
Xarici Alətlərdən istifadə edərək Cisco Hadisə Analizi

Məhsul haqqında məlumat
Məhsul istifadəçilərə Cisco SecureX ilə inteqrasiya etməyə və FMC-dəki lent funksiyasından istifadə edərək ona daxil olmağa imkan verir. web interfeys.
Spesifikasiyalar
- İnteqrasiya: Cisco SecureX
- İnterfeys: FMC web interfeys
- Lent Xüsusiyyəti: Hər səhifənin altında
Məhsuldan İstifadə Təlimatları
Lentdən istifadə edərək SecureX-ə daxil olmaq
Lent xüsusiyyətindən istifadə edərək SecureX-ə daxil olmaq üçün bu addımları yerinə yetirin:
- FMC-də istənilən FMC səhifəsinin altındakı lentə klikləyin.
- "SecureX əldə et" düyməsini basın.
- SecureX-ə daxil olun.
- Girişə icazə vermək üçün linkə klikləyin.
- Genişləndirmək və istifadə etmək üçün lentə klikləyin.
Xarici alətlərdən istifadə edərək hadisələrin təhlili
Xarici alətlərdən istifadə edərək hadisə təhlilini həyata keçirmək üçün bu addımları yerinə yetirin:
- FMC-də istənilən FMC səhifəsinin altındakı lentə klikləyin.
- "SecureX əldə et" düyməsini basın.
- SecureX-ə daxil olun.
- Girişə icazə vermək üçün linkə klikləyin.
- Genişləndirmək və istifadə etmək üçün lentə klikləyin.
Cisco SecureX Threat Response ilə hadisələrin təhlili
Cisco SecureX Threat Response (əvvəllər Cisco Threat Response kimi tanınır) istifadəçilərə təhdidləri sürətlə aşkarlamağa, araşdırmağa və onlara cavab verməyə imkan verir. Cisco SecureX Threat Response ilə hadisə təhlilini yerinə yetirmək üçün bu addımları yerinə yetirin:
- FMC-də istənilən FMC səhifəsinin altındakı lentə klikləyin.
- "SecureX əldə et" düyməsini basın.
- SecureX-ə daxil olun.
- Girişə icazə vermək üçün linkə klikləyin.
- Genişləndirmək və istifadə etmək üçün lentə klikləyin.
View Cisco SecureX Threat Response-də Hadisə Məlumatı
Kimə view Cisco SecureX Threat Response-də hadisə məlumatları, izləyin
bu addımlar:
- Tələb edildiyi kimi Cisco SecureX Threat Response xidmətinə daxil olun.
Hadisə Tədqiqatından İstifadə Web- Əsaslı Resurslar
istifadə edərək hadisələri araşdırmaq web-əsaslı resurslar üçün bu addımları izləyin:
- Tələb edildiyi kimi Cisco SecureX Threat Response xidmətinə daxil olun.
- Potensial təhlükələr haqqında daha çox məlumat tapmaq üçün kontekstli çarpaz işə salma xüsusiyyətindən istifadə edin webAtəş Gücü İdarəetmə Mərkəzindən kənarda əsaslanan resurslar.
- Tədbirdəki hadisədən birbaşa klikləyin viewXarici resursdakı müvafiq məlumatı Atəş Gücü İdarəetmə Mərkəzində er və ya idarə paneli.
Kontekstual Çarpaz Başlama Resurslarının İdarə Edilməsi Haqqında
Xarici idarə etmək web-əsaslı resurslar üçün bu addımları izləyin:
- Təhlil > Qabaqcıl > Kontekstual Çarpaz Başlatma bölməsinə keçin.
- Cisco tərəfindən təklif olunan əvvəlcədən müəyyən edilmiş və üçüncü tərəf resurslarını idarə edin.
- Lazım gələrsə, resursları söndürə, silə və ya adını dəyişə bilərsiniz.
Tez-tez verilən suallar
- S: SecureX nədir?
A: SecureX Cisco Cloud-da inteqrasiya platformasıdır və istifadəçilərə Firepower daxil olmaqla, çoxsaylı məhsullardan toplanmış məlumatlardan istifadə edərək insidentləri təhlil etməyə imkan verir. - S: Şerit funksiyasından istifadə edərək SecureX-ə necə daxil ola bilərəm?
A: Şerit funksiyasından istifadə edərək SecureX-ə daxil olmaq üçün istənilən FMC səhifəsinin altındakı lentə klikləyin və təqdim olunan addımları izləyin. - S: Mən edə bilərəm view Cisco SecureX Threat Response-da hadisə məlumatları?
A: Bəli, edə bilərsiniz view tələb olunduğu kimi daxil olmaqla Cisco SecureX Təhdid Cavabında hadisə datası. - S: istifadə edərək hadisələri necə araşdıra bilərəm web-əsaslı resurslar?
A: istifadə edərək hadisələri araşdırmaq web-əsaslı resurslar, Cisco SecureX Threat Response-a daxil olun və müvafiq məlumatları tapmaq üçün kontekstli çarpaz işə salma xüsusiyyətindən istifadə edin.
Cisco SecureX ilə inteqrasiya edin
View və bir şüşə panel, SecureX bulud portalı vasitəsilə bütün Cisco təhlükəsizlik məhsullarınızdan və daha çoxundan verilənlərlə işləyin. Təhdid ovlarınızı və araşdırmalarınızı zənginləşdirmək üçün SecureX vasitəsilə mövcud olan alətlərdən istifadə edin. SecureX həmçinin, hər birinin optimal proqram versiyasının işlədilməsi kimi faydalı cihaz və cihaz məlumatı təmin edə bilər.
- SecureX haqqında ətraflı məlumat üçün baxın http://www.cisco.com/c/en/us/products/security/securex.html.
- Firepower-ı SecureX ilə inteqrasiya etmək üçün burada Firepower və SecureX İnteqrasiya Təlimatına baxın. https://cisco.com/go/firepower-securex-documentation.
Lentdən istifadə edərək SecureX-ə daxil olun
Lent FMC-də hər səhifənin altında görünür web interfeys. Siz digər Cisco təhlükəsizlik məhsullarına sürətlə keçmək və bir çox mənbədən gələn təhlükə məlumatları ilə işləmək üçün lentdən istifadə edə bilərsiniz.
Başlamazdan əvvəl
- FMC-nin altındakı SecureX lentini görmürsünüzsə web interfeys səhifələrində bu prosedurdan istifadə etməyin. Bunun əvəzinə Firepower və SecureX İnteqrasiya Təlimatına baxın https://cisco.com/go/firepower-securex-documentation.
- Əgər artıq SecureX hesabınız yoxdursa, İT departamentinizdən birini əldə edin.
Prosedur
- Addım 1 FMC-də istənilən FMC səhifəsinin altındakı lentə klikləyin.
- Addım 2 SecureX əldə et klikləyin.
- Addım 3 SecureX-ə daxil olun.
- Addım 4 Girişə icazə vermək üçün linkə klikləyin.
- Addım 5 Genişləndirmək və istifadə etmək üçün lentə klikləyin.
Bundan sonra nə etməli
Lent xüsusiyyətləri və onlardan necə istifadə etmək haqqında məlumat üçün SecureX-də onlayn yardıma baxın.
Cisco SecureX təhlükə reaksiyası ilə hadisələrin təhlili
Cisco SecureX təhlükə cavabı əvvəllər Cisco Threat Response (CTR) kimi tanınırdı. Atəş gücü.
- Cisco SecureX təhlükə reaksiyası haqqında ümumi məlumat üçün baxın: https://www.cisco.com/c/en/us/products/security/threat-response.html.
- Firepower-ı Cisco SecureX təhlükə cavabı ilə inteqrasiya etmək üçün ətraflı təlimatlar üçün baxın:
- Firepower və Cisco SecureX təhdidlərə cavab İnteqrasiya Bələdçisi https://cisco.com/go/firepower-ctr-integration-docs.
View Cisco SecureX təhlükə cavabında Hadisə Məlumatı
Başlamazdan əvvəl
- Firepower və Cisco SecureX təhlükəyə cavab İnteqrasiya Təlimatında təsvir olunduğu kimi inteqrasiyanı qurun. https://www.cisco.com/c/en/us/support/security/defense-center/products-installation-and-configuration-guides-list.html.
- Review təhdidləri necə tapmaq, araşdırmaq və onlara qarşı tədbir görmək üçün Cisco SecureX təhlükə cavabında onlayn yardım.
- Cisco SecureX təhlükə cavabına daxil olmaq üçün etimadnamənizə ehtiyacınız olacaq.
Prosedur
Addım 1
Atəş Gücü İdarəetmə Mərkəzində aşağıdakılardan birini edin:
- Müəyyən bir hadisədən Cisco SecureX təhlükə reaksiyasına keçmək üçün:
- Dəstəklənən hadisəni sadalayan Analiz > Müdaxilə menyusunun altındakı səhifəyə keçin.
- Mənbə və ya təyinat IP ünvanını sağ klikləyin və seçin View SecureX-də.
- Kimə view ümumiyyətlə hadisə haqqında məlumat:
- Sistem > İnteqrasiya > Bulud Xidmətləri bölməsinə keçin.
- üçün linkə klikləyin view Cisco SecureX təhlükə reaksiyasında hadisələr.
Addım 2
Tələb olunan kimi Cisco SecureX təhlükə cavabına daxil olun.
Hadisə Tədqiqatından İstifadə Web- Əsaslı Resurslar
Potensial təhlükələr haqqında daha çox məlumatı tez tapmaq üçün kontekstli çarpaz işə salma xüsusiyyətindən istifadə edin webAtəş Gücü İdarəetmə Mərkəzindən kənarda əsaslanan resurslar. məsələnample, edə bilərsiniz:
- Cisco və ya üçüncü tərəfin buludda yerləşdiyi xidmətdə məlum və şübhəli təhlükələr haqqında məlumat dərc edən şübhəli mənbə IP ünvanını axtarın və ya
- Təşkilatınız həmin məlumatları Təhlükəsizlik Məlumatı və Hadisə İdarəetmə (SIEM) tətbiqində saxlayırsa, təşkilatınızın tarixi qeydlərində xüsusi təhlükənin keçmiş nümunələrini axtarın.
- Müəyyən bir şey haqqında məlumat axtarın file, o cümlədən file təşkilatınız Cisco-nu yerləşdiribsə, trayektoriya məlumatı AMP Son nöqtələr üçün.
Bir hadisəni araşdırarkən, hadisədəki hadisədən birbaşa klikləyə bilərsiniz viewXarici resursdakı müvafiq məlumatı Atəş Gücü İdarəetmə Mərkəzində er və ya idarə paneli. Bu, sizə onun IP ünvanları, portları, protokolu, domenləri və/və ya SHA 256 hash əsasında konkret hadisə ətrafında tez kontekst toplamağa imkan verir. məsələnampTutaq ki, siz Top Attackers tablosuna baxırsınız və sadalanan mənbə IP ünvanlarından biri haqqında daha çox məlumat əldə etmək istəyirsiniz. Siz Talosun bu IP ünvanı haqqında hansı məlumatı dərc etdiyini görmək istəyirsiniz, ona görə də “Talos IP” resursunu seçirsiniz. Talos web sayt bu xüsusi IP ünvanı haqqında məlumat olan bir səhifə açır. Siz tez-tez istifadə olunan Cisco və üçüncü tərəf təhlükə kəşfiyyatı xidmətlərinə əvvəlcədən müəyyən edilmiş keçidlər dəsti arasından seçim edə və digərlərinə xüsusi keçidlər əlavə edə bilərsiniz. web-əsaslı xidmətlər və SIEM-lərə və ya digər məhsullara web interfeys. Nəzərə alın ki, bəzi resurslar hesab və ya məhsulun alınmasını tələb edə bilər.
Kontekstual Çarpaz Başlama Resurslarının İdarə Edilməsi Haqqında
- Xarici idarə edin webAnaliz > Qabaqcıl > Kontekstual Çapraz Başlama səhifəsindən istifadə edərək əsaslı resurslar.
İstisna:
Təhlükəsiz Şəbəkə Analitikası üçün Çarpaz Başlama Bağlantılarını Konfiqurasiya bölməsindəki prosedura uyğun olaraq Təhlükəsiz Şəbəkə Analitikası cihazına çarpaz işəsalma bağlantılarını idarə edin.
- Cisco tərəfindən təklif olunan əvvəlcədən müəyyən edilmiş resurslar Cisco loqosu ilə qeyd olunur. Qalan bağlantılar üçüncü tərəf resurslarıdır.
- Ehtiyacınız olmayan hər hansı resursları söndürə və ya silə və ya onların adını dəyişdirə bilərsiniz, məsələnample adını kiçik hərflə “z” hərfi ilə qeyd etməklə, resurs siyahının sonuna doğru sıralanır. Çarpaz işə salınan resursun söndürülməsi onu bütün istifadəçilər üçün deaktiv edir. Siz silinmiş resursları bərpa edə bilməzsiniz, lakin onları yenidən yarada bilərsiniz.
- Resurs əlavə etmək üçün Baxın.
Fərdi Kontekst Çarpaz Başlama Resursları üçün Tələblər
Fərdi kontekstli çarpaz işəsalma resursları əlavə edərkən:
- Resurslar vasitəsilə əlçatan olmalıdır web brauzer.
- Yalnız http və https protokolları dəstəklənir.
- Yalnız GET sorğuları dəstəklənir; POST sorğuları deyil.
- Dəyişənlərin kodlaşdırılması URLs dəstəklənmir. IPv6 ünvanları iki nöqtə ayırıcıların kodlanmasını tələb edə bilsə də, əksər xidmətlər bu kodlaşdırmanı tələb etmir.
- Əvvəlcədən müəyyən edilmiş resurslar da daxil olmaqla 100-ə qədər resurs konfiqurasiya edilə bilər.
- Siz çarpaz işə salmaq üçün Admin və ya Təhlükəsizlik Analitiki istifadəçisi olmalısınız, lakin onlardan istifadə etmək üçün yalnız oxuna bilən Təhlükəsizlik Analitiki də ola bilərsiniz.
Kontekstual Çarpaz Başlama Resurslarını əlavə edin
- Siz təhdid kəşfiyyatı xidmətləri və Təhlükəsizlik Məlumatı və Hadisə İdarəetmə (SIEM) alətləri kimi kontekstli çarpaz işəsalma resursları əlavə edə bilərsiniz.
- Çoxdomen yerləşdirmələrində siz əsas domenlərdəki resursları görə və istifadə edə bilərsiniz, lakin siz yalnız cari domendə resurslar yarada və redaktə edə bilərsiniz. Bütün domenlər üzrə resursların ümumi sayı 100 ilə məhdudlaşır.
Başlamazdan əvvəl
- Təhlükəsiz Şəbəkə Analitikası cihazına keçidlər əlavə edirsinizsə, istədiyiniz linklərin artıq mövcud olub-olmadığını yoxlayın; Cisco Security Analytics və Logging-i konfiqurasiya etdiyiniz zaman əksər linklər avtomatik olaraq sizin üçün yaradılır.
- Xüsusi Kontekstual Çarpaz Başlama Resursları üçün Tələblərə baxın.
- Əlaqələndirəcəyiniz resurs üçün lazım olarsa, hesab yaradacaq və ya əldə edəcəksiniz və giriş üçün lazım olan etimadnaməsini əldə edəcəksiniz. İstəyə görə, girişə ehtiyacı olan hər bir istifadəçi üçün etimadnamələri təyin edin və paylayın.
- Əlaqələndirəcəyiniz resurs üçün sorğu linkinin sintaksisini müəyyənləşdirin:
- Brauzer vasitəsilə mənbəyə daxil olun və lazım olduqda həmin resurs üçün sənədlərdən istifadə edərək, müəyyən bir axtarış üçün lazım olan sorğu linkini formalaşdırın.ampsorğu linkinizin tapmasını istədiyiniz məlumat növü, məsələn, IP ünvanı.
- Sorğunu işə salın, sonra nəticəni kopyalayın URL brauzerin yer çubuğundan.
- məsələnample, sorğunuz ola bilər URL https://www.talosintelligence.com/reputation_center/lookup?search=10.10.10.10.
Prosedur
- Addım 1
Təhlil > Qabaqcıl > Kontekstual Çarpaz Başlatma seçin. - Addım 2 Yeni Çarpaz Başlatma klikləyin.
Görünən formada ulduzla işarələnmiş bütün sahələr dəyər tələb edir. - Addım 3 Unikal resurs adını daxil edin.
- Addım 4 İşi yapışdırın URL resursunuzdan daxil edin URL Şablon sahəsi.
- Addım 5 Sorğu sətirindəki xüsusi məlumatları (məsələn, IP ünvanı) müvafiq dəyişənlə əvəz edin: Kursorunuzu yerləşdirin, sonra dəyişənə klikləyin (məs.ample, ip) dəyişəni daxil etmək üçün bir dəfə.
- Keçmişdəample yuxarıdakı "Başlamadan əvvəl" bölməsindən, nəticədə URL ola bilər https://www.talosintelligence.com/reputation_center/lookup?search={ip}.
- Kontekstli çarpaz işəsalma keçidindən istifadə edildikdə, daxilindəki {ip} dəyişəni URL hadisə zamanı istifadəçinin sağ kliklədiyi IP ünvanı ilə əvəz olunacaq viewer və ya tablosuna.
- Hər bir dəyişənin təsviri üçün kursu dəyişənin üzərinə gətirin.
- Siz hər biri üçün müxtəlif dəyişənlərdən istifadə edərək, bir alət və ya xidmət üçün çoxlu kontekstli çarpaz işəsalma keçidləri yarada bilərsiniz.
- Addım 6 Keçmiş ilə Test et vurunampməlumat (
) bağlantınızı örnəklə sınamaq üçünampməlumat. - Addım 7 Hər hansı problemi həll edin.
- Addım 8 Saxla vurun.
Contextual Cross-Launch istifadə edərək hadisələri araşdırın
Başlamazdan əvvəl
Əgər daxil olacağınız resurs etimadnamə tələb edirsə, həmin etimadnamələrə malik olduğunuzdan əmin olun.
Prosedur
- Addım 1 Atəş Gücü İdarəetmə Mərkəzində hadisələri göstərən aşağıdakı səhifələrdən birinə keçin:
- İdarə paneli (Bundan sonraview > İdarə panelləri) və ya
- Bir hadisə viewer səhifə (təhlil menyusunun altında hadisələr cədvəlini ehtiva edən istənilən menyu seçimi.)
- Addım 2 Maraqlanan hadisəyə sağ klikləyin və istifadə etmək üçün kontekstli çarpaz işəsalma resursunu seçin.
- Lazım gələrsə, bütün mövcud seçimləri görmək üçün kontekst menyusunda aşağı diyirləyin.
- Sağ kliklədiyiniz məlumat növü gördüyünüz seçimləri müəyyən edir; məsələnample, bir IP ünvanını sağ klikləsəniz, yalnız IP ünvanlarına aid olan kontekstli çarpaz işəsalma seçimlərini görəcəksiniz.
- Beləliklə, məsələnample, Ən Yaxşı Hücumçuların idarə paneli vidcetində mənbə IP ünvanı haqqında Cisco Talos-dan təhlükə kəşfiyyatı almaq üçün Talos SrcIP və ya Talos IP seçin.
- Əgər resursda çoxsaylı dəyişənlər varsa, həmin resurs seçmək seçimi yalnız hər daxil edilmiş dəyişən üçün vahid mümkün dəyəri olan hadisələr üçün əlçatandır.
- Kontekstli çarpaz işəsalma resursu ayrıca brauzer pəncərəsində açılır.
- Sorğulanacaq məlumatların miqdarından, resursun sürətindən və tələbindən və s. asılı olaraq sorğunun işlənməsi müəyyən vaxt tələb edə bilər.
- Addım 3 Lazım gələrsə mənbəyə daxil olun.
