提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

一、问题概述:SIP配置白名单不生效的可能原因和排查思路概述线

|

问题描述

SIP配置白名单后还是会生成安全事件

告警信息

可能原因:
1、设置了生效时间,时间不匹配;
2、源目IP配置有误;
3、规则ID配置有误、URL大小写等配置有误;
4、IP所选资产组未配置或配置有误。

有效排查步骤

标准理解
【审计白名单】:
1.在SIP3.0.64及以上版本:命中的不会产生日志,即在日志检索中看不到日志,也不会产生后续的安全告警和事件;
2.在SIP3.0.58-3.0.63版本范围:命中后不会产生审计日志,但是不影响后续产生告警/事件。
【安全白名单】:流量先匹配审计白名单,再匹配安全白名单,命中的只产生日志,但是不产生安全告警和安全事件;
【没匹配到白名单】:正常生成日志、告警和事件。

容量说明
安全白名单:包括安全告警白名单和脆弱性白名单,两者加起来,配置数量上限,SIP3.0. 58-3.0.63版本范围默认支持100条,SIP3.0.64及以上版本默认支持1000条;
审计白名单:配置数量上限,SIP3.0.58-3.0.63版本范围默认仅支持100条,SIP3.0.64及以上版本默认支持500条;

1、确认需加白的日志类型,需生效的IP范围,规则ID/域名URL等;
2、检查基本配置是否正确。

解决方案

联系技术支持建议提供以下信息:
1问题需求描述:需加白的日志详情、需生效的IP对象范围及客户最终想实现的效果描述;
2当前所做的配置详情;
3、设备详细版本信息。

操作影响范围

我要分享
文档编号: 219127
作者: admin
更新时间: 2023-01-05 17:29
适用版本: