Руководство Пользователя для Cisco Cisco Firepower Management Center 2000
50-30
FireSIGHT 系统用户指南
第 50 章 使用发现事件
使用危害表现
搜索危害表现
许可证:FireSIGHT
可通过使用预定义搜索之一或使用自己的搜索条件搜索受监控主机上已触发的特定危害表现
(IOC) 标记。预定义搜索用作示例,可用于快速访问关于网络的重要信息。
(IOC) 标记。预定义搜索用作示例,可用于快速访问关于网络的重要信息。
您可能想要修改默认搜索中的特定字段,以根据网络环境对它们进行自定义,然后保存以便日后
重复使用。
重复使用。
中对可用于检索数据的字段进行了说明。
通用搜索语法
系统在每个搜索字段旁边显示有效语法示例。输入搜索条件时,请记住以下几点:
•
所有字段都接受求反 (
!
)。
•
所有字段都接受逗号分隔的搜索值列表。包含指定字段中列出的任何值的记录与该搜索条件
匹配。
匹配。
•
所有字段都接受将用引号引起来的逗号分隔列表作为搜索值。
–
对于只能包含一个值的字段,将包含指定精确字符串的指定字段放在引号内的记录与搜
索条件匹配。例如,搜索
索条件匹配。例如,搜索
A, B, "C, D, E"
时,匹配记录为包含
"A"
或
"B"
或
"C, D, E"
的指定字段。这允许与可能的值中包含逗号的字段匹配。
–
对于可能同时包含多个值的字段,指定字段包含所有引号引号引起来的逗号分隔列表中
所有值的记录与该搜索条件匹配。
所有值的记录与该搜索条件匹配。
–
对于可能同时包含多个值的字段,搜索条件可以包含单个值以及引号引起来的逗号分隔
列表。例如,在某字段上搜索
列表。例如,在某字段上搜索
A, B, "C, D, E"
时,如果该字段可能包含这其中一个或多
个字母,则匹配的记录指定字段将包含
A
或
B
或同时包含
C
、
D
和
E
。
•
搜索仅返回与所有字段的指定搜索条件匹配的记录。
•
许多字段接受一个或多个星号 (
*
) 作为通配符。
•
对于某些字段,可以在字段中指定
n/a
或
blank
识别信息不可用的字段的事件;使用
!n/a
或
!blank
识别已填入字段的事件。
•
大多数字段不区分大小写。
•
可以使用 CIDR 表示法指定 IP 地址。有关在 FireSIGHT 系统中输入 IPv4 和 IPv6 地址的详细
信息,请参阅
信息,请参阅
•
点击搜索字段旁边的添加对象图标 (
),使用对象作为搜索条件。
。
要搜索危害表现,请执行以下操作:
访问:管理员/任何安全分析师
步骤 1
选择
Analysis > Search
。
系统将显示 Search 页面。
步骤 2
从表下拉列表中选择
Indications of Compromise
。
页面根据相应限制进行更新。
提示
要在数据库中搜索另一类型的事件,请从表下拉列表选择它。