Təhlükəsiz Şəbəkə Analitikası üçün Çapraz Başlama Bağlantılarını konfiqurasiya edin
- Siz Firepower-da hadisə datasından Secure Network Analytics cihazınızdakı əlaqəli dataya keçid edə bilərsiniz.
- Secure Network Analytics məhsulu haqqında ətraflı məlumat üçün baxın https://www.cisco.com/c/en/us/products/security/security-analytics-logging/index.html.
- Kontekstual çarpaz işə salma haqqında ümumi məlumat üçün Kontekstual Çarpaz Başlatmadan istifadə edərək Hadisələri Araşdırın.
- Təhlükəsiz Şəbəkə Analitikası cihazınıza çarpaz keçidlər dəstini cəld konfiqurasiya etmək üçün bu prosedurdan istifadə edin.
Qeyd
- Bu keçidlərdə sonradan dəyişiklik etmək lazımdırsa, bu prosedura qayıdın; kontekstli çarpaz işəsalma siyahısı səhifəsində birbaşa dəyişiklik edə bilməzsiniz.
- Təhlükəsiz Şəbəkə Analitikası cihazınıza çarpaz işə salmaq üçün əl ilə əlavə keçidlər yarada bilərsiniz, lakin bu bağlantılar avtomatik yaradılmış resurslardan müstəqil olacaq və buna görə də əl ilə idarə edilməlidir (silinmiş, yenilənir və s.)
Başlamazdan əvvəl
- Sizdə quraşdırılmış və işləyən Secure Network Analytics cihazı olmalıdır.
- Əgər siz Cisco Security Analytics və Logging (Bölgədə) istifadə edərək Firepower datasını Secure Network Analytics cihazınıza göndərmək istəyirsinizsə, Təhlükəsiz Şəbəkə Analitika Cihazında Uzaqdan Məlumat Yaddaşına baxın.
Prosedur
- Addım 1 Sistem > Qeydiyyat > Təhlükəsizlik Analitikası və Giriş seçin.
- Addım 2 Xüsusiyyəti aktivləşdirin.
- Addım 3 Secure Network Analytics cihazınızın host adını və ya IP ünvanını və portunu daxil edin. Standart port 443-dür.
- Addım 4 Saxla vurun.
- Addım 5 Yeni çarpaz işəsalma bağlantılarınızı yoxlayın: Analiz > Qabaqcıl > Kontekstual Çapraz işə salma seçin. Dəyişikliklər etmək lazımdırsa, bu prosedura qayıdın; kontekstli çarpaz işəsalma siyahısı səhifəsində birbaşa dəyişiklik edə bilməzsiniz.
Bundan sonra nə etməli
- Tədbirdən Secure Network Analytics tədbirinə keçid etmək viewer, Secure Network Analytics etimadnaməsini tələb edəcəksiniz.
- FMC tədbirində bir tədbirdən keçid üçün viewvə ya tablosunda, müvafiq hadisənin cədvəl xanasına sağ klikləyin və uyğun seçimi seçin.
- Sorğulanacaq məlumatların miqdarından, Stealthwatch İdarəetmə Konsolunda sürət və tələbdən və s. asılı olaraq sorğunun işlənməsi bir qədər vaxt apara bilər.
Təhlükəsizlik Hadisələri üçün Syslog Mesajlarının Göndərilməsi Haqqında
- Siz əlaqə, təhlükəsizlik kəşfiyyatı, müdaxilə və ilə bağlı məlumatları göndərə bilərsiniz file və zərərli proqram hadisələrini syslog vasitəsilə Təhlükəsizlik Məlumatı və Hadisə İdarəetmə (SIEM) alətinə və ya başqa bir xarici hadisə saxlama və idarəetmə həllinə göndərin.
- Bu hadisələrə bəzən Snort® hadisələri də deyilir.
Təhlükəsizlik Hadisəsi Məlumatlarını Syslog-a Göndərmək üçün Sistemin Konfiqurasiyası Haqqında
Sistemi təhlükəsizlik hadisəsi sistem loglarını göndərmək üçün konfiqurasiya etmək üçün aşağıdakıları bilməlisiniz:
- Təhlükəsizlik Hadisəsi Syslog Mesajlaşmasını Konfiqurasiya etmək üçün Ən Yaxşı Təcrübələr
- Təhlükəsizlik Hadisəsi Syslogs üçün Konfiqurasiya Məkanları
- Təhlükəsizlik Hadisəsi Syslog Mesajlarına Tətbiq Edilən FTD Platforma Parametrləri
- İstənilən siyasətdə sistemloq parametrlərinə dəyişiklik etsəniz, dəyişikliklərin qüvvəyə minməsi üçün yenidən yerləşdirməlisiz.
Təhlükəsizlik Hadisəsi Syslog Mesajlaşmasını Konfiqurasiya etmək üçün Ən Yaxşı Təcrübələr
| Cihaz və Versiya | Konfiqurasiya Məkan |
| Hamısı | Syslog-dan istifadə edəcəksinizsə və ya hadisələri xaricdə saxlayacaqsınızsa, siyasət və qayda adları kimi obyekt adlarında xüsusi simvollardan qaçın. Obyekt adlarında, qəbul edən proqramın ayırıcı kimi istifadə edə biləcəyi vergül kimi xüsusi simvollar olmamalıdır. |
| Atəş Gücü Təhdidindən Müdafiə | 1. FTD platforma parametrlərini konfiqurasiya edin (Cihazlar > Platforma Parametrləri > Təhdidlərdən Müdafiə Parametrləri > Syslog.)
Həmçinin, Təhlükəsizlik Hadisəsi Syslog Mesajlarına Tətbiq Edilən FTD Platforma Parametrlərinə baxın. 2. Girişə nəzarət siyasətinizin Giriş sekmesinde FTD platforma parametrlərindən istifadə etməyi seçin. 3. (Müdaxilə hadisələri üçün) Girişə nəzarət siyasətinizin Giriş nişanında parametrlərdən istifadə etmək üçün müdaxilə siyasətlərini konfiqurasiya edin. (Bu standartdır.)
Bu parametrlərdən hər hansı birini ləğv etmək tövsiyə edilmir. Əsas təfərrüatlar üçün, FTD Cihazlarından Təhlükəsizlik Hadisəsi Syslog Mesajlarını Göndərmə bölməsinə baxın. |
| Bütün digər cihazlar | 1. Xəbərdarlıq cavabı yaradın.
2. Xəbərdarlıq cavabından istifadə etmək üçün girişə nəzarət siyasətini konfiqurasiya edin. 3. (Müdaxilə hadisələri üçün) Müdaxilə siyasətlərində sistem qeydləri parametrlərini konfiqurasiya edin. Tam təfərrüatlar üçün Klassik Cihazlardan Təhlükəsizlik Hadisəsi Syslog Mesajlarını Göndər bölməsinə baxın. |
FTD Cihazlarından Təhlükəsizlik Hadisəsi Syslog Mesajlarını göndərin
Bu prosedur təhlükəsizlik hadisələri (bağlantı, Təhlükəsizliklə bağlı əlaqə, müdaxilə, file, və zərərli proqram hadisələri) Firepower Threat Defense cihazlarından.
Qeyd
Bir çox Firepower Threat Defense sistem qeydi parametrləri təhlükəsizlik hadisələri üçün tətbiq olunmur. Yalnız bu prosedurda təsvir olunan variantları konfiqurasiya edin.
Başlamazdan əvvəl
- FMC-də təhlükəsizlik hadisələri yaratmaq üçün siyasətləri konfiqurasiya edin və görməyi gözlədiyiniz hadisələrin Təhlil menyusu altında müvafiq cədvəllərdə göründüyünü yoxlayın.
- Syslog server IP ünvanını, portunu və protokolunu (UDP və ya TCP) toplayın:
- Cihazlarınızın syslog server(lər)inə çata bildiyinə əmin olun.
- Syslog server(lər)inin uzaq mesajları qəbul edə bildiyini təsdiqləyin.
- Qoşulma qeydi haqqında mühüm məlumat üçün Qoşulma qeydi bölməsinə baxın.
Prosedur
- Addım 1 Firepower Threat Defense cihazınız üçün sistem logu parametrlərini konfiqurasiya edin:
- Cihazlar > Platforma Parametrləri klikləyin.
- Firepower Threat Defense cihazınızla əlaqəli platforma parametrləri siyasətini redaktə edin.
- Sol naviqasiya panelində Syslog düyməsini klikləyin.
- Server, protokol, interfeys və əlaqəli məlumatları daxil etmək üçün Syslog Servers klikləyin və Əlavə et klikləyin. Bu səhifədəki seçimlərlə bağlı suallarınız varsa, Syslog Serverini konfiqurasiya edin.
- Syslog Parametrləri üzərinə klikləyin və aşağıdakı parametrləri konfiqurasiya edin:
- Timest-ı aktivləşdirinamp Syslog Mesajlarında
- Zamanamp Format
- Syslog Device ID-ni aktivləşdirin
- Logging Setup klikləyin.
- Syslogların EMBLEM formatında göndərilib-göndərilməyəcəyini seçin.
- Parametrlərinizi yadda saxlayın.
- Addım 2 Girişə nəzarət siyasəti üçün ümumi qeyd parametrlərini konfiqurasiya edin (o cümlədən file və zərərli proqramların qeydiyyatı):
- Siyasətlər > Girişə Nəzarət klikləyin.
- Müvafiq girişə nəzarət siyasətini redaktə edin.
- Giriş düyməsini basın.
- FTD 6.3 və daha yenisini seçin: Cihazda yerləşdirilmiş FTD Platforma Parametrləri siyasətində konfiqurasiya edilmiş sistem qeydləri parametrlərindən istifadə edin.
- (İstəyə görə) Syslog Severity seçin.
- Göndərsən file və zərərli proqram hadisələri üçün Syslog mesajlarını göndər seçin File və Zərərli proqram hadisələri.
- Saxla klikləyin.
