奇安信天眼--探针/分析平台部署及联动

2024-09-03 23:20

本文主要是介绍奇安信天眼--探针/分析平台部署及联动,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

奇安信天眼–探针/分析平台部署及联动

  • 一 概述
  • 二 探针/分析平台部署及联动
    • 1.网络拓扑
    • 2.配置流量传感器(探针)
      • (1)登录控制台
      • (2)配置接口
      • (3)配置默认路由及DNS
      • (4)配置SNMP
      • (5)在探针联动分析平台
    • 3.配置分析平台
      • (1)登录控制台
      • (2)配置接口
      • (3)配置默认路由及DNS
      • (4)配置SNMP
      • (5)在分析平台联动探针
      • (6)新增采集设备
  • 三 检查
    • 1.部署完成,注意检查传感器和分析平台的联动情况。
    • 2.注意数据传输加密是否一致
  • 四 其他事项
    • 1.授权导入
    • 2.部署时需要的信息
    • 3.其他相关文章(奇安信知识库)

产品简介
天眼安全感知系统包括三种设备,流量分析、文件威胁鉴定器、威胁分析平台。

流量分析设备,即传感器,通过接收用户镜像的流量,提供网络异常行为检测,同时提供系统的统一管理接口,管理采用B/S架构,用户可以随时随地通过浏览器打开访问。

文件威胁鉴定器设备,即沙箱,通过与传感器联动,收集传感器文件和log日志记录,基于多种混合检测引擎产生问题文件告警,也提供系统的统一管理接口,管理采用B/S架构,用户可以随时随地通过浏览器打开访问。

威胁分析平台,即安全感知系统,通过与传感器联动,收集传感器log日志记录,基于规则库提供模式匹配,命中规则即告警,也提供系统的统一管理接口,管理采用B/S架构,用户可以随时随地通过浏览器打开访问。

一、概述

奇安信天眼主要包括威胁情报(软件)、分析平台(硬件)、流量传感器(硬件)和文件威胁鉴定器(硬件)四个模块组成。

一般仅需分析平台,流量传感器(探针)这2台设备配合使用。
也有先锋版天眼,一台设备包括流量传感器和分析平台的功能,不需要额外的联动配置

  1. 天眼分析平台用于存储传感器提交的流量日志、告警日志以及文件威胁鉴定器提交的
    告警日志。
  2. 天眼传感器主要负责对网络流量的镜像流量进行采集并还原,还原后的流量日志会加
    密传输给天眼分析平台。

在这里插入图片描述

在这里插入图片描述

二、探针/分析平台部署及联动

1.网络拓扑

请添加图片描述

2.配置流量传感器(探针)

(1)登录控制台
  1. 默认web控制台地址:192.168.0.1(直连MGT口,自己电脑的IP要改为同网段的)
  2. 远程管理地址:1.1.1.1(需要自己配置)
  3. 默认账号:admin 默认密码:admin

在这里插入图片描述

(2)配置接口
  1. 管理接口:
    eth0口 直连口,本地管理,PC直连设备访问web页
    eth1口 远程管理端口(同时也是联动端口)
  2. 监听端口: eth2-eth5口连交接机镜像口
    在这里插入图片描述
(3)配置默认路由及DNS
  1. 远程管理口需要做默认路由指向网关
  2. DNS根据客户要求,选择是否配置内部DNS服务器地址

在这里插入图片描述

(4)配置SNMP

端口号:161
协议服务类型:UDP
版本号:2c
团体字:public
注:snmp get UDP 161/snmp trap udp 162

在这里插入图片描述

(5)在探针联动分析平台
  1. 联动分析平台的地址1.1.1.2,端口号7755(固定的)

在这里插入图片描述在这里插入图片描述

3.配置分析平台

(1)登录控制台
  1. 默认web控制台地址:192.168.0.1
  2. 默认账号:tapadmin 默认密码:admin

在这里插入图片描述

(2)配置接口
  1. 管理端口
    eth0口 直连口,本地管理,PC直连设备访问web页
    eth1口 远程管理端口(同时也是联动端口)

