“当前已有100+用户参与分享,共计发放奖励60000+“
从标准版本SIP3.0.39开始,SIP设备支持联动AF自动封锁攻击IP,不知道大家用没用过,下面给大家某公司配置过程 1、首先要知道在哪个地方配置策略,登陆安全感知平台,处置中心下面有个自动响应策略的模块,在里面添加策略。第一步预设条件,可以根据终端和服务器地址段,做不同策略 2、事件类型可以针对性的选择,可以参考sip平台上已经报出来的漏洞,根据之前处理过的经验来选择相应的类型做策略(例如:服务器本身的业务就存在IP扫描行为,那我们在针对这台服务器做策略的时候类型就不要选择网络扫描窃听) 3、下一步是响应手段 响应手段中,可以联动AF、AC和EDR来做联动策略,目前有六个动作(联动封锁、访问控制、上网提醒、冻结账号、一键查杀、进程取证) 本次配置中,采用的是访问控制 访问控制中可以和EDR联动,也可以和AF联动,通过和AF联动可以封锁风险主机的出站和入站;和EDR联动应该用的是EDR的微隔离策略,这个没有测试,有试过的童鞋可以留言交流:萌萌哒: 4、自动封锁策略启用后,只要匹配了策略里面的条件,SIP就会联动AF/EDR进行封锁,因此做策略之前一定要明确自己的需求,服务器之间的访问关系梳理清楚,对平台上报出的威胁情况也要有所了解,尤其业务为重服务器更要注意,以减少误封锁影响业务的情况 |