För att hjälpa dig att skapa mer flexibla och underhållbara undertryckningsregler, jokertecken är tillgängliga för parametrar för undertryckningsregler för accepterat beteende. Med jokertecken kan du matcha mönster i stället för exakta värden, vilket gör det enklare att undertrycka återkommande eller liknande händelser utan att skapa flera regler.
Vad är jokertecken?
Med jokertecken kan du definiera undertryckningsregler med hjälp av partiella matchningar i stället för exakta strängar. Detta är särskilt användbart när värdena varierar något, t.ex. filnamn, sökvägar eller användarnamn.
Följande jokertecken stöds:
* - matchar alla sekvenser av tecken (inklusive tomma)
exempel: *.exe tändstickor fil.exe, test.exe, .exe? - matchar alla enskilda tecken
Exempel: fil?.txt tändstickor fil1.txt, filA.txt
Om du vill behandla jokertecken som bokstavliga värden använder du backslash (\) som ett escape-tecken:
\* - matchar en bokstavlig asterisk
Exempel: test\*.txt tändstickor test*.txt\? - matchar ett bokstavligt frågetecken
Exempel: test\?.txt tändstickor test?.txt
Parametrar som stöds
Jokertecken stöds i undertryckningsregler för Accepterat beteende när de matchar följande parametrar:
- Processens namn
- Processväg
- Bearbeta kommandoraden
- Användarnamn
- Namn på överordnad process
- Föräldraprocessens väg
Hur man använder jokertecken
Du kan skapa eller redigera jokerteckenbaserade undertryckningsregler på två sätt:
- Från Händelser → Bred kontextdetektering, när du avslutar en upptäckt som Accepterat beteende och väljer att skapa en undertryckningsregel.
- Från Säkerhetskonfigurationer → Automatiserade åtgärder → Undertryckningsreglergenom att redigera en befintlig regel.
I båda flödena väljer du Joker för den valda parametern i steget Parametrar, definiera sedan mönstret med hjälp av *, ?eller undangömda tecken efter behov.
Genom att använda jokertecken kan man minska antalet dubblerade regler, hålla konfigurationerna renare och göra det lättare att underhålla undertryckningsregler över tid