本帖最后由 adds 于 2020-10-30 15:58 编辑
需求:上架一台NTA。
一、初见 看到NTA第一眼很慌,人家都成对出现(SIP+STA),你咋单打独斗,不带同伴自己就溜出来了呢?
是SIP的表亲?还是SIP的儿子?
二、配置 (一)登录 其登录地址与STA的一致,莫非是姐妹花?:爱你:界面依旧是一如既往的流畅。
(二)配置资产 路径:【资产】--【受监控IP组】 新增我们的资产。
配置完成:
(三)网络配置 路径:【系统设置】--【网络配置】--【接口配置】 编辑管理口:
配置静态路由:
(四)交换机配置 以H3c交换机8610为例 将交换机48口的流量镜像到1口上。 <sysname>system-view [sysname]mirroring-group 1 local [sysname]mirroring-group 1 mirroring-port G0/0/48 both [sysname]mirroring-group 1 monitor-port G0/0/1
三、总结 (一)NTA 全流量威胁分析系统。Network Traffic Analysis System。 定位为客户的mini版态势感知。产品以全流量元数据为基础,结合智能文件检测、威胁情报、机器学习、可视化等技术,对内网安全进行检测、分析、溯源、联动响应,让安全威胁可视、可控。 (二)与SIP对比 NTA是流量分析系统,主要是针对APT流量做分析的,可以自己镜像数据流量并且自己生成日志分析 NTA相比SIP没有如下功能:大屏、漏洞分析、UEBA、分析中心(威胁分析、访问分析、SIEM分析系统)、黄金眼、风险安全域分析; NTA相比SIP保留的核心功能:(处置中心:风险业务、风险终端、安全事件)、资产感知、弱密码、web明文传输、安全风险报告等; NTA和其他产品联动:NTA支持和AF、EDR、SIP联动,NTA不支持第三方日志,自身不能进行威胁处置
|