在这里插入图片描述

(3)配置默认路由及DNS
  1. 远程管理口需要做默认路由指向网关
  2. DNS根据客户要求,选择是否配置内部DNS服务器地址

在这里插入图片描述

(4)配置SNMP

端口号:161
协议服务类型:UDP
版本号:2c
团体字:public在这里插入图片描述

(5)在分析平台联动探针
  1. 联动探针的地址1.1.1.1

在这里插入图片描述
在这里插入图片描述

(6)新增采集设备

在这里插入图片描述在这里插入图片描述

三 检查

1.部署完成,注意检查传感器和分析平台的联动情况。

  1. 查看设备连接状态是否正常。
  2. 若为断开,首先相互ping一下,查看是否能通。
  3. 不通的话,将传感器和分析平台的管理口直连,查看是否能通,连接状态是否正常。(这样做是排查是否是客户交换机配置问题)
  4. 若还是显示断开,检查设备配置、排查硬件问题。
    (注意:天眼检测联通性,会用到icmp,部分客户网络做策略禁ping,会导致监控状态为断开,但是日志等功能还是正常)

在这里插入图片描述

2.注意数据传输加密是否一致

加密算法及密钥不一致,也会导致设备异常

如果没有设置加密,则两边都不要设置。
如果设置了加密,传感器和分析平台加密设置必须一致。
在这里插入图片描述

四 其他事项

1.授权导入

新设备,配置完成后需要导入授权,否则设备无法正常运行。

2.部署时需要的信息

需要用户提供,天眼的地址,网关,DNS,以及交换机上提前做好镜像口

3.其他相关文章(奇安信知识库)

如何对接天眼分析平台
https://kb.qianxin.com/detail/95ce749030d

天眼探针往分析平台传数据, 分析平台上没有数据
https://kb.qianxin.com/detail/82775855531

三、天眼框架

监测中心

威胁感知

分析中心

响应处置

资产感知

报表感知

报表报告

系统管理

全局导航

监测中心

仪表台

主要应用誉告警统计图文版,包含威胁名称,网络攻击告急数量统计,威胁情报告警类型分布,威胁情报告警趋势,告警数量时序图,整体视图,外部攻击,外联攻击,告警环比,告警类型分布,告警威胁级别分布,告警趋势,告警类型数据统计,WEB攻击告警数量统计,告警攻击阶段统计,横向攻击告警数量统计,告警攻击阶段统计,外联攻击告警数量统计,等。

监测工作台

主要对告警类型进行统计和重点监测,包含失陷主机,外部攻击,横向攻击,越权访问,暴力破解,弱口令,挖矿专项,补天漏洞

态势感知

与高级版都是可视化的感知地球

态势感知高级版

威胁感知
告警列表

流量传感器

主要应用的是天眼日志的语法的检索

Dip被攻击的IP

Dport被攻击的端口

Sip源IP

Sport源端口

url请求的url地址

data请求包的正文内容

status响应包的状态码

client_os运算符号AND OR 或NO

全部告警

未处置告警 检索列如:status=”未处置” AND is_white=”否”

webshell管理 检索列如:threat_name LIKE “冰蝎” OR threat_name LIKE “蚁剑”

文件上传成功告警

文件上传企图告警

木马通信类告警

代码执行成功告警

文件威胁鉴定器

全部告警

恶意告警

邮件威胁检测系统

全部告急

恶意附件告警

钓鱼邮件告警

攻击诱捕系统

全部告警

高危告警

智慧管理分析系统SMAC

全部告警

服务器安全管理系统(云锁)

全部告警

webshell告警

命令执行告警

SQAR自动化编排场景

全部告警

全部

威胁视角

挖矿专项

当服务器或PC处于什么样的状态时,我们可以判定为被挖矿。通常来说,当我们的服务器或PC资源(CPU)使用率接近或超过100%,并持续高居不下导致服务器或PC操作延缓,我们就可以判定被挖矿

