本文檔介紹如何排除Cisco Secure Intrusion Prevention System (IPS)的誤報。
本文件沒有特定需求。
本文檔中的資訊基於Cisco安全入侵防禦系統(IPS)版本7.0和Cisco IPS manager Express 7.0。
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路正在作用,請確保您已瞭解任何指令可能造成的影響。
如需文件慣例的詳細資訊,請參閱思科技術提示慣例。
當給定資料包或資料包序列與Cisco安全IPS簽名中定義的已知攻擊配置檔案的特性匹配時,Cisco安全IPS會觸發警報。一個關鍵的IPS簽名設計標準是最大限度地減少誤報和誤報警報的發生。
當IPS報告某些良性活動為惡意活動時,就會發生誤報(良性觸發器)。這需要人類干預才能診斷出事件。大量誤報會大量消耗資源,分析這些誤報所需的專業技能成本高昂且難以找到。
當IPS無法檢測到並報告實際的惡意活動時,就會出現錯誤負數。其後果可能是災難性的,在發現新的漏洞攻擊和駭客技術時,必須不斷更新簽名。最小化誤報具有很高的優先順序,有時會犧牲較高出現的誤報。
由於IPS用於檢測惡意活動的特徵碼的特性,如果不嚴重降低IPS的有效性或嚴重破壞組織的計算基礎設施(如主機和網路),幾乎不可能完全消除誤報和漏報。部署IPS時的自定義調整最大限度地減少了誤報。當計算環境發生變化時(例如,部署新的系統和應用程式時),需要定期重新調整。Cisco Secure IPS提供靈活的調整功能,可最大限度地減少穩態操作期間的誤報。
Cisco Secure IPS提供從特定主機或網路地址排除特定特徵碼或將特定特徵碼排除到特定主機或網路地址的功能。排除的簽名在從透過此機制專門排除的主機或網路觸發時,不會生成警報圖示或日誌記錄。例如,網路管理站可以透過運行ping掃描執行網路發現,該掃描會觸發具有回聲特徵碼(簽名ID 2100)的ICMP網路掃描。如果排除簽名,則無需分析警報並在每次運行網路發現進程時將其刪除。
完成以下步驟以排除特定主機(源IP地址)生成特定簽名警報:
選擇Configuration > Corp-IPS > Policies > Event Action Rules > rules0,然後按一下Event Action Filters頁籤。
按一下Add。
在相應欄位中鍵入過濾器名稱、簽名ID、攻擊者的IPv4地址和要減去的操作,然後按一下OK。
注意:如果需要從不同網路中排除多個IP地址,可以使用逗號作為分隔符。但是,如果使用逗號,請避免在逗號後使用尾隨空格;否則,您可能會收到錯誤。
注意:此外,您還可以使用在「事件變數」頁籤中定義的變數。當多個事件操作過濾器必須重複相同的值時,這些變數很有用。您必須使用貨幣符號($)作為變數的字首。變數可以是下列格式之一:
完整IP地址;例如10.77.23.23。
IP地址範圍;例如10.9.2.10-10.9.2.155。
IP地址範圍的集合;例如172.16.33.15-172.16.33.100、192.168.100.1-192.168.100.11。
Event Action Filter(事件操作過濾器)還根據源或目標網路地址排除觸發警報的特定特徵碼。
完成以下步驟以排除網路生成特定簽名警報:
您可能想要隨時停用簽名以防警報。要啟用、停用和停用簽名,請完成以下步驟:
使用具有管理員或操作員許可權的帳戶登入IME。
依次選擇Configuration > sensor_name > Policies > Signature Definitions > sig0 > All Signatures。
要查詢簽名,請從「篩選器」下拉選單中選擇排序選項。例如,如果要搜尋ICMP網路掃描簽名,請在sig0下選擇All Signatures,然後按簽名ID或名稱搜尋。Sig0窗格將刷新並僅顯示與您的分類標準匹配的簽名。
要啟用或停用現有簽名,請選擇簽名,然後完成以下步驟:
檢視「已啟用」資料欄,以判斷簽章的狀態。啟用的簽名已選中該覈取方塊。
要啟用已停用的簽名,請選中Enabled覈取方塊。
要停用已啟用的簽名,請取消選中Enabled覈取方塊。
要註銷一個或多個簽名,請選擇簽名,按一下右鍵簽名,然後按一下Change Status To > Retired。
按一下Apply以應用更改並儲存修改後的配置。
修訂 | 發佈日期 | 意見 |
---|---|---|
1.0 |
10-Dec-2001 |
初始版本 |