- Addım 3 Girişə nəzarət siyasəti üçün təhlükəsizliklə əlaqəli əlaqə hadisələri üçün qeydi aktivləşdirin:
- Eyni girişə nəzarət siyasətində Təhlükəsizlik Kəşfiyyatı nişanına klikləyin.
- Aşağıdakı yerlərin hər birində Logging (
) və bağlantıların və Syslog Serverin başlanğıcını və sonunu aktivləşdirin:
- DNS Siyasətinin yanında.
- Blok siyahısı qutusunda, Şəbəkələr və üçün URLs.
- Saxla klikləyin.
- Addım 4 Girişə nəzarət siyasətində hər bir qayda üçün sistem qeydini aktivləşdirin:
- Eyni girişə nəzarət siyasətində Qaydalar sekmesine klikləyin.
- Redaktə etmək üçün qaydaya klikləyin.
- Qaydada Giriş sekmesine klikləyin.
- Əlaqələrin əvvəlini və ya sonunu və ya hər ikisini qeyd etməyi seçin.
(Bağlantı qeydi çoxlu məlumat yaradır; həm başlanğıcda, həm də sonda qeyd etmək təxminən iki dəfə çox məlumat yaradır. Hər bir əlaqə həm əvvəlində, həm də sonunda qeyd edilə bilməz.) - Əgər daxil olacaqsınızsa file hadisələr üçün Log seçin Files.
- Syslog Serveri aktivləşdirin.
- Qaydanın “Giriş Nəzarətinin Qeydiyyatında Defolt sistemloq konfiqurasiyasından istifadə edilməsi” olduğunu yoxlayın.
- Əlavə et klikləyin.
- Siyasətdəki hər bir qayda üçün təkrarlayın.
- Addım 5 Əgər müdaxilə hadisələrini göndərəcəksinizsə:
- Girişə nəzarət siyasətinizlə əlaqəli müdaxilə siyasətinə keçin.
- Müdaxilə siyasətinizdə Qabaqcıl Parametrlər > Syslog Alerting > Aktivləşdirildi klikləyin.
- Lazım gələrsə, Redaktə et üzərinə klikləyin
- Seçimləri daxil edin:
Seçim Dəyər Giriş Hostu Əgər siz müdaxilə hadisəsi sistemloqu mesajlarını başqa sistemloq mesajları göndərəcəyinizdən fərqli bir sistemloq serverinə göndərməyəcəksinizsə, yuxarıda konfiqurasiya etdiyiniz parametrlərdən istifadə etmək üçün bu yeri boş buraxın. Obyekt Bu parametr yalnız bu səhifədə Logging Host təyin etdiyiniz halda tətbiq edilir. Təsvirlər üçün Syslog Alert Facilities-ə baxın.
Ciddilik Bu parametr yalnız bu səhifədə Logging Host təyin etdiyiniz halda tətbiq edilir. Təsvirlər üçün Syslog Ciddilik Səviyyələrinə baxın.
- Geri klikləyin.
- Sol naviqasiya panelində Siyasət Məlumatı üzərinə klikləyin.
- Dəyişiklikləri Təmin et üzərinə klikləyin.
Bundan sonra nə etməli
- (İstəyə bağlı) Fərdi siyasətlər və qaydalar üçün müxtəlif giriş parametrlərini konfiqurasiya edin. Əlaqə və Təhlükəsizlik Kəşfiyyat Hadisələri (Bütün Cihazlar) üçün Syslogs üçün Konfiqurasiya Məkanlarında müvafiq cədvəl sətirlərinə baxın.
- Bu parametrlər Syslog Siqnal Cavabının Yaradılması bölməsində təsvir olunduğu kimi konfiqurasiya edilən sistem qeydi xəbərdarlığı cavablarını tələb edəcək. Onlar bu prosedurda konfiqurasiya etdiyiniz platforma parametrlərindən istifadə etmirlər.
- Klassik cihazlar üçün təhlükəsizlik hadisəsi sistem jurnalının qeydini konfiqurasiya etmək üçün Klassik Cihazlardan Təhlükəsizlik Hadisəsi Sysloq Mesajlarını Göndər bölməsinə baxın.
- Dəyişikliklər etməyi bitirmisinizsə, dəyişikliklərinizi idarə olunan cihazlara yerləşdirin.
Klassik Cihazlardan Təhlükəsizlik Hadisəsi Syslog Mesajlarını göndərin
Başlamazdan əvvəl
- Təhlükəsizlik hadisələri yaratmaq üçün siyasətləri konfiqurasiya edin.
- Cihazlarınızın syslog server(lər)inə çata bildiyinə əmin olun.
- Syslog server(lər)inin uzaq mesajları qəbul edə bildiyini təsdiqləyin.
- Qoşulma qeydi haqqında mühüm məlumat üçün Qoşulma qeydi bölməsinə baxın.
Prosedur
- Addım 1 Klassik cihazlarınız üçün xəbərdarlıq cavabını konfiqurasiya edin: Baxın Syslog Alert Cavabının yaradılması.
- Addım 2 Girişə nəzarət siyasətində syslog parametrlərini konfiqurasiya edin:
- Siyasətlər > Girişə Nəzarət klikləyin.
- Müvafiq girişə nəzarət siyasətini redaktə edin.
- Giriş düyməsini basın.
- Xüsusi syslog siqnalından istifadə edərək Göndər seçin.
- Yuxarıda yaratdığınız Syslog Siqnalını seçin.
- Saxla klikləyin.
- Addım 3 Əgər göndərəcəksinizsə file və zərərli proqram hadisələri:
- Üçün Syslog mesajlarını göndər seçin File və Zərərli proqram hadisələri.
- Saxla klikləyin.
- Addım 4 Əgər müdaxilə hadisələrini göndərəcəksinizsə:
- Girişə nəzarət siyasətinizlə əlaqəli müdaxilə siyasətinə keçin.
- Müdaxilə siyasətinizdə Qabaqcıl Parametrlər > Syslog Alerting > Aktivləşdirildi klikləyin.
- Lazım gələrsə, Redaktə et üzərinə klikləyin
- Seçimləri daxil edin:
Seçim Dəyər Giriş Hostu Əgər siz müdaxilə hadisəsi sistemloqu mesajlarını başqa sistemloq mesajları göndərəcəyinizdən fərqli bir sistemloq serverinə göndərməyəcəksinizsə, yuxarıda konfiqurasiya etdiyiniz parametrlərdən istifadə etmək üçün bu yeri boş buraxın. Obyekt Bu parametr yalnız bu səhifədə Logging Host təyin etdiyiniz halda tətbiq edilir. Syslog Xəbərdarlıq Obyektlərinə baxın.
Ciddilik Bu parametr yalnız bu səhifədə Logging Host təyin etdiyiniz halda tətbiq edilir. Syslog Ciddilik Səviyyələrinə baxın.
- Geri klikləyin.
- Sol naviqasiya panelində Siyasət Məlumatı üzərinə klikləyin.
- Dəyişiklikləri Təmin et üzərinə klikləyin.
Bundan sonra nə etməli
- (İstəyə görə) Fərdi girişə nəzarət qaydaları üçün müxtəlif giriş parametrlərini konfiqurasiya edin. Qoşulma və Təhlükəsizlik Kəşfiyyat Hadisələri (Bütün Cihazlar) üçün Syslogs üçün Konfiqurasiya Məkanlarında müvafiq cədvəl sətirlərinə baxın. Bu parametrlər Syslog Siqnal Cavabının Yaradılması bölməsində təsvir olunduğu kimi konfiqurasiya edilən sistem qeydi xəbərdarlığı cavablarını tələb edəcək. Onlar yuxarıda konfiqurasiya etdiyiniz parametrlərdən istifadə etmirlər.
- FTD cihazları üçün təhlükəsizlik hadisəsi sistem jurnalının qeydini konfiqurasiya etmək üçün FTD Cihazlarından Təhlükəsizlik Hadisəsi Sysloq Mesajlarını Göndər bölməsinə baxın.
Təhlükəsizlik Hadisəsi Syslogs üçün Konfiqurasiya Məkanları
- Bağlantı və Təhlükəsizlik Kəşfiyyat Hadisələri (Bütün Cihazlar) üçün Syslogs üçün Konfiqurasiya Məkanları12
- Müdaxilə Hadisələri üçün Syslogs üçün Konfiqurasiya Yerləri (FTD Cihazları)
- Müdaxilə Hadisələri üçün Syslogs üçün Konfiqurasiya Məkanları (FTD-dən başqa cihazlar)
- Üçün Syslogs üçün Konfiqurasiya Məkanları File və Zərərli proqram hadisələri
Bağlantı və Təhlükəsizlik Kəşfiyyat Hadisələri üçün Syslogs üçün Konfiqurasiya Məkanları (Bütün Cihazlar)
Giriş parametrlərini konfiqurasiya etmək üçün bir çox yer var. Lazım olan seçimləri təyin etdiyinizə əmin olmaq üçün aşağıdakı cədvəldən istifadə edin.
Əhəmiyyətli
- Syslog parametrlərini konfiqurasiya edərkən, xüsusən də digər konfiqurasiyalardan miras alınmış defoltlardan istifadə edərkən diqqətli olun. Aşağıdakı cədvəldə qeyd olunduğu kimi bəzi seçimlər bütün idarə olunan cihaz modelləri və proqram təminatı versiyaları üçün OLMAZ.
- Bağlantı qeydini konfiqurasiya edərkən vacib məlumat üçün Qoşulma qeydi bölməsinə baxın.
| Konfiqurasiya Məkan | Təsvir və Daha çox Məlumat |
| Cihazlar > Platforma Parametrləri, Təhdiddən Müdafiə Parametrləri siyasəti, Syslog | Bu seçim yalnız Firepower Threat Defense cihazlarına aiddir.
