉列表中,选择将作为可信源的计算机,然后单击下一步
  7. 指定一个或多个标记,以应用于目标计算机上与此可信源计算机上的事件匹配的事件。单击下一步
    可以输入新标记的文本,或从现有标记列表中进行选择。
  8. 标识将与可信源上的事件匹配的事件所在的目标计算机。单击下一步
  9. (可选)为此规则提供一个名称,然后单击完成

安全软件认证服务

安全软件认证服务是由趋势科技维护的良好文件签名的白名单。此可信源标记类型将监控目标计算机上的文件相关完整性监控事件。记录事件以后,文件的签名(更改后)将与趋势科技的良好文件签名列表进行比较。如果找到匹配,则将标记该事件。

基于趋势科技安全软件认证服务标记事件:

  1. Vulnerability Protection 趋势科技服务器深度安全防护系统管理中心中,转至事件&报告>完整性监控事件,然后单击工具栏中的自动标记...
  2. 自动标记规则(完整性监控事件)窗口中,单击新建可信源... 以显示标记向导
  3. 选择安全软件认证服务,然后单击下一步
  4. 指定一个或多个标记,以应用于目标计算机上与安全软件认证服务匹配的事件。单击下一步
  5. 标识将与安全软件认证服务匹配的事件所在的目标计算机。单击下一步
  6. (可选)为此规则提供一个名称,然后单击完成

可信通用基线

可信通用基线方法将比较一组计算机内的事件。系统将根据被组中计算机上生效的完整性监控规则监控的文件和系统状态,标识一组计算机并生成通用基线。该组内的计算机上发生完整性监控事件时,系统会将更改后文件的签名与通用基线进行比较。如果文件的新签名在基线中的其他位置处具有匹配,系统会将一个标记应用于该事件。在可信计算机方法中,系统将比较完整性监控事件的之前和之后状态,而在可信通用基线方法中,系统仅比较之后状态。

此方法依赖于通用组内安全的、没有恶意软件的所有计算机。应先在组内的所有计算机上运行完整的防恶意软件扫描,然后再生成通用基线。
为计算机生成完整性监控基线时,Vulnerability Protection 趋势科技服务器深度安全防护系统将首先检查该计算机是否属于可信通用基线组的一部分。如果是,趋势科技服务器深度安全防护系统将在该组的可信通用基线中包含计算机的基线数据。因此,必须先将可信通用基线自动标记规则准备就位,然后再将任何完整性监控规则应用于通用基线组中的计算机。

基于可信通用基线标记事件:

  1. 通过在将置于组成可信通用基线的组中的所有计算机上运行完整的防恶意软件扫描,确保这些计算机中没有恶意软件。
  2. Vulnerability Protection 趋势科技服务器深度安全防护系统管理中心中,转至事件&报告>完整性监控事件,然后单击工具栏中的自动标记...
  3. 自动标记规则(完整性监控事件)窗口中,单击新建可信源... 以显示标记向导
  4. 选择可信通用基线,然后单击下一步
  5. 指定一个或多个标记,以应用于在可信通用基线中具有匹配的事件上,然后单击下一步
  6. 标识要包含在用于生成可信通用基线的组中的计算机。单击下一步
  7. (可选)为此规则提供一个名称,然后单击完成