挖矿的阶段

1恶意代码传输-2远控通信-3.链接矿池-4.登录矿池-5.获取挖矿任务-6.提交挖矿份额

威胁情报

威胁统计:【恶意软件】远控木马,【恶意软件】窃密木马,【恶意软件】黑市工具,【恶意软件】流氓推广

威胁级别分布:低危,中危,高危,危机

命中的威胁情报

应用安全

web安全

数据库安全

中间件安全

邮件安全

系统安全

暴力破解:暴力破解列表,源IP暴力破解列表,目的IP暴力破解列表

弱口令

未授权访问

设备安全

攻击者视角
资产视角
情报中心

情报管理

研判分析

分析中心

日志检索

快捷模式-本级-索引类型

高级模式-本级--索引类型

(原始告警日志---告警日志-webshell上传-网页漏洞利用-网络攻击-威胁情报告警)

(设备告警日志----流量传感器-文件威胁鉴定器-邮件威胁检测系统-攻击诱捕系统-云锁服务器安全管理系统)

专家模式-本级--索引类型

行为分析

DNS服务分析

可疑DNS解析-疑似DNS服务器发现-链路劫持分析-DNS重绑定分析

非常规服务分析

可疑代理-远程工具-反弹shell

邮件行为登录

邮件异常类型分布-邮件异常类型统计

登录行为分析

暴力破解-异常登录-特权账号登录-弱口令-明文密码泄露

WEB服务器行为分析

非常用请求方法-可疑爬虫或扫描-后门上传利用

数据库行为分析

数据库高危操作分布 受影响资产TOP10

访问行为分析

外部访问-横向访问-内部主机外联-风险端口访问-可疑来源

黑IP行为分析

告警统计图--告警趋势图

旁路阻断行为分析

阻断类型分布-旁路阻断趋势

全流量取证分析

约等于wireshark(支持wireshark查询规则过滤语法)

天眼狩猎

响应处置

处置编排
工作流程

华三防火墙处置流程(流程开始-多条件分析判断-

{创建安全策略--新增生效策略--流程结束

{查询生效策略-删除安全策略-删除生效策略-流程结束)

山石防火墙处置工作流(流程开始-多条件分支判断

{创建安全策略-新增生效策略-流程结束

{查询生效策略-删除安全策略-删除生效策略--流程结束)

奇安信上网行为管理处置工作流(流程开始-多条件分支判断-

{阻断—新增icg生效策略-流程结束

{阻断-新增icg生效策略-流程结束

{查询icg生效策略-取消下发的命令-删除icg生效策略—流程结束

天擎v101处置流程(流程开始-多条件分支判断

{终端隔离

{取消终端隔离

{全盘扫描

)

联动服务

主要是用于第三方软件的服务例如:AbuseIPDB ,Box管理,奇安信新一代智慧防火墙等

任务脚本

主要用于添加动作,例如多条件分支判断等

帮助文档

策略管理
策略定义

新增策略定义

策略名称 处置动作(和上面的工作流程有关) 联动设备

策略联动

包含联动策略名称和自定义检索场景

处置记录
联动记录
资产感知
资产管理

主要进行的是对公司资产归纳收集,可以设置资产组等

资产发现

对现有资产进行收集

资产互访

业务访问态势 业务互访次数TOP10

IP地址管理

新增IP地址

脆弱性

威胁级别分布 漏洞资产风险值TOP10

配置核查

配置类型分布 配置核查资产TOP10

补天漏洞

主要用于漏洞情报和资产漏洞

报表系统
快速报表

可以新增报表设置首次执行事件和报表数据范围和报表格式,报表模板等

周期报表

报表类型:告警统计,受害资产统计,系统维护,攻击者统计,日志统计,自定义统计

任务周期:日报,周报,月报,季报,年报

任务状态:未启动,成功,失败,执行中

报表模板

报表类型:告警统计,受害资产统计,系统维护,攻击者统计,日志统计,自定义统计

来源:预定义,自定义

模板名称、创建

系统管理
自定义规则配置

规则ID 规则名称 CNNVD编号 CVE编号 告警类型 威胁等级 攻击结果 攻击链 设备 启用状态 下发状态 创建时间 更新时间 操作

新增自定义规则有

规则名称 威胁级别 告警类型 攻击结果 攻击链

包含基础配置和规则

基础配置:

CVE编号

CNNVD编号

漏洞描述

漏洞危害

解决方案

规则:

新增检测项:

检测位置 检测字段 匹配 值

这篇关于奇安信天眼--探针/分析平台部署及联动的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1134344