Burada konfiqurasiya etdiyiniz parametrlər Girişə Nəzarət siyasəti üçün Giriş parametrlərində göstərilə və sonra istifadə oluna və ya ləğv edilə bilər. bu cədvəldə qalan siyasət və qaydalar. Təhlükəsizlik Hadisəsi Syslog Mesajlarına Tətbiq Edilən FTD Platforma Parametrlərinə və Syslog və alt mövzulara baxın. |
| Siyasətlər > Girişə Nəzarət, , Giriş | Burada konfiqurasiya etdiyiniz parametrlər, bu cədvəlin qalan sətirlərində göstərilən yerlərdə nəsil siyasət və qaydalardakı defoltları ləğv etməyincə, bütün əlaqə və təhlükəsizlik kəşfiyyatı hadisələri üçün sistem qeydləri üçün defolt parametrlərdir.
FTD cihazları üçün tövsiyə edilən parametr: FTD Platforma Parametrlərindən istifadə edin. Məlumat üçün, Təhlükəsizlik Hadisəsi Syslog Mesajlarına Tətbiq Edilən FTD Platforma Parametrlərinə və Syslog və alt mövzulara baxın. Bütün digər cihazlar üçün tələb olunan parametr: Sistem qeydindən istifadə edin. Syslog xəbərdarlığını təyin etsəniz, Syslog Alert Cavabının yaradılmasına baxın. Giriş sekmesindeki parametrlər haqqında daha çox məlumat üçün Girişə Nəzarət Siyasətləri üçün Giriş Parametrlərinə baxın. |
| Siyasətlər > Girişə Nəzarət, , Qaydalar, Defolt Fəaliyyət sıra,
Giriş ( |
Girişə nəzarət siyasəti ilə əlaqəli defolt əməliyyat üçün giriş parametrləri.
Girişə Nəzarət Qaydaları bölməsində və Siyasət Defolt Fəaliyyəti ilə Əlaqələrin Qeydiyyatında Qeydiyyat haqqında məlumatlara baxın. |
| Siyasətlər > Girişə Nəzarət, , Qaydalar, , Giriş | Girişə nəzarət siyasətində xüsusi qayda üçün parametrlərin qeydi.
Girişə Nəzarət Qaydaları fəslində giriş haqqında məlumata baxın. |
| Siyasətlər > Girişə Nəzarət, , Təhlükəsizlik Kəşfiyyatı,
Giriş ( |
Təhlükəsizlik Kəşfiyyatı Blok siyahıları üçün giriş parametrləri. Konfiqurasiya etmək üçün bu düymələri basın:
• DNS Blok Siyahısının Qeydiyyatı Seçimləri • URL Blok Siyahısı Giriş Seçimləri • Şəbəkə Blok Siyahısının Qeydiyyatı Seçimləri (bloklanmış siyahıdakı IP ünvanları üçün)
İlkin şərtlər bölməsi və alt mövzular və keçidlər daxil olmaqla Təhlükəsizlik Kəşfiyyatını Konfiqurasiya edin. |
| Siyasətlər > SSL, ,
Defolt Fəaliyyət sıra, Giriş ( |
SSL siyasəti ilə əlaqəli defolt əməliyyat üçün giriş parametrləri.
Siyasət Defolt Fəaliyyəti ilə Əlaqələrin Qeydinə Baxın. |
| Siyasətlər > SSL, , , Giriş | SSL qaydaları üçün giriş parametrləri.
TLS/SSL Qayda Komponentlərinə baxın. |
| Siyasətlər > Ön filtr, ,
Defolt Fəaliyyət sıra, Giriş ( |
Ön filtr siyasəti ilə əlaqəli defolt əməliyyat üçün giriş parametrləri.
Siyasət Defolt Fəaliyyəti ilə Əlaqələrin Qeydinə Baxın. |
| Siyasətlər > Ön filtr, ,
, Giriş |
Ön filtr siyasətində hər bir prefilter qaydası üçün giriş parametrləri.
Tunel və Prefilter Qayda Komponentlərinə baxın |
| Siyasətlər > Ön filtr, ,
, Giriş |
Ön filtr siyasətində hər tunel qaydası üçün giriş parametrləri.
Tunel və Prefilter Qayda Komponentlərinə baxın |
| FTD klaster konfiqurasiyaları üçün əlavə sistem qeydləri parametrləri: | Atəş Gücü Təhlükədən Müdafiə bölməsində syslog-a çoxsaylı istinadlar var; "syslog" bölməsini axtarın. |
Müdaxilə Hadisələri üçün Syslogs üçün Konfiqurasiya Yerləri (FTD Cihazları)
Siz müxtəlif yerlərdə müdaxilə siyasətləri üçün sistemloq parametrlərini təyin edə və istəyə görə girişə nəzarət siyasətindən və ya FTD Platforma Parametrlərindən və ya hər ikisindən parametrləri miras ala bilərsiniz.
| Konfiqurasiya Məkan | Təsvir və Daha çox Məlumat |
| Cihazlar > Platforma Parametrlər, Təhdiddən Müdafiə Parametrləri siyasəti, Syslog | Burada konfiqurasiya etdiyiniz Syslog təyinatları müdaxilə siyasəti üçün defolt ola bilən girişə nəzarət siyasətinin Giriş sekmesinde göstərilə bilər.
Təhlükəsizlik Hadisəsi Syslog Mesajlarına Tətbiq Edilən FTD Platforma Parametrlərinə və Syslog və alt mövzulara baxın. |
| Siyasətlər > Girişə Nəzarət, , Giriş | Müdaxilə üçün syslog təyinatı üçün defolt parametr
müdaxilə siyasəti digər giriş hostlarını müəyyən etmirsə, hadisələr. Girişə Nəzarət Siyasətləri üçün Giriş Parametrlərinə baxın. |
| Siyasətlər > Müdaxilə, , Qabaqcıl Parametrlər, aktivləşdirin Syslog Xəbərdarlığı, klikləyin Redaktə et | Girişə nəzarət siyasətinin Giriş nişanında göstərilən təyinatlardan başqa sistemloq kollektorlarını təyin etmək və obyekt və ciddiliyi müəyyən etmək üçün Müdaxilə Hadisələri üçün Syslog Siqnalının Konfiqurasiyasına baxın.
istifadə etmək istəyirsinizsə Ciddilik or Obyekt və ya hər ikisi müdaxilə siyasətində konfiqurasiya edildiyi kimi, siz də etməlisiniz siyasətdə giriş hostlarını konfiqurasiya edin. Girişə nəzarət siyasətində göstərilən giriş hostlarından istifadə etsəniz, müdaxilə siyasətində göstərilən şiddət və imkan istifadə edilməyəcək. |
Müdaxilə Hadisələri üçün Syslogs üçün Konfiqurasiya Məkanları (FTD-dən başqa cihazlar)
- (Defolt) Girişə nəzarət siyasəti Girişə Nəzarət Siyasətləri üçün Giriş Parametrlərini qeyd etmək, Syslog xəbərdarlığını təyin etsəniz (Syslog Xəbərdarlıq Cavabının yaradılmasına baxın.)
- Və ya baxın. Müdaxilə Hadisələri üçün Syslog Siqnalının Konfiqurasiyası.
Defolt olaraq, müdaxilə siyasəti girişə nəzarət siyasətinin Giriş sekmesindəki parametrlərdən istifadə edir. FTD-dən başqa cihazlara aid olan parametrlər orada konfiqurasiya edilmədikdə, sistem qeydləri FTD-dən başqa cihazlar üçün göndərilməyəcək və heç bir xəbərdarlıq görünməyəcək.
Üçün Syslogs üçün Konfiqurasiya Məkanları File və Zərərli proqram hadisələri
| Konfiqurasiya Məkan | Təsvir və Daha çox Məlumat |
| Girişə nəzarət siyasətində:
Siyasətlər > Girişə Nəzarət, , Giriş |
Bu, syslogs göndərmək üçün sistemin konfiqurasiyası üçün əsas yerdir file və zərərli proqram hadisələri.
FTD Platforma Parametrlərində sistemloq parametrlərini istifadə etmirsinizsə, xəbərdarlıq cavabı da yaratmalısınız. Baxın Syslog Siqnal Cavabının Yaradılması. |
| Konfiqurasiya Məkan | Təsvir və Daha çox Məlumat |
| Atəş Gücü Təhdidindən Müdafiə Platformasının Parametrlərində:
Cihazlar > Platforma Parametrlər, Təhdiddən Müdafiə Parametrləri siyasəti, Syslog |
Bu parametrlər yalnız dəstəklənən versiyaları işləyən Firepower Threat Defense cihazlarına tətbiq edilir və yalnız FTD platforma parametrlərindən istifadə etmək üçün girişə nəzarət siyasətində Logging tabını konfiqurasiya etsəniz.
Təhlükəsizlik Hadisəsi Syslog Mesajlarına Tətbiq Edilən FTD Platforma Parametrlərinə və Syslog və alt mövzulara baxın. |
| Girişə nəzarət qaydasında:
Siyasətlər > Girişə Nəzarət, , , Giriş |
FTD Platforma Parametrlərində sistemloq parametrlərini istifadə etmirsinizsə, xəbərdarlıq cavabı da yaratmalısınız. Baxın Syslog Siqnal Cavabının Yaradılması. |
Təhlükəsizlik Hadisəsi Syslog Mesajlarının Anatomiyası
ExampFTD-dən təhlükəsizlik hadisəsi mesajı (Intrusion Event)

Cədvəl 1: Təhlükəsizlik Hadisəsi Syslog Mesajlarının Komponentləri
| Maddə Nömrə in Sample Mesaj | Başlıq Element | Təsvir |
| 0 | PRI | Xəbərdarlığın həm Vasitəsini, həm də Ciddiliyini təmsil edən prioritet dəyər. Dəyər yalnız FMC platforması parametrlərindən istifadə edərək EMBLEM formatında girişi aktiv etdikdə sistemloq mesajlarında görünür. Əgər sən
girişə nəzarət siyasəti vasitəsilə müdaxilə hadisələrinin qeydiyyata alınmasını aktivləşdirin Giriş nişanı, PRI dəyəri avtomatik olaraq syslog mesajlarında göstərilir. EMBLEM formatını necə aktivləşdirmək barədə məlumat üçün, Baxın. PRI haqqında məlumat üçün baxın RFC5424. |
| 1 | Zamanamp | Syslog mesajının cihazdan göndərildiyi tarix və vaxt.
