TippingPoint IPS 어댑터

IBM® QRadar® Risk Manager 는 TOS를 실행하고 SMS 제어 하에 있는 TippingPoint IPS (Intrusion Prevention System) 어플라이언스를 지원합니다.

TippingPoint IPS 어댑터로 다음 기능을 사용할 수 있습니다.
  • IPS
  • Telnet, SSH+HTTPS 연결 프로토콜

이 어댑터를 사용하려면 다음 디바이스와의 상호작용이 필요합니다.

  • IPS - Telnet 또는 SSH 를 통해 TippingPoint 운영 체제(TOS)를 사용하여 직접
  • TippingPoint SMS(Secure Management Server) - HTTPS를 통한 웹 서비스 API를 통해
SMS에서 관리하는 최신 디지털 백신 시그니처를 가져오려면 TippingPoint SMS에 연결해야 합니다.

이 어댑터는 SMS의 제어를 받는 IPS 디바이스에서만 작동합니다. 백업 성공을 위해서는 SMS 웹 서비스가 사용 가능해야 합니다.

TippingPoint 어댑터의 제한사항은 다음과 같습니다.

  • QRadar Risk Manager 는 IPS 규칙 또는 필터에서 소스 또는 대상 IP 주소를 처리하지 않습니다. 다음 TippingPoint 기능이 지원되지 않습니다.
    • 트래픽 관리 필터
    • 프로파일 또는 필터 예외 및 제한사항
    • 사용자 정의 필터
  • IPS는 QRadar 취약성에 맵핑될 수 없으므로 연관된 CVE가 없는 IPS 필터는 모델링되지 않습니다.

다음 표에는 TippingPoint 어댑터에 대한 통합 요구사항이 설명되어 있습니다.

표 1. TippingPoint IPS 어댑터
통합 요구사항 설명

지원되는 버전

TOS 3.6 및 SMS 4.2

최소 사용자 액세스 레벨

IPS: 운영자

SMS: 운영자(사용자 정의)

사용자 정의 운영자 역할의 그룹에 속해 있고 SMS 웹 서비스 액세스 옵션이 사용 가능한 사용자

.

SNMP 감지

아니오

필요한 신임 정보 매개변수

QRadar에 신임 정보를 추가하려면 관리자로 로그인하고 위험 탭에서 구성 모니터 를 사용하십시오.

다음 신임 정보를 입력하십시오.

사용자 이름: <IPS CLI username>

비밀번호: <IPS CLI 비밀번호>

사용자 이름 사용: <SMS username>

비밀번호 사용: <SMS password>

지원되는 연결 프로토콜

QRadar에서 프로토콜을 추가하려면 관리자로 로그인하고 위험 탭에서 구성 모니터 를 사용하십시오.

다음 지원되는 연결 프로토콜 중 하나를 사용하십시오.

Telnet - IPS CLI

IPS CLI의 경우 SSH

SMS의 경우 HTTPS

어댑터가 로그인하고 데이터를 수집하는 데 필요한 명령

show config

show version

show interface

show host

show sms

show filter $filterNumber(디지털 백신에서 발견된 시그니처용)

최신 서명을 검색하기 위해 SMS로 전송되는 API 명령

https://<sms_server>/dbAccess/ tptDBServlet?method=DataDictionary&table=SIGNATURE&format=xml