• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

H3C SecCenter CSAP-NDR安全威胁发现与运营管理平台 典型配置(E1501)-5W100

06-系统告警策略典型配置

本章节下载 06-系统告警策略典型配置  (530.37 KB)

06-系统告警策略典型配置

H3C SecCenter CSAP-NDR安全威胁发现与运营管理平台

系统告警策略典型配置

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Copyright © 2024 新华三技术有限公司 版权所有,保留一切权利。

非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。

除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。

本文档中的信息可能变动,恕不另行通知。



1  简介

本文档介绍H3C SecCenter CSAP-NDR安全威胁发现与运营管理平台(以下简称NDR平台)系统告警策略功能的配置案例。

系统告警管理功能,可对区域内用户关注的资产进行实时监控,并且统计区域内的风险资产信息以及对应资产存在的风险数据,然后将监控资产的风险数据以邮件形式发送给用户。实现NDR平台对资产的实时监控和告警。

2  配置前提

本文档不严格与具体软、硬件版本对应,如果使用过程中与产品实际情况有差异,请以设备实际情况为准。

本文档中的配置均是在实验室环境下进行的配置和验证,配置前设备的所有参数均采用出厂时的缺省配置。如果您已经对设备进行了配置,为了保证配置效果,请确认现有配置和以下举例中的配置不冲突。

本文档假设您已了解NDR平台功能特性。

3  配置举例

3.1  组网需求

如下图所示组网中,部署NDR平台,待分析节点流量通过交换机镜像至NDR平台流量采集口,NDR平台对采集的流量进行分析,网络中存在攻击流量时,生成安全告警。部署了邮件服务器,在NDR平台上配置邮件服务器和系统告警策略,实现NDR平台对资产的实时监控和告警。

 

3.2  配置思路

·              NDR平台邮件服务器配置

·              NDR平台用户管理配置

·              NDR平台告警策略配置

·              监控节点配置流量采集

3.3  使用版本

本举例是在NDR的E1501版本上进行配置和验证的,使用SMTP服务器。

3.4  配置注意事项

·              在配置之前确保内外网路由可达

·              邮箱账号可用

·              NDR外部通信地址可通过域名访问邮件服务器

3.5  配置步骤

3.5.1  NDR邮件服务配置

(1)      登录NDR平台,选择“系统配置 > 全局配置”,单击“通知设置 > 邮件服务器”进入邮件服务器配置页面,进行如下配置。

¡  协议:选择“SMTP”

¡  邮件服务器地址:格式为邮件服务器IP地址,本例配置为186.64.100.245

¡  端口号:对应发件服务器的端口,默认为25

¡  邮箱账号:用于NDR平台发送邮件的邮箱账号,本例配置为[email protected]

¡  密码:邮箱账号对应的密码

3.5.2  用户管理中绑定用户邮箱

(1)      登录NDR平台,选择“系统配置 > 权限管理”进入用户管理页面,单击用户列表中的编辑按钮进入编辑用户页面,填写正确的用户邮箱账号,配置完毕后单击<确定>保存。

3.5.3  资产配置添加资产

(1)      选择“资产中心 > 资产列表”,单击<新增>按钮添加如下资产。

 

3.5.4  配置告警策略

(1)      登录NDR平台,点击右上角用户账号,选择“系统设置 > 系统告警管理 > 告警策略 ”,单击<新增>按钮创建告警任务,进行如下配置:

¡  策略名称:配置为“test”

¡  告警类型:默认配置为“资产”

(2)      点击下一步,进入“触发条件”配置

¡  监控的资产:选择“指定资产”,在下方的资产列表框中将需要监控的资产添加到右侧的资产列表中,本例选择“17.0.0.1”

¡  发送间隔:设置告警发送间隔时间,本例设置5分钟

¡  安全等级:选择“已失陷”、“高危”、“低危”

(3)      点击下一步,进入“告警方式”配置

(4)     

¡  告警方式:选择“邮件”,收件人选择“test([email protected])”,关闭短信的告警方式

(5)      点击确定后,完成配置

3.6  验证配置

(1)      构造关注点为“17.0.0.1”的安全告警,在“威胁中心 > 安全告警”页面查看到该的资产的安全告警等级为“严重”,在“资产中心 > 风险资产”页面查看该资产的安全状态提升为已失陷。

 

(2)      等待10分钟后,选择“系统设置 >系统告警管理 > 告警记录”,可以查看到策略名称为“test”的告警记录。

 

(3)      登录收件人的邮箱,可以查看到NDR平台发送的告警通知邮件。下载并查看附件,通报了被监控资产的风险信息。

(4)      下载并查看附件,通报了被监控资产的风险信息。

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们