À propos des règles recommandées par Cisco
Vous pouvez utiliser les recommandations de règles de prévention des intrusions pour associer les systèmes d’exploitation, les serveurs et les protocoles d’applications clientes détectés sur votre réseau à des règles spécifiquement écrites pour protéger ces ressources. Cela vous permet d’adapter votre politique de prévention des intrusions aux besoins spécifiques de votre réseau surveillé.
Le système formule un ensemble individuel de recommandations pour chaque politique de prévention des intrusions. Il recommande généralement des modifications d’état de règles pour les règles de texte standard et les règles d’objet partagé. Cependant, il peut également recommander des modifications pour les règles de préprocesseur et de décodeur.
Lorsque vous générez des recommandations d'état de règles, vous pouvez utiliser les paramètres par défaut ou configurer des paramètres avancés. Les paramètres avancés vous permettent de :
-
Redéfinir les hôtes de votre réseau que le système surveille pour détecter les vulnérabilités
-
Influencer les règles recommandées par le système en fonction du surdébit des règles
-
Préciser s’il faut générer des recommandations pour désactiver les règles
Vous pouvez également choisir d’utiliser les recommandations immédiatement ou de les examiner (ainsi que les règles concernées) avant de les accepter.
Choisir d’utiliser les états de règles recommandés ajoute une couche de recommandations Cisco en lecture seule à votre politique de prévention des intrusions, choisir de ne pas utiliser les états de règles recommandés supprime la couche.
Le système ne modifie pas les états de règles que vous définissez manuellement :
-
La définition manuelle des états de règles spécifiées avant de générer des recommandations empêche le système de modifier les états de ces règles à l’avenir.
-
La définition manuelle des états de règles spécifiées après la génération de recommandations remplace les états recommandés de ces règles.
Astuces
Le rapport sur les politiques de prévention des intrusions peut inclure une liste de règles avec des états de règles différents de l’état recommandé.
Lorsque vous affichez la page des règles filtrées par les recommandations, ou après avoir accédé à la page Rules (Règles) directement à partir du panneau de navigation ou de la page Policy Information (Renseignements sur les politiques), vous pouvez définir manuellement l’état des règles, trier les règles et effectuer toute autre action disponible dans la page Rules, telle que que la suppression de règles, la définition de seuils de règles, etc.
Remarque |
Talos Intelligence Group détermine l’état approprié de chaque règle des politiques fournies par le système. Si vous utilisez une politique fournie par le système comme politique de base et que vous permettez au système de définir vos règles selon l’état de règle recommandé par Cisco, les règles de votre politique de prévention des intrusions correspondent aux paramètres recommandés par Cisco pour vos ressources réseau. |
Règles recommandées et multilocalisation de détention
Le système crée une carte réseau distincte pour chaque domaine enfant. Dans un déploiement multidomaine, si vous activez cette fonctionnalité dans une politique d’intrusion dans un domaine ancêtre, le système génère des recommandations en utilisant les données de tous les domaines enfants descendants. Cela peut activer des règles d’intrusion adaptées aux actifs qui peuvent ne pas exister dans tous les domaines enfants, ce qui peut affecter les performances.