相关文章

python管理工具之conda安装部署及使用详解

《python管理工具之conda安装部署及使用详解》这篇文章详细介绍了如何安装和使用conda来管理Python环境,它涵盖了从安装部署、镜像源配置到具体的conda使用方法,包括创建、激活、安装包... 目录pytpshheraerUhon管理工具:conda部署+使用一、安装部署1、 下载2、 安装3

Redis主从/哨兵机制原理分析

《Redis主从/哨兵机制原理分析》本文介绍了Redis的主从复制和哨兵机制,主从复制实现了数据的热备份和负载均衡,而哨兵机制可以监控Redis集群,实现自动故障转移,哨兵机制通过监控、下线、选举和故... 目录一、主从复制1.1 什么是主从复制1.2 主从复制的作用1.3 主从复制原理1.3.1 全量复制

k8s部署MongDB全过程

《k8s部署MongDB全过程》文章介绍了如何在Kubernetes集群中部署MongoDB,包括环境准备、创建Secret、创建服务和Deployment,并通过Robo3T工具测试连接... 目录一、环境准备1.1 环境说明1.2 创建 namespace1.3 创建mongdb账号/密码二、创建Sec

Java中的Opencv简介与开发环境部署方法

《Java中的Opencv简介与开发环境部署方法》OpenCV是一个开源的计算机视觉和图像处理库,提供了丰富的图像处理算法和工具,它支持多种图像处理和计算机视觉算法,可以用于物体识别与跟踪、图像分割与... 目录1.Opencv简介Opencv的应用2.Java使用OpenCV进行图像操作opencv安装j

将Python应用部署到生产环境的小技巧分享

《将Python应用部署到生产环境的小技巧分享》文章主要讲述了在将Python应用程序部署到生产环境之前,需要进行的准备工作和最佳实践,包括心态调整、代码审查、测试覆盖率提升、配置文件优化、日志记录完... 目录部署前夜:从开发到生产的心理准备与检查清单环境搭建:打造稳固的应用运行平台自动化流水线:让部署像

Redis主从复制的原理分析

《Redis主从复制的原理分析》Redis主从复制通过将数据镜像到多个从节点,实现高可用性和扩展性,主从复制包括初次全量同步和增量同步两个阶段,为优化复制性能,可以采用AOF持久化、调整复制超时时间、... 目录Redis主从复制的原理主从复制概述配置主从复制数据同步过程复制一致性与延迟故障转移机制监控与维

Python项目打包部署到服务器的实现

《Python项目打包部署到服务器的实现》本文主要介绍了PyCharm和Ubuntu服务器部署Python项目,包括打包、上传、安装和设置自启动服务的步骤,具有一定的参考价值,感兴趣的可以了解一下... 目录一、准备工作二、项目打包三、部署到服务器四、设置服务自启动一、准备工作开发环境:本文以PyChar

Redis连接失败:客户端IP不在白名单中的问题分析与解决方案

《Redis连接失败:客户端IP不在白名单中的问题分析与解决方案》在现代分布式系统中,Redis作为一种高性能的内存数据库,被广泛应用于缓存、消息队列、会话存储等场景,然而,在实际使用过程中,我们可能... 目录一、问题背景二、错误分析1. 错误信息解读2. 根本原因三、解决方案1. 将客户端IP添加到Re

centos7基于keepalived+nginx部署k8s1.26.0高可用集群

《centos7基于keepalived+nginx部署k8s1.26.0高可用集群》Kubernetes是一个开源的容器编排平台,用于自动化地部署、扩展和管理容器化应用程序,在生产环境中,为了确保集... 目录一、初始化(所有节点都执行)二、安装containerd(所有节点都执行)三、安装docker-

在Ubuntu上部署SpringBoot应用的操作步骤

《在Ubuntu上部署SpringBoot应用的操作步骤》随着云计算和容器化技术的普及,Linux服务器已成为部署Web应用程序的主流平台之一,Java作为一种跨平台的编程语言,具有广泛的应用场景,本... 目录一、部署准备二、安装 Java 环境1. 安装 JDK2. 验证 Java 安装三、安装 mys