ビュー:

本情報はトレンドマイクロ社が販売・サポートしている TXOne Edge 製品に適用される情報になります。

 

【注意】監視ネットワーク上で検出している Deny 設定の IPS ルールを無効化する場合、該当のデバイスが
    検知・遮断している悪意のあるアクティビティを通過させることになる可能性があります。
    お客様責任の元、IPS ルールが検知・遮断している該当のアクティビティが通過しても問題がない通信
    であることを確認した上で設定を無効化いただくよう、お願いいたします。


事象例:Webサーバーからファイルのダウンロードを試みたところ、EdgeIPS の IPS ルールが通信を遮断し、
    ファイルをダウンロードできない

001.PNG

■ODC で管理しているデバイスの操作手順(EdgeIPS)

1. OT Defense Console にログインし、Logs > Cyber Security Logs を表示します

002.png

 

2. 管理デバイスが検出している該当通信のイベントを特定し、そのイベントの Event ID、Security Rule Name を確認します。


003.PNG

004.PNG

3. Node Management > EdgeIPS を選択します

005.png

4. 管理デバイスが所属する Device Group > Devices を選択して設定ボタン(歯車)を選択します

006.PNG

5. Policy Enforcement を有効にして Continue ボタンを押します

007.PNG

6. Save ボタンを押して Policy Enforcement の設定項目を表示します

008.PNG

009.PNG

 

7. Policy Enforcement Rule List を表示し、適用している IPS Profile を確認します

010.PNG

 

8. IPS Profile を選択し、該当の IPS Profile 設定を選択します

011.PNG

9. 手順2. で確認した Security Rule Name、もしくは Event ID でルールを検索します

012.PNG

10. Event ID をクリックし、以下の設定を変更して Save ボタンを押します

    ルールを無効にする場合:Status を Disable に変更
  ルールを検知のみに変更する場合:Actions を Accept and Log に変更
 

013-2.PNG

※今回の例では Accept and Log に設定を変更しています

 

11. IPS profile updated successfully のポップアップを確認します

014.PNG

12.  Logs > System Logs を表示し、変更した設定が管理デバイスに反映されていることを確認します

015.png 

13. EdgeIPS がイベント検出・遮断していた通信がイベント検知のみの動作になり、通信が行える
  ことを確認します

017.PNG

14. ODC 側の Cyber Security Logs ではイベント検知の Action が Deny から Allow の検知に
  なっていることを確認します

018.PNG


■ODC で管理していない場合のデバイスの操作手順(EdgeIPS)

1. Web コンソールにログインし、Logs > Cyber Security Logs を表示します

019.png

2. デバイスが検出している該当通信のイベントを特定し、そのイベントの
 Event ID、Security Rule Name を確認します

020.PNG

021.PNG

3. Security > Policy Enforcement を選択し、Policy Enforcement Rule List から
 現在デバイスに適用されている IPS Profile を確認します

022.png

023.PNG

4. Object Profiles > IPS Profile を選択し、手順3. で確認した IPS Profile をクリックして
 Edit 画面を表示します
 

024.png

5. 手順2. で確認したルールを検索し、表示します

026.PNG

 

6. Event ID をクリックし、以下の設定を変更し、Save ボタンを押します

    ルールを無効にする場合:Status を Disable に変更
    ルールを検知のみに変更する場合:Actions を Accept and Log に変更

027.PNG

※今回の例では Accept and Log に設定を変更しています

 

7. Edit IPS Profile 画面の設定を Save ボタンを押して保存します

8. IPS profile updated successfully のポップアップを確認します
 ※EdgeIPS 上の System Log には設定を変更したことを示すログは記録されません

029.PNG

9. EdgeIPS がイベント検出・遮断していた通信がイベント検知のみの動作になり、
 通信が行えることを確認します

031.PNG
10. Logs > Cyber Security Logs からイベント検知の Action が Deny から Allow での
  検知になっていることを確認します

032.PNG

033.PNG