개요: 네트워크 검색 정책
management center의 네트워크 검색 정책에서는 시스템이 조직의 네트워크 자산에서 데이터를 수집하는 방법과 모니터링해야 할 네트워크 세그먼트 및 포트를 제어합니다.
다중 도메인 구축의 경우, 각 리프 도메인에는 독립적인 네트워크 검색 정책이 있습니다. 네트워크 검색 정책 규칙 및 기타 설정은 도메인 간에 공유, 계승, 복사할 수 없습니다. 새 도메인을 생성할 때마다, 시스템은 기본 설정을 이용해 새 도메인의 네트워크 검색 정책을 생성합니다. 원하는 모든 사용자 설정을 새 정책에 명시적으로 적용해야 합니다.
정책 내의 검색 규칙은 트래픽의 네트워크 데이터를 바탕으로 검색 데이터를 생성하기 위해 시스템이 모니터링할 네트워크와 포트를, 그리고 정책을 구축할 영역을 지정합니다. 규칙 내에서는 호스트, 애플리케이션 및 신뢰할 수 없는 사용자의 검색 여부를 구성할 수 있습니다. 검색에서 네트워크와 영역을 제외하는 규칙을 생성할 수 있습니다. NetFlow 엑스포터에서 데이터 검색을 설정하고 네트워크에서 사용자 데이터가 검색되는 트래픽에 대한 프로토콜을 제한할 수 있습니다.
네트워크 검색 정책에는 관찰되는 모든 트래픽에서 애플리케이션을 검색하도록 설정되는, 단일 기본 규칙이 적용됩니다. 규칙은 네트워크, 영역 또는 포트를 제외하지 않으며, 호스트와 사용자 검색은 설정되지 않습니다. 그리고 규칙은 NetFlow 엑스포터를 모니터링하도록 설정되지 않습니다. 기본적으로 이 정책은 매니지드 디바이스가 management center에 등록될 때 구축됩니다. 호스트 또는 사용자 데이터 수집을 시작하려면, 검색 규칙을 추가 또는 수정하고 디바이스에 정책을 다시 적용해야 합니다.
네트워크 검색의 범위를 조정하려면 추가 검색 규칙을 생성하고 기본 규칙을 수정 또는 제거할 수 있습니다.
각각의 매니지드 디바이스에 대한 액세스 컨트롤 정책은 해당 디바이스에 대해 사용자가 허용하는 트래픽, 즉 네트워크 검색으로 모니터링할 수 있는 트래픽을 정의합니다. 액세스 컨트롤을 사용하여 특정 트래픽을 차단하면 시스템은 해당 트래픽에서 호스트, 사용자 또는 애플리케이션 활동을 검토할 수 없습니다. 예를 들어 액세스 컨트롤 정책이 소셜 네트워킹 애플리케이션에 대한 액세스를 차단하면, 시스템은 해당 애플리케이션에 대한 검색 데이터를 제공하지 않습니다.
검색 규칙에서 트래픽 기반 사용자 검색을 활성화하면, 애플리케이션 프로토콜 모음을 이용하는 트래픽 내 사용자 로그인 활동을 통해 신뢰할 수 없는 사용자를 탐지할 수 있습니다. 필요한 경우 모든 규칙에서 특정 프로토콜에서의 검색을 비활성화할 수 있습니다. 일부 프로토콜을 비활성화하면 management center 모델과 연결된 사용자 제한에 도달하는 것을 방지하여, 다른 프로토콜의 사용자에 대해 사용할 수 있는 사용자 카운트를 확보할 수 있습니다.
고급 네트워크 검색 설정을 사용하면 어떤 데이터를 기록할지, 검색 데이터를 어떻게 저장할지, 어떤 IOC(indications of compromise) 규칙을 활성화할지, 영향 평가에 어떤 취약성 매핑을 사용할지, 소스에서 충돌하는 검색 데이터를 제공할 경우 어떤 일이 발생할지를 관리할 수 있습니다. 모니터링할 호스트 입력 및 NetFlow 엑스포터의 소스를 추가할 수도 있습니다.