In diesem Dokument wird beschrieben, wie Sie eine Falsch-Positiv-Dateianalyse in Cisco Secure Endpoint erstellen.
Cisco empfiehlt, dass Sie über Kenntnisse des Dashboards der Secure Endpoint Console verfügen.
Die Informationen in diesem Dokument basieren auf Secure Endpoint, Version 8.x.x und höher.
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Sichere Endgeräte können übermäßige Warnungen für eine bestimmte Datei/einen bestimmten Prozess/ein bestimmtes Skript/einen bestimmten SHA (Secure Hash Algorithm) 256 generieren. Wenn Sie vermuten, dass Falsch-Positiv-Erkennungen in Ihrem Netzwerk auftreten, können Sie sich an das Cisco TAC wenden, und das Diagnoseteam führt eine gründlichere Dateianalyse durch. Wenn Sie sich an das Cisco TAC wenden, müssen Sie folgende Informationen angeben:
・ Datei SHA 256 Hash
・ Beispieldatei
・ Erfassung von Warnmeldungen über die Konsole für sichere Endgeräte
・ JSON-Ereignisdetails über die Konsole für sichere Endgeräte erfasst
・ Informationen über die Datei (woher sie stammt und warum sie in der Umgebung sein muss)
・ Erläutern, warum Sie glauben, dass die Datei/der Prozess eine Fehlalarmmeldung sein kann
Cisco ist stets bemüht, die Threat Intelligence für die Secure Endpoint-Technologie zu verbessern und zu erweitern. Wenn Ihre Secure Endpoint-Lösung jedoch eine Warnmeldung auslöst, können Sie Maßnahmen ergreifen, um weitere Auswirkungen auf Ihre Umgebung zu verhindern. Dieses Dokument enthält einen Leitfaden, anhand dessen Sie alle erforderlichen Details zum Öffnen eines Tickets beim Cisco TAC in Bezug auf ein False Positive-Problem ermitteln können. Basierend auf der Diagnose-Team-Dateianalyse kann die Einstufung der Datei so geändert werden, dass die in der Konsole für sichere Endgeräte ausgelösten Warnungsereignisse gestoppt werden, oder das Cisco TAC bietet die richtige Lösung, damit die Datei/der Prozess ohne Probleme in Ihrer Umgebung ausgeführt werden kann.
In diesem Abschnitt finden Sie alle Informationen, die Sie zum Erstellen eines Fehlalarmtickets mit dem Cisco TAC benötigen.
Schritt 1: Um den SHA 256-Hash abzurufen, navigieren Sie zu Secure Endpoint Console > Dashboard > Events.
Schritt 2. Wählen Sie das AlertandEvent, klicken Sie auf den SHA256 und wählen Sie Copy wie im Bild dargestellt.

Schritt 1: Sie können das Dateibeispiel von der Konsole für sichere Endgeräte abrufen und zu "Konsole für sichere Endgeräte" > "Dashboard" > "Ereignisse" navigieren.
Schritt 2. Wählen Sie das Alert Event, klicken Sie auf den SHA256 und navigieren Sie zu File Fetch > Fetch File wie im Bild dargestellt.

Schritt 3. Wählen Sie das Gerät, auf dem die Datei erkannt wurde, und klicken Sie auf Abrufen, wie im Bild dargestellt.

Schritt 4. Sie erhalten die Benachrichtigung, wie im Bild dargestellt.

Nach einigen Minuten erhalten Sie eine E-Mail-Benachrichtigung, wenn die Datei, wie im Bild dargestellt, zum Download verfügbar ist.

Schritt 5: Navigieren Sie zu Secure Endpoint Console > Analysis > File Repository, und wählen Sie Download aus, wie im Bild dargestellt.

Schritt 6. Ein Benachrichtigungsfeld wird angezeigt. Klicken Sie auf Herunterladen, wie im Bild dargestellt, und die Datei wird als ZIP-Datei heruntergeladen.

Schritt 1: Navigieren Sie zu Secure Endpoint Console > Dashboard > Events.
Schritt 2. Wählen Sie das Alert Event und nehmen Sie die Erfassung wie im Bild dargestellt vor.

Schritt 1: Navigieren Sie zu Secure Endpoint Console > Dashboard > Events.
Schritt 2: Wählen Sie das Alert-Ereignis und klicken Sie auf Anzeigen, neben der JSON-Option, wie im Bild dargestellt.

Es öffnet JSON-Details, wie im Bild dargestellt. Klicken Sie auf Herunterladen, um den Inhalt zu speichern.

| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
3.0 |
26-Mar-2026
|
Version 8.x.x |
1.0 |
02-Sep-2020
|
Erstveröffentlichung |