提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

二、基础排查:检查设备配置是否正确

|

问题描述

SIP配置白名单后还是会生成安全事件

告警信息

可能原因:
1、设置了生效时间,时间不匹配--检查核对配置;
2、源目IP配置有误--检查核对配置;
3、规则ID配置有误、URL大小写等配置有误--检查核对配置;
4、IP所选资产组未配置或配置有误--检查核对配置。

有效排查步骤

1、在配置白名单的时候,对众多的白名单属性,需要甄别出来哪些是常用,哪些是可有可无。具体来说:威胁类型属于必选项,源/目IP属于高频关注项,规则ID/域名URL属于细颗粒度关注项,生效设备/生效时间属于必选项(人工很容易确定),如下图所示。
必选项:

高频关注:


细颗粒度关注:
原则上来说尽可能细化颗粒度,以至于屏蔽了本应该有的告警,但是该层面的信息是可以准确获知的,依据告警详情。

2、确认上述主要关注点配置是否错误。

解决方案

若以上步骤未解决您的问题,可收集以下信息将问题流转L2:
1、问题需求描述:需加白的日志详情、需生效的IP对象范围及客户最终想实现的效果描述
2、当前所做的配置详情:
3、设备详细版本信息:

操作影响范围

我要分享
文档编号: 219155
作者: admin
更新时间: 2023-01-05 17:29
适用版本: