Überwachen Sie die Netzwerksegmentierung mit benutzerdefinierten Erkennungen
Die Segmentierung Ihres Netzwerk in separate Subnetzwerke kann zur Verbesserung der Sicherheit beitragen, da nur bestimmten Clients der Zugriff auf Server gestattet wird, die vertrauliche Daten enthalten. Durch die Erstellung einer benutzerdefinierten Erkennung können Sie feststellen, wann ein Computer außerhalb eines privilegierten Teilnetzes mit einem Gerät innerhalb des Teilnetzes kommuniziert, sodass Sie sicherstellen können, dass Ihre Sicherheitskonventionen durchgesetzt werden .
In dieser exemplarischen Vorgehensweise erstellen wir eine Gerätegruppe für unser privilegiertes Subnetzwerk und schreiben einen Auslöser, der jedes Mal eine Erkennung auslöst, wenn ein externer Computer die Gruppe kontaktiert.
Erstellen Sie eine Gerätegruppe für das privilegierte Subnetz
Zunächst erstellen wir eine Gerätegruppe, die alle IP-Adressen in den folgenden CIDR-Blöcken enthält:
- 192.168.1,0/24
- 192.168.2,0/24
Hinweis: | Sie können diese CIDR-Blöcke so ändern, dass sie einem bestimmten Subnetz in Ihrer Umgebung entsprechen. |
- Loggen Sie sich in das ExtraHop-System ein über https://<extrahop-hostname-or-IP-address>.
- klicken Vermögenswerte.
- klicken Gerätegruppen.
- klicken Gerätegruppe erstellen.
- In der Name der Gruppe Textfeld, Typ Privileged Network.
- klicken Dynamisch.
- klicken Alle abgleichen und wählen Sie dann Beliebiges abgleichen aus dem Drop-down-Menü.
- klicken Name, und wählen Sie dann IP-Adresse aus dem Drop-down-Menü.
- Geben Sie in das Textfeld 192.168.1.0/24.
- klicken Filter hinzufügen um einen zusätzlichen Filter hinzuzufügen.
- klicken Name, und wählen Sie dann IP-Adresse aus dem Drop-down-Menü.
- Geben Sie in das Textfeld 192.168.2.0/24.
Erstellen Sie einen Auslöser, um benutzerdefinierte Erkennungen zu generieren
Als Nächstes erstellen wir den Auslöser, der benutzerdefinierte Erkennungen generiert. Trigger generieren benutzerdefinierte Erkennungen, indem sie den aufrufen commitDetection Funktion im Trigger-Skript.
Hinweis: | Weitere Informationen zur CommitDetection-Funktion finden Sie in der Trigger-API-Referenz. |
Erstellen Sie einen benutzerdefinierten Erkennungstyp
Als Nächstes erstellen wir einen benutzerdefinierten Erkennungstyp, mit dem Sie benutzerdefinierten Erkennungen Anzeigenamen und MITRE-Kategorien hinzufügen können.
- Klicken Sie auf das Symbol Systemeinstellungen und dann klicken Erkennungskatalog.
- klicken Erstellen.
- In der Name anzeigen Feld, Typ Network Segmentation Breach.
- In der Erkennungstyp-ID Feld, Typ network_segmentation_breach.
- klicken Speichern.
Benutzerdefinierte Erkennungen anzeigen
Nachdem Sie den Auslöser gespeichert haben, können Sie die vom Auslöser generierten Erkennungen auf der Seite Erkennungen anzeigen.
Nächste Maßnahme
- Eine Benachrichtigungsregel erstellen um E-Mails über Entdeckungen zu versenden, die bestimmten Kriterien entsprechen.
Danke für deine Rückmeldung. Dürfen wir Sie kontaktieren, um weitere Fragen zu stellen?