本帖最后由 预言家 于 2023-4-2 15:36 编辑
一、SIP结合EDR可以实现什么截止SIP标准版本SIP3.0.69,SIP联动EDR可以实现: 1、下发主机隔离策略、 2、下发查杀策略并处置、 3、下发僵尸网络进程取证策略 备注:详细版本支持的详情,可以登录SIP设备控制台查看右上角帮助文档
二、接下来我们针对这些联动来一一看怎么配置 #SIP与EDR的联动端口是EDR的TCP 443端口 以及SIP的TCP7443端口 #首先要把SIP和DR先联动起来 第一步:EDR平台联动配置: 登录EDR管理端,打开[系统管理/联动管理],点击<接入联动设备>,选择[使用设备 账户、密码接入],填写设备类型、名称、IP及本机联动IP等信息,如下图: 第二步:SIP平台联动配置 登录SIP平台,打开[系统设置/设备管理],点击<新增>,如下图: 第三步:添加EDR应用实例 登录SIP平台,打开[系统设置/联动响应],点击<深信服终端检测与响应平台>,如下图: 注意:EDR上需要开启允许联动设备准入,参考路径:【系统管理】-【系统设置】-【基本设置】勾选联动设备准入设置,否则接入失败。如下图:
1、SIP联动EDR下发主机隔离策略 (1)在SIP的“处置中心-响应策略管理-策略模版”里面,选择隔离主机策略 (2)点击“克隆”,之后进行编辑 #策略分组是自定义,如下图: #安全事件与安全告警的区别 SIP的安全事件和安全告警是根据SIP收集到的安全日志以及审计日志匹配日志分析引擎来形成的,需要分析引擎匹配到失陷层面的日志才会形成安全事件或安全告警; 区别:SIP上的安全事件和安全告警是包含关系,安全事件都是失陷等级和确定性等级比较高的事件,确定性不高的事件发生会生成安全告警 (3)根据前面设备的自动或者手动策略来进行相应阻断 #处置记录在SIP的“策略执行历史,或者执行结果”查看,在EDR的“响应中心-威胁响应”已隔离主机查看
2、下发查杀策略并处置 (1)在SIP的“处置中心-响应策略管理-策略模版”里面,选择对应一键查杀策略 备注:安全感知平台3.0.39版本之前只支持手动下发策略给EDR, 3.0.39版本开始可以自动下发策略EDR查杀策略
手动封锁:以SIP标准版本3.0.17-3.0.69操作路径为例:【更多】-【联动响应】-【联动EDR】新增联动策略
自动封锁:从SIP3.0.39版本-3.0.69支持自动下发封锁策略
#以自动查杀策略为例,点击“克隆”
(2)根据前面设备的自动或者手动策略来进行相应查杀 #处置记录在SIP的“策略执行历史,或者执行结果”查看,在EDR的“响应中心-威胁响应”查看
3、下发僵尸网络进程取证策略 (1)在SIP的“处置中心-响应策略管理-策略模版”里面,选择僵尸网络进程取证 (2)点击“克隆”,进行编辑 (3)根据前面设备的自动或者手动策略来进行相应查杀 #处置记录在SIP的“策略执行历史,或者执行结果”查看,在EDR的“响应中心-威胁响应”查看 |