• (FTD cihazlarından göndərilən sistem qeydləri) Girişə nəzarət siyasətində və onun törəmələrindəki parametrlərdən istifadə etməklə göndərilən sistem qeydləri üçün və ya bu formatı FTD Platforma Parametrlərində istifadə etmək təyin olunarsa, tarix formatı ISO 8601 zaman sayında müəyyən edilmiş formatdır.amp RFC 5424-də (yyyy-AA-ggTH:mm:ssZ) göstərildiyi kimi format, burada Z hərfi UTC vaxt qurşağını göstərir. • (Bütün digər cihazlardan göndərilən sistem qeydləri) Girişə nəzarət siyasətində və onun törəmələrindəki parametrlərdən istifadə edərək göndərilən sistem qeydləri üçün tarix formatı ISO 8601 zaman göstəricisində müəyyən edilmiş formatdır.amp RFC 5424-də (yyyy-AA-ggTH:mm:ssZ) göstərildiyi kimi format, burada Z hərfi UTC vaxt qurşağını göstərir. • Əks halda, vaxt zonası göstərilməsə də, bu, UTC saat qurşağında ay, gün və vaxtdır.
Vaxtı konfiqurasiya etmək üçünamp FTD Platforma Parametrlərində quraşdırma üçün Syslog Parametrlərini Konfiqurasiya edin. |
| 2 | Mesajın göndərildiyi cihaz və ya interfeys.
Bu ola bilər: • interfeysin IP ünvanı • Cihazın host adı • Xüsusi cihaz identifikatoru |
(FTD cihazlarından göndərilən sistem qeydləri üçün)
Syslog mesajı FTD Platforma Parametrlərindən istifadə edərək göndərilibsə, bu, konfiqurasiya edilmiş dəyərdir. Syslog Parametrləri üçün Syslog Device ID-ni aktivləşdirin seçim, əgər göstərilmişdirsə. Əks halda, bu element başlıqda mövcud deyil. Bu parametri FTD Platforma Parametrlərində konfiqurasiya etmək üçün Syslog Parametrlərini Konfiqurasiya edin. |
| 3 | Fərdi dəyər | Mesaj xəbərdarlıq cavabından istifadə edilərək göndərilibsə, bu Tag konfiqurasiya edilmişsə, mesajı göndərən xəbərdarlıq cavabında konfiqurasiya edilmiş dəyər. (Syslog Siqnal Cavabının Yaradılmasına baxın.)
Əks halda, bu element başlıqda mövcud deyil. |
| 4 | %FTD
%NGIPS |
Mesajı göndərən cihazın növü.
• %FTD Atəş Gücü Təhdidindən Müdafiədir • %NGIPS bütün digər cihazlardır |
| 5 | Ciddilik | Mesajı işə salan siyasət üçün sistemloq parametrlərində göstərilən ciddilik.
Ciddilik təsvirləri üçün Ciddilik Səviyyələri və ya Syslog Şiddət Səviyyələrinə baxın. |
| 6 | Hadisə növü identifikatoru | • 430001: Müdaxilə hadisəsi
• 430002: Bağlantı hadisəsi əlaqənin əvvəlində qeydə alınıb • 430003: Bağlantı hadisəsi əlaqənin sonunda qeyd edildi
• 430004: File hadisə • 430005: File zərərli proqram hadisəsi |
| — | Obyekt | Təhlükəsizliyə dair Hadisə Syslog Mesajlarında Obyektə baxın |
| — | Mesajın qalığı | İki nöqtə ilə ayrılmış sahələr və dəyərlər.
Boş və ya naməlum dəyərləri olan sahələr mesajlardan çıxarılır. Sahə təsvirləri üçün baxın: • Əlaqə və Təhlükəsizlik Kəşfiyyatı Hadisə Sahələri. • Müdaxilə Hadisələri Sahələri • File və Zərərli Proqram Hadisə Sahələri
Qeyd Sahənin təsviri siyahılarına həm sistemlog sahələri, həm də daxildir Tədbirdə görünən sahələr viewer (Atəş Gücü İdarəetmə Mərkəzindəki Analiz menyusunun altındakı menyu seçimləri web interfeys.) Syslog vasitəsilə mövcud olan sahələr belə etiketlənir. Tədbirdə görünən bəzi sahələr viewsyslog vasitəsilə mövcud deyil. Həmçinin, bəzi syslog sahələri tədbirə daxil edilmir viewer (lakin axtarış vasitəsilə əldə edilə bilər) və bəzi sahələr birləşdirilir və ya ayrılır. |
Təhlükəsizlik Hadisələri Syslog Mesajlarında Obyekt
Obyekt dəyərləri təhlükəsizlik hadisələri üçün sistemloq mesajlarında ümumiyyətlə uyğun deyil. Bununla belə, Obyektə ehtiyacınız varsa, aşağıdakı cədvəldən istifadə edin:
| Cihaz | Bağlantı Hadisələrinə Obyekti Daxil Etmək | Kimə Daxil et Obyekt in Müdaxilə Hadisələri | Syslog Mesajında Məkan |
| FTD | FTD Platforma Parametrlərində EMBLEM seçimindən istifadə edin.
Obyekt həmişə Xəbərdarlıq FTD Platforma Parametrlərindən istifadə edərək syslog mesajlarını göndərərkən əlaqə hadisələri üçün. |
FTD Platforma Parametrlərində EMBLEM seçimindən istifadə edin və ya
müdaxilə siyasətində syslog parametrlərindən istifadə edərək girişi konfiqurasiya edin. Siz müdaxilə siyasətindən istifadə edirsinizsə, müdaxilə siyasəti parametrlərində giriş hostunu da göstərməlisiniz. |
Obyekt mesajın başlığında görünmür, lakin sistemlog kollektoru dəyəri əldə edə bilər
RFC 5424, bölmə 6.2.1 əsasında. |
| Syslog xəbərdarlığını aktivləşdirin və
müdaxilə siyasətində obyekti və şiddəti konfiqurasiya edin. Baxın Intrusion Hadisələri üçün Syslog Siqnalının Konfiqurasiyası. |
|||
| FTD-dən başqa cihazlar | Xəbərdarlıq cavabından istifadə edin. | Müdaxilə siyasətinin qabaqcıl parametrlərində sistem jurnalı parametrindən və ya girişə nəzarət siyasətinin Giriş tabında müəyyən edilmiş xəbərdarlıq cavabından istifadə edin. |
Ətraflı məlumat üçün Intrusion Syslog Alerts və Syslog Alert Response yaradılması üçün Obyektlərə və Ciddiliklərə baxın.
Firepower Syslog Mesaj Növləri
Firepower aşağıdakı cədvəldə təsvir olunduğu kimi çoxlu syslog məlumat növləri göndərə bilər:
| Syslog Data Tipi | Bax |
| FMC-dən audit qeydləri | Audit Qeydlərini Syslog-a və Sistemin Təftişi bölməsinə axın |
| Klassik cihazlardan audit qeydləri (ASA FirePOWER, NGIPSv) | Klassik Cihazlardan Audit Qeydlərini yayımlayın və Sistemin yoxlanması bölməsi
CLI əmri: syslog |
| FTD cihazlarından cihazın sağlamlığı və şəbəkə ilə bağlı qeydlər | Syslog və alt mövzular haqqında |
| FTD cihazlarından əlaqə, təhlükəsizlik kəşfiyyatı və müdaxilə hadisəsi qeydləri | Təhlükəsizlik Hadisəsi Məlumatlarını Syslog-a Göndərmək üçün Sistemin Konfiqurasiyası Haqqında. |
| Klassik cihazlardan əlaqə, təhlükəsizlik kəşfiyyatı və müdaxilə hadisəsi qeydləri | Təhlükəsizlik Hadisəsi Məlumatlarını Syslog-a Göndərmək üçün Sistemin Konfiqurasiyası Haqqında |
| üçün qeydlər file və zərərli proqram hadisələri | Təhlükəsizlik Hadisəsi Məlumatlarını Syslog-a Göndərmək üçün Sistemin Konfiqurasiyası Haqqında |
Təhlükəsizlik Hadisələri üçün Syslogun məhdudiyyətləri
- Syslog-dan istifadə edəcəksinizsə və ya hadisələri xaricdə saxlayacaqsınızsa, siyasət və qayda adları kimi obyekt adlarında xüsusi simvollardan qaçın. Obyekt adlarında, qəbul edən proqramın ayırıcı kimi istifadə edə biləcəyi vergül kimi xüsusi simvollar olmamalıdır.
- Hadisələrin syslog kollektorunuzda görünməsi 15 dəqiqə çəkə bilər.
- Aşağıdakılar üçün məlumatlar file və zərərli proqram hadisələri syslog vasitəsilə mövcud deyil:
- Retrospektiv hadisələr
- tərəfindən yaradılan hadisələr AMP Son nöqtələr üçün
eStreamer Server axını
- Event Streamer (eStreamer) sizə bir neçə növ hadisə məlumatını Atəş Gücü İdarəetmə Mərkəzindən xüsusi hazırlanmış müştəri tətbiqinə ötürməyə imkan verir. Əlavə məlumat üçün Firepower System Event Streamer İnteqrasiya Təlimatına baxın.
- eStreamer serveri kimi istifadə etmək istədiyiniz cihaz xarici müştəriyə eStreamer hadisələrini yayımlamağa başlamazdan əvvəl siz eStreamer serverini müştərilərə hadisələr göndərmək, müştəri haqqında məlumat vermək və quraşdırma zamanı istifadə etmək üçün bir sıra autentifikasiya etimadnaməsini yaratmaq üçün konfiqurasiya etməlisiniz. rabitə. Siz bütün bu tapşırıqları cihazın istifadəçi interfeysindən yerinə yetirə bilərsiniz. Parametrləriniz saxlandıqdan sonra seçdiyiniz tədbirlər tələb olunduqda eStreamer müştərilərinə yönləndiriləcək.
- Siz eStreamer serverinin hansı hadisələri tələb edən müştərilərə ötürə biləcəyinə nəzarət edə bilərsiniz.
