주요 콘텐츠로 건너뛰기
페이지의 일부 또는 전체가 기계 번역되었습니다.
MDR을 지원하는 방법에 대해 알아보십시오.

Cisco ISE 통합

Cisco ISE 제품 개요

Cisco Identity Services Engine(ISE)은 네트워크 및 애플리케이션에 대한 보안 액세스를 용이하게 하는 포괄적인 온프레미스 솔루션입니다. 이는 사용자 신원 관리, 인증, 정책 적용을 중앙 집중화하여 승인된 사용자와 장치만 네트워크 리소스에 액세스할 수 있도록 합니다.

Sophos 문서

우리가 섭취하는 것

샘플 알림:

  • EAP: Invalid or unexpected EAP payload received
  • EAP: Expected TLS acknowledge for last alert but received another message
  • Profiler: Profiler SNMP request failure
  • External-Active-Directory: Not all Active Directory attributes are retrieved successfully
  • EAP: EAP-TLS failed SSL/TLS handshake after a client alert

알림이 완전히 수집됨

여기에 나열된 항목을 포함하여 사용자 자산에 구성된 모든 Cisco ISE 로그 범주를 구성하는 것이 좋습니다.

  • AAA 감사
  • 실패한 시도
  • 통과된 인증
  • AAA 진단
  • 관리자 인증 및 권한 부여
  • 인증 흐름 진단
  • ID 저장소 진단
  • 정책 진단
  • RADIUS 진단
  • 게스트
  • 회계
  • RADIUS 계정
  • 행정 및 운영 감사
  • 상태 및 클라이언트 프로비저닝 감사
  • 상태 및 클라이언트 프로비저닝 진단
  • 프로파일러
  • 시스템 진단 프로그램
  • 분산 관리
  • 내부 운영 진단
  • 시스템 통계

Cisco ISE에서 로깅 범주 구성을 참조하십시오.

필터링

다음과 같이 이벤트를 필터링합니다.

허용

설명

ISE 표준 형식과 일치하는 syslog 이벤트를 허용합니다.

예:

<132>Mar 28 07:16:17 ise CISE_Alarm WARN: Profiler SNMP Request Failure : Server= ise; NAD Address=10.1.2.3; Error Message=Request timed out.

차단

설명

일반적으로 중요하지 않고 반복적인 특성으로 인해 로깅이 필요하지 않은 일상적인 시스템 작업과 관련된 이벤트는 삭제됩니다. 이러한 항목을 삭제하면 로그 혼란을 줄이고 리소스를 보존하는 데 도움이 됩니다.

정규식 패턴

  • NOTICE Radius-Accounting: RADIUS Accounting watchdog update.
  • NOTICE EAP-TLS: Open secure connection with TLS peer.
  • NOTICE EAP-TLS: Shutdown secure connection with TLS peer.
  • NOTICE System-Stats: ISE Counters.
  • NOTICE System-Stats: ISE Process Health.
  • NOTICE System-Stats: ISE Utilization.
  • NOTICE Radius-Accounting: RADIUS Accounting stop request.
  • NOTICE Radius-Accounting: RADIUS Accounting start request.
  • CISE_MONITORING_DATA_PURGE_AUDIT.

샘플 위협 매핑

"alertType": "RADIUS: Endpoint conducted several failed authentications of the same scenario", "threatId": "T1110", "threatName": "Brute Force",
"alertType": "Failed-Attempt: RADIUS Request dropped", "threatId": "T1562.004", "threatName": "Disable or Modify System Firewall",
"alertType": "NOTICE Failed-Attempt: Supplicant stopped responding to ISE", "threatId": "T1499", "threatName": "Endpoint Denial of Service",
"alertType": "EAP-TLS: Shutdown secure connection with TLS peer", "threatId": "T1573", "threatName": "Encrypted Channel",
"alertType": " MDM: Mobile device management compliant", "threatId": "T1120", "threatName": "Peripheral Device Discovery",

공급업체 설명서