Product SiteDocumentation Site

4.11. Filter Policies: sensores IPS/IDS

Las Filter Policies permiten realizar el filtrado del tráfico recibido en la red según hash o formato de fichero que se reciba, IP de origen o URL.
Es posible crear o editar una Filter Policy a través de dos vías:
Sensors -> Options -> Filter Policies
Filter Policies de un dominio o sensor
Una vez que se ha seleccionado la opción de Filter Policies se accede a una interfaz en la que podemos visualizar el listado total de Filter Policies, o bien, el listado de aquellas Filter Policies que se han aplicado al dominio o sensor seleccionado.
Este listado nos muestra el número de reglas que se han aplicado, el score fijado como Malware, el método de consulta o el dominio/sensor en el que se aplica esa política entre otros datos. La política que se encuentre activa en ese momento aparecerá sombreada en verde.
Interfaz de Filter Policies
Es posible editar esta información en cualquier momento haciendo clic en el icono "Editar". Asimismo, el usuario puede eliminar las políticas de filtros en cualquier momento haciendo clic en el icono "Eliminar". En caso de que quiera desactivar la política asignada deberá seleccionar la opción Clear.
Para asignar una política al dominio o sensor es necesario pulsar el icono Assign y a continuación, aplicar la configuración realizada seleccionando la opción Apply.
Creación de una Filter Policy
Para crear una Filter Policy es necesario seleccionar la opción +New Policy y completar los campos requeridos,
Creación de una nueva Filter Policy
Tras hacer clic en el botón Create File Filter Policy la nueva política aparecerá en el listado, desde el cual se puede editar su configuración haciendo uso del icono "Editar".
Editar Filter Policy
En la pantalla de edición es posible indicar los valores que redborder tomará como referencia para realizar la configuración de los filtros incluidos en la política:

Advertencia

Para que el score fijado por el usuario sea válido debe ser un valor positivo. Cualquier valor igual o mayor que este score será considerado Malware.
Determinar score para Malware
File Rules
Es posible establecer una serie de reglas según la naturaleza del fichero que se recibe. Para ello, el usuario debe seleccionar Hash en el apartado en el que se indican los objetos a analizar (Check cache for.)
En este caso, se desplegará en la parte inferior de la pantalla un listado en el que se muestran diferentes tipos de ficheros detectados y las acciones que se pueden realizar sobre cada uno de ellos.
Las acciones que se pueden realizar son las siguientes:
File Rules