Cədvəl 2: eStreamer Server tərəfindən ötürülə bilən hadisə növləri
| Hadisə Növ | Təsvir |
| Müdaxilə Hadisələri | idarə olunan cihazlar tərəfindən yaradılan müdaxilə hadisələri |
| Müdaxilə Hadisəsi Paket Məlumatı | müdaxilə hadisələri ilə əlaqəli paketlər |
| Hücum Hadisəsi Əlavə Məlumatı | a-a qoşulan müştərinin mənşəli IP ünvanları kimi müdaxilə hadisəsi ilə əlaqəli əlavə məlumatlar web HTTP proxy və ya yük balanslaşdırıcısı vasitəsilə server |
| Kəşf hadisələri | Şəbəkə kəşf hadisələri |
| Korrelyasiya və İcazə verin Hadisələrin siyahısı | korrelyasiya və uyğunluq hadisələrin siyahısını verir |
| Təsir Bayrağı Xəbərdarlıqları | FMC tərəfindən yaradılan təsir xəbərdarlıqları |
| İstifadəçi hadisələri | istifadəçi hadisələri |
| Hadisə Növ | Təsvir |
| Zərərli proqram hadisələri | zərərli proqram hadisələri |
| File Hadisələr | file hadisələr |
| Bağlantı hadisələri | nəzarət edilən hostlar və bütün digər hostlar arasında seans trafiki haqqında məlumat. |
Təhlükəsizlik Tədbiri üçün Syslog və eStreamer-in müqayisəsi
Ümumiyyətlə, hazırda eStreamer-ə ciddi sərmayəsi olmayan təşkilatlar təhlükəsizlik hadisəsi məlumatlarını xaricdən idarə etmək üçün eStreamer deyil, syslog-dan istifadə etməlidirlər.
| Syslog | eStreamer |
| Heç bir fərdiləşdirmə tələb olunmur | Hər buraxılışda dəyişikliklərə uyğunlaşmaq üçün əhəmiyyətli fərdiləşdirmə və davamlı texniki xidmət tələb olunur |
| Standart | Mülkiyyət |
| Syslog standartı xüsusilə UDP istifadə edərkən məlumat itkisindən qorunmur | Məlumat itkisinə qarşı qorunma |
| Birbaşa cihazlardan göndərir | FMC-dən göndərir, emal xərcləri əlavə edir |
| üçün dəstək file və zərərli proqram hadisələri, əlaqə
hadisələr (təhlükəsizlik kəşfiyyatı hadisələri daxil olmaqla) və müdaxilə hadisələri. |
eStreamer Server Streaming-də sadalanan bütün hadisə növləri üçün dəstək. |
| Bəzi hadisə məlumatları yalnız FMC-dən göndərilə bilər. Syslog vasitəsilə deyil, yalnız eStreamer vasitəsilə göndərilən məlumatlara baxın. | Syslog vasitəsilə birbaşa cihazlardan göndərilə bilməyən data daxildir. Syslog vasitəsilə deyil, yalnız eStreamer vasitəsilə göndərilən məlumatlara baxın. |
Məlumat yalnız eStreamer vasitəsilə göndərilir, Syslog vasitəsilə deyil
Aşağıdakı məlumatlar yalnız Atəş Gücü İdarəetmə Mərkəzindən əldə edilə bilər və buna görə də cihazlardan syslog vasitəsilə göndərilə bilməz:
- Paket Qeydləri
- Intrusion Hadisəsi Əlavə Məlumat hadisələri
Təsvir üçün eStreamer Server Streaming-ə baxın. - Statistika və ümumi hadisələr
- Şəbəkə kəşf hadisələri
- İstifadəçi fəaliyyəti və giriş hadisələri
- Korrelyasiya hadisələri
- Zərərli proqram hadisələri üçün:
- retrospektiv hökmlər
- Müvafiq SHA-lar haqqında məlumat artıq cihazla sinxronlaşdırılmayıbsa, təhlükə adı və yerləşdirmə
- Aşağıdakı sahələr:
- Impact və ImpactFlag sahələri
Təsvir üçün eStreamer Server Streaming-ə baxın. - IOC_Count sahəsi
- Impact və ImpactFlag sahələri
- Ən çox xam ID və UUID.
İstisnalar:- Bağlantı hadisələri üçün sistem qeydlərinə aşağıdakılar daxildir: FirewallPolicyUUID, FirewallRuleID, TunnelRuleID, MonitorRuleID, SI_CategoryID, SSL_PolicyUUID və SSL_RuleID
- Hücum hadisələri üçün sistem qeydlərinə IntrusionPolicyUUID, GeneratorID və SignatureID daxildir
- Genişlənmiş metadata, o cümlədən, lakin bunlarla məhdudlaşmayaraq:
- Tam ad, şöbə, telefon nömrəsi və s. kimi LDAP tərəfindən təmin edilən istifadəçi təfərrüatları. Syslog hadisələrdə yalnız istifadəçi adlarını təmin edir.
- SSL Sertifikat təfərrüatları kimi dövlət əsaslı məlumat üçün təfərrüatlar. Syslog sertifikat barmaq izi kimi əsas məlumatları təqdim edir, lakin sertifikat CN kimi digər sertifikat detallarını təmin etməyəcək.
- Tətbiq kimi ətraflı proqram məlumatı Tags və Kateqoriyalar. Syslog yalnız Tətbiq adlarını təmin edir. Bəzi metadata mesajlarına obyektlər haqqında əlavə məlumat da daxildir.
- Geolokasiya məlumatları
eStreamer Tədbir növlərinin seçilməsi
- eStreamer Hadisə Konfiqurasiyası qeyd qutuları eStreamer serverinin hansı hadisələri ötürə biləcəyinə nəzarət edir.
- Müştəriniz hələ də eStreamer serverinə göndərdiyi sorğu mesajında almaq istədiyiniz hadisə növlərini xüsusi olaraq tələb etməlidir. Əlavə məlumat üçün Firepower System Event Streamer İnteqrasiya Təlimatına baxın.
- Çoxdomen yerləşdirməsində siz istənilən domen səviyyəsində eStreamer Hadisə Konfiqurasiyasını konfiqurasiya edə bilərsiniz. Bununla belə, əgər əcdad domeni müəyyən bir hadisə növünü aktivləşdiribsə, siz nəsil domenlərdə həmin hadisə növünü söndürə bilməzsiniz.
- Siz FMC üçün bu tapşırığı yerinə yetirmək üçün Admin istifadəçisi olmalısınız.
Prosedur
- Addım 1 Sistem > İnteqrasiya seçin.
- Addım 2 eStreamer klikləyin.
- Addım 3 eStreamer Hadisə Konfiqurasiyası altında eStreamer Server Yayımında təsvir edilən eStreamer-in sorğu göndərən müştərilərə yönləndirməsini istədiyiniz hadisələr növlərinin yanındakı qeyd qutularını yoxlayın və ya silin.
- Addım 4 Saxla vurun.
eStreamer Müştəri Əlaqələrinin konfiqurasiyası
- eStreamer müştəriyə eStreamer hadisələrini göndərməzdən əvvəl siz müştərini eStreamer səhifəsindən eStreamer serverinin həmyaşıdları verilənlər bazasına əlavə etməlisiniz. Siz həmçinin eStreamer serveri tərəfindən yaradılan autentifikasiya sertifikatını müştəriyə kopyalamalısınız. Bu addımları tamamladıqdan sonra müştərinin eStreamer serverinə qoşulmasını təmin etmək üçün eStreamer xidmətini yenidən başlatmağa ehtiyac yoxdur.
- Çoxdomen yerləşdirməsində siz istənilən domendə eStreamer müştəri yarada bilərsiniz. Doğrulama sertifikatı müştəriyə hadisələri yalnız müştəri sertifikatının domenindən və istənilən nəsil domenlərindən tələb etməyə imkan verir. eStreamer konfiqurasiya səhifəsi yalnız cari domenlə əlaqəli müştəriləri göstərir, ona görə də siz sertifikatı endirmək və ya ləğv etmək istəyirsinizsə, müştərinin yaradıldığı domenə keçin.
- FMC üçün bu tapşırığı yerinə yetirmək üçün Admin və ya Discovery Admin istifadəçisi olmalısınız.
Prosedur
- Addım 1 Sistem > İnteqrasiya seçin.
- Addım 2 eStreamer klikləyin.
- Addım 3 Müştəri yarat klikləyin.
- Addım 4 Hostname sahəsində eStreamer müştərisini işlədən hostun host adını və ya IP ünvanını daxil edin.
Qeyd DNS həllini konfiqurasiya etməmisinizsə, IP ünvanından istifadə edin. - Addım 5 Əgər sertifikatı şifrələmək istəyirsinizsə file, Parol sahəsinə parol daxil edin.
- Addım 6 Saxla vurun.
eStreamer serveri indi hosta eStreamer serverində 8302 portuna daxil olmaq imkanı verir və müştəri-server autentifikasiyası zamanı istifadə etmək üçün autentifikasiya sertifikatı yaradır. - Addım 7 Yüklə klikləyin (
) sertifikatı yükləmək üçün müştəri host adının yanında file. - Addım 8 Sertifikatı yadda saxlayın file müştəriniz tərəfindən SSL autentifikasiyası üçün istifadə olunan müvafiq qovluğa.
- Addım 9 Müştəriyə girişi ləğv etmək üçün Sil (Sil) düyməsini basın.
) silmək istədiyiniz hostun yanında.
Qeyd edək ki, eStreamer xidmətini yenidən başlatmağa ehtiyac yoxdur; giriş dərhal ləğv edilir.
Splunk-da Hadisələrin Təhlili
- Siz Splunk üçün Cisco Secure Firewall (fka Firepower) proqramından (əvvəllər Splunk üçün Cisco Firepower Tətbiqi kimi tanınırdı) Firepower hadisə məlumatlarını göstərmək və onlarla işləmək, şəbəkənizdəki təhlükələri ovlamaq və araşdırmaq üçün xarici alət kimi istifadə edə bilərsiniz.
- eStreamer tələb olunur. Bu inkişaf etmiş bir funksionallıqdır. eStreamer Server axınına baxın.
- Ətraflı məlumat üçün bax https://cisco.com/go/firepower-for-splunk.
IBM QRadar-da Hadisə Analizi
- Siz IBM QRadar üçün Cisco Firepower proqramından hadisə məlumatlarını göstərmək və şəbəkəniz üçün təhlükələri təhlil etmək, axtarmaq və araşdırmaqda sizə kömək etmək üçün alternativ üsul kimi istifadə edə bilərsiniz.
- eStreamer tələb olunur. Bu inkişaf etmiş bir funksionallıqdır. eStreamer Server axınına baxın.
- Ətraflı məlumat üçün bax https://www.cisco.com/c/en/us/td/docs/security/firepower/integrations/QRadar/integration-guide-for-the-cisco-firepower-app-for-ibm-qradar.html.
Xarici alətlərdən istifadə edərək hadisə məlumatlarının təhlili üçün tarix
| Xüsusiyyət | Versiya | Təfərrüatlar |
| SecureX lenti | 7.0 | SecureX lenti, Cisco təhlükəsizlik məhsullarınızda təhlükə mənzərəsini dərhal görmək üçün SecureX-ə çevrilir.
FMC-də SecureX lentini göstərmək üçün burada Firepower və SecureX İnteqrasiya Təlimatına baxın. https://cisco.com/go/firepower-securex-documentation. Yeni/Dəyişdirilmiş ekranlar: Yeni səhifə: Sistem > SecureX |
| Bütün əlaqə hadisələrini Cisco buluduna göndərin | 7.0 | Siz indi yüksək prioritet əlaqə hadisələrini göndərmək əvəzinə, bütün əlaqə hadisələrini Cisco buluduna göndərə bilərsiniz.
Yeni/Dəyişdirilmiş ekranlar: Sistem > İnteqrasiya > Bulud Xidmətləri səhifəsində yeni seçim |
| Çapraz işə salın view Secure Network Analytics-də məlumatlar | 6.7 | Bu xüsusiyyət Təhlil > Kontekstual Çarpaz Başlatma səhifəsində Təhlükəsiz Şəbəkə Analitika cihazınız üçün çoxlu giriş yaratmağın sürətli yolunu təqdim edir.
Bu qeydlər sizə Secure Network Analytics-i çarpaz işə saldığınız məlumat nöqtəsi ilə bağlı məlumatı əks etdirmək üçün müvafiq hadisəyə sağ klikləməyə imkan verir. Yeni menyu elementi: Sistem > Qeydiyyat > Təhlükəsizlik Analitikası və Giriş Təhlükəsiz Şəbəkə Analitikasına hadisələrin göndərilməsini konfiqurasiya etmək üçün yeni səhifə. |
| Kontekstual çarpaz işə salma
əlavə sahə növlərindən |
6.7 | İndi siz aşağıdakı əlavə növ hadisə məlumatlarından istifadə edərək xarici proqrama çarpaz işə sala bilərsiniz:
• Girişə nəzarət siyasəti • Müdaxilə siyasəti • Tətbiq protokolu • Müştəri tətbiqi • Web tətbiq • İstifadəçi adı (səltənət daxil olmaqla)
Yeni menyu seçimləri: Təhlil menyusunun altındakı səhifələrdə İdarə paneli vidcetlərində və hadisə cədvəllərində hadisələr üçün yuxarıdakı məlumat növlərinə sağ kliklədikdə kontekstlə çarpaz işə salma seçimləri artıq mövcuddur. Dəstəklənən platformalar: Atəş Gücü İdarəetmə Mərkəzi |
| IBM QRadar ilə inteqrasiya | 6.0 və daha sonra | IBM QRadar istifadəçiləri hadisə məlumatlarını təhlil etmək üçün yeni Firepower-a xüsusi proqramdan istifadə edə bilərlər. Mövcud funksionallıq Firepower versiyanızdan təsirlənir.
IBM QRadar-da Hadisə Analizinə baxın. |
| Cisco SecureX təhlükə reaksiyası ilə inteqrasiyanın təkmilləşdirilməsi | 6.5 | • Regional buludlara dəstək:
• Amerika Birləşmiş Ştatları (Şimali Amerika) • Avropa
• Əlavə tədbir növləri üçün dəstək: • File və zərərli proqram hadisələri • Yüksək prioritet əlaqə hadisələri Bunlar aşağıdakılarla əlaqəli əlaqə hadisələridir: • Müdaxilə hadisələri • Təhlükəsizlik Kəşfiyyatı hadisələri • File və zərərli proqram hadisələri
Dəyişdirilmiş ekranlar: Yeni seçimlər aktivdir Sistem > İnteqrasiya > Bulud Xidmətləri. Dəstəklənən Platformalar: Bu buraxılışda dəstəklənən bütün cihazlar birbaşa inteqrasiya və ya syslog vasitəsilə. |
| Syslog | 6.5 | AccessControlRuleName sahəsi indi müdaxilə hadisəsi syslog mesajlarında mövcuddur. |
| Cisco Təhlükəsizlik Paket Analizatoru ilə inteqrasiya | 6.5 | Bu funksiyaya dəstək silindi. |
| Cisco SecureX təhlükə cavabı ilə inteqrasiya | 6.3 (syslog vasitəsilə, proxy istifadə edərək
kollektor) 6.4 (birbaşa) |
Firepower müdaxilə hadisəsi məlumatlarını vahid məlumat üçün digər mənbələrdən alınan məlumatlar ilə birləşdirin view Cisco SecureX təhlükə cavabında güclü analiz alətlərindən istifadə edərək şəbəkənizdəki təhdidləri.
Dəyişdirilmiş ekranlar (versiya 6.4): Yeni seçimlər aktivdir Sistem > İnteqrasiya > Bulud Xidmətləri. Dəstəklənən Platformalar: 6.3 (syslog vasitəsilə) və ya 6.4 versiyası ilə işləyən Firepower Threat Defense cihazları. |
| üçün Syslog dəstəyi File və Zərərli proqram hadisələri | 6.4 | Tam ixtisaslı file və zərərli proqram hadisəsi məlumatları indi syslog vasitəsilə idarə olunan cihazlardan göndərilə bilər. Dəyişdirilmiş ekranlar: Siyasətlər > Girişə Nəzarət > Girişə Nəzarət > Giriş.
Dəstəklənən Platformalar: 6.4 versiyası ilə işləyən bütün idarə olunan cihazlar. |
| Splunk ilə inteqrasiya | Bütün 6.x versiyalarını dəstəkləyir | Splunk istifadəçiləri hadisələri təhlil etmək üçün Splunk üçün yeni, ayrıca Splunk proqramından, Splunk üçün Cisco Secure Firewall (fka Firepower) proqramından istifadə edə bilərlər.
Mövcud funksionallıq Firepower versiyanızdan təsirlənir. Splunk-da Hadisə Analizinə baxın. |
| Cisco Təhlükəsizlik Paket Analizatoru ilə inteqrasiya | 6.3 | Təqdim edilən xüsusiyyət: Hadisə ilə bağlı paketlər üçün dərhal Cisco Təhlükəsizlik Paket Analizatorunu sorğulayın, sonra nəticələri Cisco Təhlükəsizlik Paket Analizatorunda yoxlamaq üçün klikləyin və ya onları analiz üçün başqa bir xarici alətlə endirin.
Yeni ekranlar: Sistem > İnteqrasiya > Paket Analizator Analizi > Qabaqcıl > Paket Analizator Sorğuları Yeni menyu seçimləri: Sorğu Paket Analizatoru Təhlil menyusu altında Dashboar səhifələrində və səhifələrdəki hadisə cədvəllərində hadisəyə sağ kliklədikdə menyu elementi. Dəstəklənən platformalar: Atəş Gücü İdarəetmə Mərkəzi |
| Kontekstual çarpaz işə salma | 6.3 | Təqdim edilən xüsusiyyət: Əvvəlcədən təyin edilmiş və ya fərdi olaraq əlaqəli məlumatları axtarmaq üçün hadisəyə sağ klikləyin URL- əsaslı xarici resurslar.
Yeni ekranlar: Təhlil > Qabaqcıl > Kontekstual Çarpaz Başlatma Yeni menyu seçimləri: İdarə paneli səhifələrində və hətta Analiz menyusunun altındakı səhifələrdəki cədvəllərdə hadisəyə sağ kliklədikdə çoxlu seçimlər. Dəstəklənən platformalar: Atəş Gücü İdarəetmə Mərkəzi |
| Syslog mesajları üçün
əlaqə və müdaxilə hadisələri |
6.3 | Yeni birləşdirilmiş və sadələşdirilmiş konfiqurasiyalardan istifadə edərək, syslog vasitəsilə xarici yaddaşa və alətlərə tam keyfiyyətli əlaqə və müdaxilə hadisələrini göndərmək imkanı. Mesaj başlıqları indi standartlaşdırılıb və onlara hadisə növü identifikatorları daxildir və mesajlar daha kiçikdir, çünki naməlum və boş dəyərləri olan sahələr buraxılır.
Dəstəklənən Platformalar: • Bütün yeni funksionallıq: 6.3 versiyası ilə işləyən FTD cihazları. • Bəzi yeni funksionallıq: 6.3 versiyası ilə işləyən FTD olmayan cihazlar. • Daha az yeni funksionallıq: 6.3-dən köhnə versiyalarla işləyən bütün cihazlar. Ətraflı məlumat üçün Təhlükəsizlik Hadisələri üçün Syslog Mesajlarının Göndərilməsi haqqında altındakı mövzulara baxın. |
| eStreamer | 6.3 | eStreamer məzmununu Host Identity Sources fəslindən bu fəsilə köçürüb və eStreamer-i syslog ilə müqayisə edən xülasə əlavə edib. |
Sənədlər / Resurslar
![]() | Xarici alətlərdən istifadə edərək hadisələrin təhlili |
İstinadlar
- İstifadəçi təlimatımanual.tools

