TippingPoint IPS-Adapter
IBM® QRadar® Risk Manager unterstützt TippingPoint IPS-Appliances (Intrusion-Prevention-System), auf denen TOS ausgeführt wird und die von SMS gesteuert werden.
- IPS
- Telnet-, SSH+HTTPS-Verbindungsprotokolle
Für diesen Adapter ist eine Interaktion mit den folgenden Einheiten erforderlich:
- IPS (direkt) über das Betriebssystem TippingPoint (TOS) über Telnet oder SSH
- TippingPoint Secure Management Server (SMS) über die Web-Service-API über HTTPS
Dieser Adapter funktioniert nur, wenn die IPS-Einheiten unter SMS-Kontrolle stehen. Für eine erfolgreiche Sicherung müssen die SMS-Web-Services aktiviert sein.
Es folgt eine Liste mit Einschränkungen des TippingPoint-Adapters:
- QRadar
Risk Manager verarbeitet keine Quellen-oder Ziel-IP-Adressen in IPS-Regeln oder -Filtern. Die folgenden Funktionen von TippingPoint werden nicht unterstützt:
- Verwaltungsfilter für Datenverkehr
- Profil- oder Filterausnahmen und -einschränkungen
- Benutzerdefinierte Filter
IPS-Filter ohne zugeordnetes CVE werden nicht modelliert, da IPS keinen QRadar -Schwachstellen zugeordnet werden kann.
Die Integrationsanforderungen für den TippingPoint-Adapter sind in der folgenden Tabelle beschrieben:
| Integrationsanforderung | Beschreibung |
|---|---|
Unterstützte Versionen |
TOS 3.6 und SMS 4.2 |
| Minimale Benutzerzugriffsebene | IPS: Operator SMS: Operator (benutzerdefiniert) Ein Benutzer, der einer Gruppe mit einer benutzerdefinierten Operatorrolle angehört, für die Access SMS Web Services (Auf SMS-Web-Services zugreifen) aktiviert ist . |
SNMP-Erkennung |
Nein |
Erforderliche Parameter für Berechtigungsnachweise Um Berechtigungsnachweise in QRadarhinzuzufügen, melden Sie sich als Administrator an und verwenden Sie die Konfigurationsüberwachung auf der Registerkarte Risiken . |
Geben Sie die folgenden Berechtigungsnachweise ein: Username: <benutzername_für_IPS-CLI> Password: <benutzername_für_IPS-CLI> Enable Username: <benutzername_für_SMS> Enable Password: <kennwort_für_SMS> |
Unterstützte Verbindungsprotokolle Um Protokolle in QRadarhinzuzufügen, melden Sie sich als Administrator an und verwenden Sie Configuration Monitor auf der Registerkarte Risks . |
Verwenden Sie eines der folgenden unterstützten Verbindungsprotokolle: Telnet für IPS CLI SSH für IPS-CLI HTTPS für SMS |
Befehle, die der Adapter zur Anmeldung und zum Abrufen der Daten benötigt |
show config show version show interface show host show sms show filter $filterNumber (für jede Signatur in Digital Vaccine) |
API-Befehle, die an die SMS gesendet werden, um die neuesten Signaturen abzurufen |
https://<sms_server>/dbAccess/
tptDBServlet?method=DataDictionary&table=SIGNATURE&format=xml |