Surveillez la segmentation du réseau à l'aide de détections personnalisées
La segmentation de votre réseau en sous-réseaux discrets peut contribuer à améliorer la sécurité en autorisant uniquement certains clients à accéder aux serveurs contenant des données sensibles. En créant une détection personnalisée, vous pouvez identifier le moment où une machine située en dehors d'un sous-réseau privilégié communique avec un équipement à l'intérieur du sous-réseau, afin de vous assurer que vos conventions de sécurité sont appliquées.
Dans cette procédure pas à pas, nous allons créer un groupe d'équipements pour notre sous-réseau privilégié et écrire un déclencheur qui crée une détection chaque fois qu'une machine extérieure contacte le groupe.
Création d'un groupe déquipements pour le sous-réseau privilégié
Nous allons d'abord créer un groupe déquipements contenant toutes les adresses IP des blocs CIDR suivants :
- 192,168.1,0/24
- 192,168.2,0/24
Remarque : | Vous pouvez modifier ces blocs CIDR pour qu'ils correspondent à un sous-réseau spécifique de votre environnement. |
- Connectez-vous au système ExtraHop via https://<extrahop-hostname-or-IP-address>.
- Cliquez Actifs.
- Cliquez Groupes d'appareils.
- Cliquez Créer un groupe d'appareils.
- Dans le Nom du groupe zone de texte, tapez Privileged Network.
- Cliquez Dynamique.
- Cliquez Tout faire correspondre puis sélectionnez Faites correspondre n'importe lequel depuis le menu déroulant.
- Cliquez Nom, puis sélectionnez Adresse IP depuis le menu déroulant.
- Dans la zone de texte, tapez 192.168.1.0/24.
- Cliquez Ajouter un filtre pour ajouter un filtre supplémentaire.
- Cliquez Nom, puis sélectionnez Adresse IP depuis le menu déroulant.
- Dans la zone de texte, tapez 192.168.2.0/24.
Créez un déclencheur pour générer des détections personnalisées
Ensuite, nous allons créer le déclencheur qui génère des détections personnalisées. Les déclencheurs génèrent des détections personnalisées en appelant le commitDetection fonction dans le script du déclencheur.
Remarque : | Pour plus d'informations sur la fonction CommitDetection, consultez le Référence de l'API Trigger. |
Création d'un type de détection personnalisé
Nous allons ensuite créer un type de détection personnalisé, qui vous permet d'ajouter des noms d'affichage et des catégories MITRE aux détections personnalisées.
- Cliquez sur l'icône des paramètres système puis cliquez sur Catalogue de détection.
- Cliquez Créez.
- Dans le Nom d'affichage champ, type Network Segmentation Breach.
- Dans le ID du type de détection champ, type network_segmentation_breach.
- Cliquez Enregistrer.
Afficher les détections personnalisées
Après avoir enregistré le déclencheur, vous pouvez consulter les détections générées par le déclencheur sur la page Détections.
Que faire ensuite
- Création d'une règle de notification pour envoyer des e-mails concernant les détections répondant à des critères spécifiques.
Nous vous remercions pour vos commentaires. Pouvons-nous vous contacter pour vous poser des questions complémentaires ?