提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

二、基础排查:SIP安全事件漏报

|

问题描述

SIP上安全事件漏报

告警信息

可能原因:
1、SIP以及探针版本过低--建议升级SIP3.0.58以上,STA3.0.29版本以上;
2、授权过期--核对授权有效期;
3、规则库以及引擎不是最新--将规则库和引擎更新到最新;
4、配置异常--检查STA日志传输模式是否为高级模式,SIP日志配置是否将对应采集的日志类型都勾选;
5、SIP加白名单--检查并移除白名单;
6、安全事件/安全告警模块进程异常--根据报错日志进一步分析;
7、STA或者SIP性能不够--转L2;

有效排查步骤

1、sip是否为58及以上版本,探针是否为3.0.29以上版本;

2、sip以及探针序列号是否过期
检测序列号是否过期,序列号过期会导致规则库&检测引擎无法检测。务必确保平台和探针序列号都在有效期:
平台序列号

探针序列号
3、规则库以及引擎不是最新版本;
平台规则库版本:

平台引擎版本:

STA规则库版本:

4、检查STA模式是否为高级模式,如果为其它模式,可能有些日志类型没有勾选,导致STA不会传给SIP

5、检测SIP日志配置是否将对应所需要采集的日志类型都已勾选,日志方向也是。
6、检查SIP白名单设置,确认对应IP和事件类型,SIP是否有加白,检查位置如下图:
7、安全事件/安全告警模块进程是否异常;
检查探针和sip是否有错误日志,可能存在关键日志进程没起来导致漏报


8、检测对应所需要产生安全事件的IP是否在SIP已形成资产(安全事件都是基于资产形成)


解决方案

若以上步骤未解决您的问题,可收集以下信息将问题流转L2:
1、故障现象描述
2、故障发生时间
3、故障影响范围
4、故障前做过的操作
5、设备详细版本信息
6、关键日志:

操作影响范围

我要分享
文档编号: 220185
作者: admin
更新时间: 2023-01-05 17:29
适用版本: