【功能目的】
EDR与AF联动时,AF会收集网络流量数据进行安全分析,得出安全事件,运维人员可以通过AF上查看终端的安全事件,并通过AF下发策略到EDR管理平台,再由EDR管理平台下发策略到EDR客户端,对终端进行处置。
【版本要求】
需要 AF8.0.6 及以上版本
【联动配置】
一、AF端配置
1、位置【下一代安全防护体系】--【网端联动】--【网端接入设置】在右侧打开,找到 EDR 的对接配置,选择本地EDR管理平台接入,(当然还有云端EDR管理平台接入)写入EDR 的 IP 地址,需要 AF 能访问到 EDR 管理平台的 TCP443 端口。点击立即接入。
2、完成连接配置后如下图所示。
3、通过 NGAF 的【下一代安全防护体系】--【网端联动】--【EDR终端管理】可以查看到 EDR 上在线的 agent 情况。
二、EDR 端配置
与 AF 联动,EDR平台需要在【系统管理】--【系统设置】--【基本设置】--【联动设备准入设置】勾选允许(在配置AF之前),要不AF点连接时报错
【策略联动】
AF 上 EDR 对接进入,“安全运营中心”和“用户安全”两个入口。
针对联动检测的结果,支持对文件的“查杀”和“隔离”【建议】 AF联动EDR时的错误弹窗可以提示的具体些,不是单纯一句话错误:。。。用户并不清楚是EDR平台故障了?还是AF和EDR之间不能访问?还是只是开一个简单的准入按钮。已反馈 |