深信服社区»版块 › 安全类 › 统一端点安全管理系统aES › EDR显示防火墙攻击服务器,是误报吗

EDR显示防火墙攻击服务器,是误报吗

查看数: 32 | 评论数: 4 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2026-9-28 14:33

正文摘要:

EDR早上有一条报警 ,且凌晨没有执行扫描任务,防火墙关于被爆破服务器IP的告警没有凌晨时段的,请问这个是EDR误报还是哪里确实有问题?

回复

sxf9527 发表于 2026-9-28 14:54
去防火墙 NAT 会话日志里翻出 9-27 00:00 前后目的=被爆服务器、出口=2.11 的真实外部源 IP 并封禁,同时禁用服务器 user/test 弱账号、检查是否有成功登录痕迹,并补上该端口的 IPS 检测规则——EDR 没误报,
新手679846 发表于 2026-9-28 14:42
看一下日志,EDR 事件时间戳(注意UTC/本地)服务器本机日志时间防火墙日志时间