لاگ و مانیتورینگ Cisco Firepower؛ چه چیزی را به SIEM بفرستیم؟

لاگ Firepower وقتی ارزش دارد که برای عملیات و incident response قابل استفاده باشد؛ نه آنقدر کم که چیزی دیده نشود و نه آنقدر زیاد که تیم امنیت در نویز گم شود.

لاگ Firepower وقتی ارزش دارد که برای عملیات و incident response قابل استفاده باشد؛ نه آنقدر کم که چیزی دیده نشود و نه آنقدر زیاد که تیم امنیت در نویز گم شود.

در VPNهای Site-to-Site روی Cisco Firepower، بالا بودن tunnel همیشه یعنی سرویس درست کار میکند نیست؛ مسیر، NAT، دامنه رمزنگاری و policy باید کنار هم بررسی شوند.

NAT در Cisco Firepower اگر از ابتدا با naming، ترتیب rule و مستندسازی درست طراحی نشود، بعد از چند تغییر کوچک به یکی از سختترین بخشهای عیبیابی فایروال تبدیل میشود.

در محیط Cisco Firepower، upgrade یا deploy بدون backup، سلامت FMC، وضعیت policy و سناریوی برگشت میتواند ریسک قطعی بسازد. این چکلیست برای تغییرات حساس FMC و FTD است.

SSL Decryption در Cisco Firepower برای دیدن تهدید داخل ترافیک رمزنگاریشده لازم است، اما اگر بدون طراحی، استثنا و تست مرحلهای اجرا شود میتواند هم تجربه کاربر را خراب کند و هم ریسک عملیاتی بسازد.

IPS در Cisco Firepower وقتی ارزش دارد که با شبکه واقعی، سطح ریسک سرویسها و ظرفیت تیم عملیات تنظیم شود؛ نه اینکه فقط یک Intrusion Policy پیشفرض روی همه ترافیک اعمال شود.