Resumen de la integración de Cisco Firepower
Cisco Firepower es una solución de firewall que utiliza la información contextual en tiempo real para combinar en una plataforma integrada la protección frente a amenazas avanzadas, la prevención de intrusiones y un firewall next-gen.
Documentos de Sophos
Datos que ingerimos
Ejemplos de alertas vistas por Sophos:
INDICATOR-COMPROMISEMALWARE-CNC Win.Trojan.Njrat variant outbound connectionINDICATOR-SCAN SSH brute force login attemptPROTOCOL-SCADA Moxa discovery packet information disclosure attemptSERVER-WEBAPP Kibana Console for Elasticsearch local file inclusion attemptFILE-PDF TRUFFLEHUNTER TALOS-2017-0505 attack attemptSQL generic convert injection attempt - GET parameterExecutable Code was DetectedAPP-DETECT Steam game URI handlerSERVER-APACHE Apache Struts remote code execution attemptW32.975C0D48C4.RET.SBX.TG
Alertas ingeridas en su totalidad
Sophos ingiere alertas de seguridad. Deben contener Message: o ThreatName: en el Syslog.
A continuación, estas alertas se asignan a la versión 8 de Mitre Framework.
Filtrado
Solo ingerimos alertas relacionadas con eventos de seguridad. Deben contener los campos Message: o ThreatName: en el Syslog.
Consulte Cisco Secure Firewall Threat Defense: Security Event Syslog Messages.
Muestra de asignaciones de amenazas
Definimos el tipo de alerta de la siguiente manera:
Si el campo message existe, límpielo y utilícelo. De lo contrario, use el campo ThreatName.
{"alertType": "(ftp_server) FTP traffic encrypted", "threatId": "T1027", "threatName": "Obfuscated Files or Information"}
{"alertType": "PSNG_UDP_FILTERED_DISTRIBUTED_PORTSCAN", "threatId": "T1046", "threatName": "Network Service Scanning"}
{"alertType": "Misc Activity", "threatId": "TA0043", "threatName": "Reconnaissance"}