Перейти к содержимому
Правило корреляции

Network Switch: Новый MAC-адрес

Правило создаёт инцидент при появлении нового MAC-адреса на access-порту коммутатора — контроль несанкционированных подключений к сети (NAC-сценарий).

Правило из модуля Network. Создаёт инцидент при появлении нового MAC-адреса на access-порту коммутатора — контроль несанкционированных подключений устройств к сети (NAC-сценарий). Дополнительно срабатывание регистрируется как событие MITRE ATT&CK в модели рисков.

Как работает

  • Источник: инвентаризация MAC-адресов по SNMP (report_sm_network_macs_inventory), которую ведут инвентаризационные задачи модуля Network.
  • Логика: отбираются MAC-адреса на портах типа Access/Hybrid; новизна определяется сравнением с накопленной историей. В карточке инцидента: MAC, вендор, VLAN, коммутатор, порт и IP коммутатора.
  • Параметры сравнения (глубина истории и пр.) берутся из справочника lookup_global_config_network_switch (приложен в object/lookups/).
  • Расписание: каждые 5 минут (3-59/5 * * * *); троттлинг — 30 минут по паре «MAC × коммутатор».

Требования

  • Smart Monitor: >=6.1
  • Установленный модуль Network: инвентаризационные задачи по SNMP, наполняющие report_sm_network_macs_inventory (Tools-утилита network).
  • Справочник lookup_global_config_network_switch — определение приложено в object/lookups/.

Установка

  1. Загрузите архив network_switch_new_mac_address-<версия>.zip в меню «Управление контентом» и установите задачу и справочник lookup_global_config_network_switch.
  2. Включите задачу в планировщике: она устанавливается выключенной.
  3. При необходимости настройте собственные реактивные действия (блокировка порта, оповещения).

Поток данных

Справочники
lookup_global_config_network_switch
Правило корреляции
Network Switch: Новый MAC-адрес
Разработчик
VolgaBlob
Категория
ИТ-мониторинг · Сеть
Тип
Правило корреляции
Задание Планировщика задач с активными действиями
Стоимость
Бесплатно
Лицензия
Apache 2.0
Связанные модули