Résolutions fermées pour la détection de contextes généraux
Présentation générale
Nous introduisons de nouveaux types de résolution fermée pour les détections de contexte général (BCD). Ces résolutions remplaceront les options existantes « Confirmé » et « Non confirmé », vous offrant ainsi un moyen plus précis et plus cohérent d'enregistrer les résultats, de favoriser l'automatisation et d'aider le système à s'améliorer au fil du temps.
Cet article présente chacune des corrections à venir, explique dans quels cas les utiliser et décrit leur impact sur le comportement du système une fois la fonctionnalité mise en service.
Résolutions clôturées
Les résolutions suivantes seront disponibles lors de la clôture d'un BCD. Certaines sont définies manuellement par l'utilisateur, d'autres sont appliquées automatiquement par le système.
Résolution | Définie par | Description |
|---|
Incident | Utilisateur | Le BCD constitue un problème de sécurité et nécessite une intervention. Sélectionnez cette option lorsque vous confirmez que le BCD correspond à un véritable incident ou à une activité non autorisée. N'utilisez cette option que si vous êtes certain que le BCD est malveillant ou nécessite un suivi. |
Non concluant | Utilisateur | Sélectionnez cette option si vous ne pouvez pas déterminer si le BCD constitue un véritable problème de sécurité en raison d'un manque d'informations ou de contexte. Aucune action automatique n'est déclenchée et le BCD n'est pas utilisé à des fins d'apprentissage ou d'automatisation. N'utilisez pas cette option par défaut. |
Faux positif | Utilisateur | Il s'agit d'un incident lié au fonctionnement normal d'une application ou à un processus d'automatisation, qui semble correspondre à un comportement normal et sans risque. Le fait de le classer comme « faux positif » permet au système d'apprendre, et les incidents identiques seront automatiquement classés à l'avenir. |
Comportements acceptables | Utilisateur | Il arrive parfois que des incidents de faux positifs qui semblent identiques présentent des différences au niveau des paramètres de ligne de commande ou de chemin d'accès, ce qui les rend « non identiques ». En marquant l'incident comme « Comportement accepté », un assistant s'affichera pour vous permettre de créer des règles de suppression. Vous pourrez alors affiner les paramètres à l'aide de caractères génériques, ce qui vous permettra de supprimer plus efficacement les faux positifs. |
Comportement accepté automatiquement | Système | Le système a automatiquement masqué le BCD en raison d'une règle de masquage correspondante. Le BCD reste visible à des fins d'audit et de conformité. Aucune intervention de votre part n'est requise, mais vous pouvez consulter les règles de masquage si nécessaire. |
Faux positif automatique | Système | Le système a automatiquement clôturé ce BCD car il correspondait à un faux positif antérieur. Aucun suivi supplémentaire n'est effectué. Si vous estimez que cette décision est erronée, vous pouvez consulter vos résolutions précédentes. |
Choisir la bonne résolution
Suivez les conseils ci-dessous pour choisir la résolution la plus adaptée :
- Incident – À utiliser lorsque vous êtes certain que le BCD correspond à une véritable attaque ou à une activité non autorisée.
- Résultat non concluant – À utiliser lorsque vous avez examiné le BCD mais que vous ne parvenez pas à déterminer s'il s'agit d'une menace réelle en raison d'un manque de contexte.
- Faux positif – À utiliser lorsque la détection était erronée ou lorsque la même alerte continue de s'afficher sans que cela ait d'incidence sur la sécurité.
- Comportements acceptables – À utiliser lorsque le comportement était intentionnel et autorisé (par exemple, une action administrative planifiée), mais que vous ne souhaitez pas créer de règle de suppression.
Remarque : Évitez d'utiliser « Inconclusive » par défaut. Cette option est réservée aux cas où le contexte est réellement insuffisant. Une utilisation excessive réduit la valeur de cette résolution pour l'apprentissage du système et les améliorations futures.
Comment les résolutions influencent le comportement du système
Les résolutions ne sont pas de simples étiquettes. Elles ont des répercussions directes sur l'automatisation et les détections futures :
- Les BCD classés comme « Incident » ne servent pas à déclencher une suppression automatique. Ils sont utilisés pour améliorer la précision de la détection au fil du temps.
- Les BCD classés comme « non concluants » sont exclus de la formation et de l'automatisation.
- Les BCD classés comme « faux positifs » peuvent entraîner la classification automatique de futurs BCD similaires comme « faux positifs automatiques ».
- Les BCD clôturés en tant que « Comportement accepté » peuvent servir de base à la création d'une règle de suppression, qui clôturera automatiquement les futurs BCD correspondants en tant que « Comportement automatiquement accepté ».
Remarque : La fonction « Faux positif automatique » ne se déclenche pas lorsqu'un BCD antérieur a été classé comme « Incident ». Cela permet d'éviter que de véritables menaces ne soient automatiquement ignorées.
Règles de suppression et comportements autorisés
Le fait de clôturer un BCD en tant que « Comportement accepté » n'empêche pas automatiquement l'apparition de BCD similaires à l'avenir. Pour éviter que des BCD similaires ne se reproduisent, vous devez créer une règle de suppression.
Lorsque vous fermez un BCD en le classant comme « Comportement accepté », le système vous invite à créer une règle de suppression si le BCD contient des détections de clés reconnues non supprimées. Vous pouvez également créer et gérer manuellement les règles de suppression dans « Configurations de sécurité » → « Actions automatisées » → « Règles de suppression ».
Remarque : Pour plus d'informations sur les règles de suppression, consultez le guide d'utilisation des règles de suppression.
Notifications par e-mail
Les types de résolution influencent le comportement des notifications par e-mail comme suit :
- Incident – déclenche le même comportement de notification par e-mail que l'ancienne option « Résolution confirmée ».
- Sans conclusion – déclenche le même comportement de notification par e-mail que l'ancienne résolution « Non confirmé ».
- Toutes les autres résolutions suivent la procédure de notification standard.
Transition depuis les résolutions précédentes
Les types de résolution « Confirmé » et « Non confirmé » ont été remplacés par les résolutions décrites dans cet article. La correspondance suivante s'applique :
- Confirmé → utilisez « Incident » pour les véritables incidents de sécurité, ou « Comportement autorisé » pour les activités autorisées.
- Non confirmé → utiliser « Non concluant » lorsque le contexte est insuffisant pour se prononcer.
Les BCD qui avaient été clôturés avec d'anciens types de résolution avant cette modification ne sont pas concernés. Leurs résolutions restent inchangées.