Cisco ISE 통합
Cisco ISE 제품 개요
Cisco Identity Services Engine(ISE)은 네트워크 및 애플리케이션에 대한 보안 액세스를 용이하게 하는 포괄적인 온프레미스 솔루션입니다. 이는 사용자 신원 관리, 인증, 정책 적용을 중앙 집중화하여 승인된 사용자와 장치만 네트워크 리소스에 액세스할 수 있도록 합니다.
Sophos 문서
우리가 섭취하는 것
샘플 알림:
EAP: Invalid or unexpected EAP payload received
EAP: Expected TLS acknowledge for last alert but received another message
Profiler: Profiler SNMP request failure
External-Active-Directory: Not all Active Directory attributes are retrieved successfully
EAP: EAP-TLS failed SSL/TLS handshake after a client alert
알림이 완전히 수집됨
여기에 나열된 항목을 포함하여 사용자 자산에 구성된 모든 Cisco ISE 로그 범주를 구성하는 것이 좋습니다.
- AAA 감사
- 실패한 시도
- 통과된 인증
- AAA 진단
- 관리자 인증 및 권한 부여
- 인증 흐름 진단
- ID 저장소 진단
- 정책 진단
- RADIUS 진단
- 게스트
- 회계
- RADIUS 계정
- 행정 및 운영 감사
- 상태 및 클라이언트 프로비저닝 감사
- 상태 및 클라이언트 프로비저닝 진단
- 프로파일러
- 시스템 진단 프로그램
- 분산 관리
- 내부 운영 진단
- 시스템 통계
Cisco ISE에서 로깅 범주 구성을 참조하십시오.
필터링
다음과 같이 이벤트를 필터링합니다.
허용
설명
ISE 표준 형식과 일치하는 syslog 이벤트를 허용합니다.
예:
<132>Mar 28 07:16:17 ise CISE_Alarm WARN: Profiler SNMP Request Failure : Server= ise; NAD Address=10.1.2.3; Error Message=Request timed out.
차단
설명
일반적으로 중요하지 않고 반복적인 특성으로 인해 로깅이 필요하지 않은 일상적인 시스템 작업과 관련된 이벤트는 삭제됩니다. 이러한 항목을 삭제하면 로그 혼란을 줄이고 리소스를 보존하는 데 도움이 됩니다.
정규식 패턴
NOTICE Radius-Accounting: RADIUS Accounting watchdog update.
NOTICE EAP-TLS: Open secure connection with TLS peer.
NOTICE EAP-TLS: Shutdown secure connection with TLS peer.
NOTICE System-Stats: ISE Counters.
NOTICE System-Stats: ISE Process Health.
NOTICE System-Stats: ISE Utilization.
NOTICE Radius-Accounting: RADIUS Accounting stop request.
NOTICE Radius-Accounting: RADIUS Accounting start request.
CISE_MONITORING_DATA_PURGE_AUDIT.
샘플 위협 매핑
"alertType": "RADIUS: Endpoint conducted several failed authentications of the same scenario", "threatId": "T1110", "threatName": "Brute Force",
"alertType": "Failed-Attempt: RADIUS Request dropped", "threatId": "T1562.004", "threatName": "Disable or Modify System Firewall",
"alertType": "NOTICE Failed-Attempt: Supplicant stopped responding to ISE", "threatId": "T1499", "threatName": "Endpoint Denial of Service",
"alertType": "EAP-TLS: Shutdown secure connection with TLS peer", "threatId": "T1573", "threatName": "Encrypted Channel",
"alertType": " MDM: Mobile device management compliant", "threatId": "T1120", "threatName": "Peripheral Device Discovery",