Правило из модуля Network. Создаёт инцидент при появлении нового MAC-адреса на access-порту коммутатора — контроль несанкционированных подключений устройств к сети (NAC-сценарий). Дополнительно срабатывание регистрируется как событие MITRE ATT&CK в модели рисков.
Как работает
- Источник: инвентаризация MAC-адресов по SNMP (
report_sm_network_macs_inventory), которую ведут инвентаризационные задачи модуля Network. - Логика: отбираются MAC-адреса на портах типа Access/Hybrid; новизна определяется сравнением с накопленной историей. В карточке инцидента: MAC, вендор, VLAN, коммутатор, порт и IP коммутатора.
- Параметры сравнения (глубина истории и пр.) берутся из справочника
lookup_global_config_network_switch (приложен в object/lookups/). - Расписание: каждые 5 минут (
3-59/5 * * * *); троттлинг — 30 минут по паре «MAC × коммутатор».