Nebula - Détection et réponse collaboratives (CDR)

Vous avez d’autres questions ? Envoyer une demande

Ces dernières années, des attaques en expansion rapide ont fait surface. De plus en plus d'entreprises sont confrontées à un risque de transgression plus élevé que jamais, car elles ne sont pas en mesure de conserver leur expertise en matière de sécurité pour protéger leur réseau des menaces actuelles.

La détection et la réponse collaboratives est une amélioration de fonctionnalité qui améliore encore la fonction du service UTM standard. Il peut bloquer tout le trafic IP client lorsqu'il détecte une connexion non sécurisée ou lorsqu'il atteint le seuil prédéfini.

Lorsque le trafic d'un client atteint son seuil dans le CDR, l'appareil bloque le trafic de routage client.

De plus, il protège et sécurise le réseau jusqu'à la couche d'accès en "collaborant" la passerelle avec les points d'accès.
Scénario comme ci-dessous :
vof3a6t9opyx.png
*Remarque : CDR n'est pris en charge que par la série USG FLEX.

L'utilisation de la fonction CDR nécessite une licence UTM Security Pack et une licence Nebula Pro Pack ; sans licences valides, le CDR cessera ses fonctionnalités complètes ou partielles.

 

CDR

Sans

Pack de sécurité UTM

Avec

Pack de sécurité UTM

Après

Le pack de sécurité UTM expire

Avec


Nebula Pack Pro

Le CDR ne fonctionnera pas :

- Grisez tous les paramètres dans la page GUI CDR

CDR pleine fonctionnalité

CDR cessera toutes ses fonctionnalités :​

1. Pour l'état « Activé », il affichera « Activé » et sera grisé.
2. Pour l'état « Désactivé », il affichera « Désactivé » et sera grisé.
3. Les paramètres de règle, y compris la liste d'exemptions, resteront conservés.
4. Libérera toutes les stations, y compris celles en quarantaine.
5. Le VLAN de quarantaine restera conservé et ne sera pas modifié.

Avec


Nebula Pack Base/Plus

Le CDR ne fonctionnera pas :

- Grisez tous les paramètres dans la page GUI CDR

CDR partiellement les fonctions:

1. Chaque page GUI de la fonctionnalité CDR est toujours configurable, y compris le blocage/la quarantaine. La configuration doit être enregistrée.​
2. Imprimer un message de notification pour informer l'utilisateur que le CDR ne sera pas entièrement fonctionnel
3. La détection d'événements CDR est toujours fonctionnelle
4. Les événements déclenchés par le CDR sont toujours enregistrés dans le journal intelligent du cloud.
5. Bloquer/mettre en quarantaine/Alerte cessera sa fonction.
6. Libérera tous les clients bloqués/en quarantaine.

 

CDR cessera toutes ses fonctionnalités :​

1. Pour l'état « Activé », il affichera « Activé » et sera grisé.​
2. Pour l'état « Désactivé », il affichera « Désactivé » et sera grisé.​
3. Les paramètres de règle, y compris la liste d'exemptions, seront conservés.
4. Libérera toutes les stations, y compris celles en quarantaine.​

5. Le VLAN de quarantaine restera conservé et ne sera pas modifié.



Comment configurer le CDR ?

1. Allez à À l'échelle du site > Configurer > Détection et réponse collaboratives , cliquez sur « Activer » pour activer la fonction CDR.
bozg8iq8jhff.png
Figure 1. Détection et réponse collaboratives

2. Voici la table de stratégie où vous pouvez configurer les critères et les actions, comme la figure ci-dessous :
6ag05l5v4sq3.png
 Figure 2. Détection et réponse collaboratives

Occurrence : combien de fois la menace a été touchée [HW1] par un client.
Durée : dans la durée, le CDR détecte une menace.
Confinement : l'action lorsque les deux critères ont été déclenchés.

Le confinement a 3 options :

  1. Alerte : NCC envoie un e-mail d'alerte aux administrateurs lorsqu'il est déclenché. Le trafic illégal sera bloqué par la fonction de service de sécurité.
  2. Bloquer : NCC envoie un e-mail d'alerte aux administrateurs. Gateway ou AP bloquera le trafic et le redirigera vers la page de blocage
Remarque : Bloquer le client sans fil n'est pris en charge que sur le point d'accès. Le client ne peut pas se connecter au wifi pendant la durée du blocage.
3. Quarantaine : NCC envoie un e-mail d'alerte aux administrateurs. AP déconnectera le client
connexion wifi, puis lorsque le client se connectera à nouveau au wifi, il obtiendra le
mettre en quarantaine l'adresse IP du VLAN.

Remarque : la fonction de quarantaine ne fonctionne que sur AP.

 

La base de données CDR comprend :

Signatures de l'IDP :

  • CVE-2019-0708(117760, 130797, 130801),CVE-2020-0796(130822,130823,130824,130825), 117723, 117724, 117726

Signature anti-programme malveillant :

  • Toutes les signatures

Catégories de filtre de menace d'URL :

  • Exploits de navigateur, téléchargements malveillants, sites malveillants, hameçonnage

 

3. Le champ de confinement, où vous pouvez personnaliser le message contextuel pour le client qui a été bloqué par CDR et l'intervalle de temps de confinement.
b6w7dtcs8qf0.png
4. Comme la figure 3 ci-dessous :
Bloquer est d'empêcher les clients malveillants d'accéder au réseau sans fil
La quarantaine est pour AP (qui prend en charge CDR) qui utilise l'attribution de VLAN dynamique pour isoler les clients.
oqppsoxayieu.png
Figure 3. Confinement

5. La liste d'exemptions est une liste blanche dans laquelle vous pouvez saisir l'adresse IP ou MAC de l'appareil que vous ne souhaitez pas bloquer par CDR.
asha8n588375.png
Figure 4. Liste d'exemptions

Exemple de client bloqué par CDR
1. Lorsqu'un client a surfé sur un site Web malveillant et que l'acte a déclenché les critères CDR, le navigateur du client affiche un message d'avertissement comme illustré ci-dessous :
6bgq5cggd2rs.png
Figure 5. Message d'avertissement CDR

Comment l'administrateur peut-il libérer le client ?
1. Allez à À l'échelle du site > Surveiller > Liste de confinement , vous pouvez choisir « Libérer » ou « Ajouter à la liste d'exemptions ».

atqmswy8ufwr.png
Figure 6. Liste de confinement

CLAUSE DE NON-RESPONSABILITÉ:

Cher client, sachez que nous utilisons la traduction automatique pour fournir des articles dans votre langue locale. Tous les textes peuvent ne pas être traduits avec précision. S'il y a des questions ou des divergences sur l'exactitude des informations dans la version traduite, veuillez consulter l'article original ici : Version originale

Articles dans cette section

Cet article vous a-t-il été utile ?
Utilisateurs qui ont trouvé cela utile : 0 sur 0
Partager