Résolu par Recherche de fournisseur par adresse MAC
Cette fonctionnalité vous aide à rechercher le contexte du fournisseur associé à une adresse MAC lors de l'enquête sur une alerte de sécurité. Elle permet un tri plus rapide en ajoutant des informations sur le fabricant que vous pouvez utiliser pour évaluer si l'identité de l'appareil est attendue ou suspecte.
Lors de l'enquête sur une alerte de sécurité, vous ne disposez peut-être que d'une adresse MAC et d'un contexte limité sur l'appareil concerné. Cette fonctionnalité fournit le contexte du fournisseur pour une adresse MAC afin que vous puissiez rapidement comprendre quel fabricant y est associé. En ajoutant ce contexte à votre flux de travail d'enquête, vous pouvez plus facilement juger si l'appareil semble légitime pour votre environnement. Les détails du fournisseur peuvent aider à différencier le matériel d'entreprise courant des types d'appareils inconnus ou inattendus. Cela peut réduire le temps passé à rechercher manuellement des références externes lors du tri. Cela peut également vous aider à prioriser les incidents en mettant en évidence les appareils qui ne correspondent pas aux fournisseurs attendus pour un segment de réseau ou une catégorie d'actifs donnés. La fonctionnalité est utile lorsque les alertes impliquent des terminaux non gérés, des appareils nouvellement observés ou des tentatives d'usurpation potentielles nécessitant une validation supplémentaire. Elle aide les analystes qui ont besoin d'enrichir rapidement le contexte des alertes pour prendre une décision plus éclairée sur l'escalade et les prochaines étapes.
Ressource externe
https://cross-service-solutions.com/
Si vous connaissez un outil ou une approche qui pourrait aider à résoudre un problème que nous n'avons pas encore couvert, nous serions ravis de l'entendre.