Introduction
Ce document décrit comment filtrer les règles de détection basées sur la mise à jour des règles de sécurité Cisco (SRU) et la version LSP (Lightweight Security Package) des périphériques firepower gérés par le FMC.
Conditions préalables
Exigences
Cisco vous recommande de prendre connaissance des rubriques suivantes :
- Connaissance de l'open source Snort
- Firepower Management Center (FMC)
- Firepower Threat Defense (FTD)
Composants utilisés
Les informations contenues dans ce document sont basées sur les versions de matériel et de logiciel suivantes :
- Cet article s'applique à toutes les plates-formes Firepower
- Cisco FTD qui exécute la version 7.0.0 du logiciel
- FMC Virtual qui exécute la version 7.0.0 du logiciel
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
Informations générales
Dans le contexte des systèmes de détection des intrusions (IDS) et des systèmes de prévention des intrusions (IPS), « SID » signifie « Signature ID » ou « Snort Signature ID ».
Un SID (Snort Signature ID) est un identifiant unique attribué à chaque règle ou signature dans son ensemble de règles. Ces règles sont utilisées pour détecter des modèles ou des comportements spécifiques dans le trafic réseau qui peuvent indiquer une activité malveillante ou des menaces pour la sécurité. Chaque règle est associée à un SID afin de permettre une référence et une gestion faciles.
Pour plus d'informations sur l'open-source Snort, visitez le site Web SNORT.
Procédure de filtrage des règles de sniffage
Afin d'afficher les SID de la règle Snort 2, naviguez jusqu'àFMC Policies > Access Control > Intrusion
,
puis cliquez sur l'option Snort 2 Version dans le coin supérieur droit, comme indiqué dans l'image :
Snort 2
Naviguez jusqu'àRules > Rule Update
et choisissez la date la plus récente pour filtrer le SID.
Mise à jour des règles
Disponible Sid’s sous les règles de snort
Choisissez une option requise sousRule State
comme illustré dans l'image.
Sélection des états de règle
Afin d'afficher les SID de la règle Snort 3, naviguez jusqu'àFMC Policies > Access Control > Intrusion
et cliquez sur l'option Snort 3 Version dans le coin supérieur droit, comme indiqué dans l'image :
Snort 3
Naviguez jusqu'àAdvanced Filters
et choisissez la date la plus récente pour filtrer le SID comme indiqué dans l'image.
Filtres Snort 3
LSP sous filtre avancé
version LSP
Filtre prédéfini pour les Sid
Choisissez une option requise sousRule state
comme illustré dans l'image.
Action Règle