Tenable Identity Exposure 集成
将 Tenable One Identity Exposure 与您的 SIEM、SOC 或 SOAR 解决方案集成,以实现实时监控、自动响应并改进警报管理效率。
通过 Syslog 集成进行实时监控
通过无缝集成 Syslog,获得关于严重风险暴露指标 (IoE) 的即时警报。
主要优点
-
集中记录日志:将 Tenable Identity Exposure 事件与其他安全解决方案汇总,以进行全面分析。
-
实时通知:接收关于潜在身份风险暴露和攻击的即时通知。
-
改进安全管理:将不同来源的事件关联起来,以更快识别复杂威胁。
-
提高 SIEM 可见性:将 Tenable Identity Exposure 数据无缝集成到 SIEM 中,提升态势感知和事件关联分析能力。
-
简化工作流:基于 Syslog 数据实现警报分类和响应自动化,从而优化安全运营流程。
用于实时监控的 IoE 示例
-
存在危险的 ADCS 错误配置:检测/识别 AD 证书服务器变更,这些变更可能表明存在“Certified Pre-owned”攻击。
-
GPO 执行合理性:检测/识别试图通过组策略内的脚本执行安装后门程序的行为。
-
获准将计算机加入域的用户:识别未经授权的域计算机添加行为,这通常是“RBCD”后门程序攻击发生前的典型征兆。
通过 SOAR 平台实现响应自动化
利用现有的安全编排、自动化和响应 (SOAR) 平台,根据 TIE 数据执行自动修复操作。主要优点如下:
-
快速缓解:通过自动响应严重 IoE,最大程度减少停机时间和影响。
-
提高效率:让安全团队摆脱重复性任务,将精力集中于战略安全计划。
-
增强安全措施:主动解决检测到的错误配置,并巩固整体安全状况。
重要说明:Tenable 支持部门不负责解决自动化脚本问题或提供相关帮助。如需帮助,请联系我们的专业服务团队。