يوضح هذا المستند كيفية تحديد السبب الجذري واستكشاف المشكلة وإصلاحها عند إختفاء أحداث الاتصال من مركز إدارة FireSIGHT بعد تشغيل النظام لعدة أيام. قد يحدث ذلك بسبب إعدادات تكوين مركز الإدارة.
توصي Cisco بأن تكون لديك معرفة بمركز إدارة FireSIGHT.
تستند المعلومات الواردة في هذا المستند إلى إصدارات المكونات المادية والبرامج التالية:
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك مباشرة، فتأكد من فهمك للتأثير المحتمل لأي أمر.
لتحديد عدد أحداث الاتصال التي يتم تخزينها على مركز إدارة FireSIGHT،
تعطيك هذه المعلومات فكرة عن عدد وفترة استمرارك في أحداث الاتصال مع التكوين الحالي لديك.
راجع الاتصالات التي يتم تسجيلها، وأين يتم تسجيل الاتصالات في التدفق. يجب تسجيل الاتصالات بما يتوافق مع إحتياجات الأمان والتوافق الخاصة بمؤسستك. إذا كان هدفك هو الحد من عدد الأحداث التي تقوم بإنشائها، قم فقط بتمكين التسجيل للقواعد الضرورية للتحليل. ومع ذلك، إذا كنت تريد طريقة عرض واسعة لحركة مرور الشبكة، فيمكنك تمكين التسجيل لقواعد التحكم في الوصول الإضافية أو للإجراء الافتراضي. يمكنك تعطيل تسجيل الاتصال لحركة المرور غير الضرورية للمساعدة في الاحتفاظ بأحداث الاتصال لفترة زمنية أطول.
يشرح هذا المخطط خيارات التسجيل المختلفة المتوفرة لكل إجراء قاعدة:
إجراء القاعدة أو خيار التسجيل | تسجيل عند البداية | تسجيل عند الانتهاء |
الثقة الإجراء الافتراضي: الثقة |
X | X |
سماح الإجراء الافتراضي: التطفل الإجراء الافتراضي: الاكتشاف |
X | X |
الشاشة | X (مطلوب) | |
حظر حظر مع إعادة التعيين إجراء التفكيك: الحظر |
X | |
حظر تفاعلي حظر تفاعلي مع إعادة التعيين |
X | س (إذا تم تجاوزه) |
الإستخبارات الأمنية | X |
تعتمد أحداث الاتصال على الإعداد Maximum Connection Events في نهج النظام. لتغيير الإعداد:
يعتمد الحد الأقصى لحجم أحداث الاتصال التي يمكن تخزينها على نموذج مركز الإدارة:
نموذج مركز الإدارة | الحد الأقصى لعدد الأحداث |
FS750 و DC750 | 50 مليون |
FS1500 و DC1500 | مائة مليون |
الطراز FS2000 | 300 مليون |
FS3500 و DC3500 | 500 مليون |
الطراز FS4000 | 1 بليون |
الجهاز الظاهري | 10 ملايين |
بالنسبة للودجات التي يتم فيها عرض عدد الأحداث عبر نطاق زمني، قد لا يعكس العدد الإجمالي للأحداث عدد الأحداث التي تتوفر بيانات تفصيلية عنها في عارض الأحداث. يحدث ذلك لأن النظام يقوم أحيانا بتقليم تفاصيل الأحداث القديمة لإدارة إستخدام مساحة القرص. من أجل تقليل تكرار تنقيح تفاصيل الحدث إلى الحد الأدنى، يمكنك ضبط تسجيل الأحداث لتسجل فقط تلك الأحداث الأكثر أهمية لنشرك.
المراجعة | تاريخ النشر | التعليقات |
---|---|---|
1.0 |
20-May-2015 |
الإصدار الأولي |