SIEM Metodo raccomandato da Alien Vault per il silenziamento del rumore

2

Ho installato Alien Vault nel mio ambiente e vedo un sacco di log che entrano nel SIEM. Dopo ulteriori indagini, vedo che questi sono stati generati da AlienVault stesso. Penso che questi eventi siano rumorosi e creano compiacimento in cui ho bisogno di vedere eventi reali. Presumo che la maggior parte delle persone stia ignorando questi eventi in qualche modo. Ho letto online e tutto quello che riesco a trovare è questo

Come posso impedire che i log di alienvault vengano visualizzati in ossim?

A giudicare dall'articolo sopra, vedo che questo metodo è in qualche modo un trucco.

Ecco cosa sto facendo attualmente. Ho creato due regole per Source of AlienVault e una per Destination of AlienVault, quindi le ho impostate su No SIEM. È una pratica corretta?

Si consiglia di silenziare o disattivare gli avvisi di AlienVault?

Che cosa è un modo buono o pulito per realizzare questo?

    
posta Qndel 12.06.2017 - 13:04
fonte

1 risposta

0

Ho contattato AlienVault via e-mail e mi hanno inviato lo stesso workaround che hai descritto nella tua domanda:

1.- create 2 policies. go to configuration -> threat intelligence -> policies. chose default group.

2.- first policy will have AlienVault Appliance IP as source ip. click new policy. set a name for the policy - like ’from AV' on source ip select alienvault appliance asset from asset tree on destination field select any on siem consequence select no.

3.- Second one, AlienVault Appliance IP as Destination. click new policy. set a name for the policy - like ’to AV' on destination ip select alienvault appliance asset from asset tree on source field select any on siem consequence select no.

4.- Reload Policies You should have a red label/button ‘reload policies’ click it.

This will prevent AlienVault to capture and analyse its own traffic.

    
risposta data 26.07.2017 - 10:47
fonte

Leggi altre domande sui tag