Exemples de fonctionnalités de comportement de détection
Cet exemple de comportement de détection nécessite trois fonctionnalités.
- Un MID Server Windows peut détecter uniquement des ordinateurs Windows sur le domaine Windows auquel il est joint. Ce comportement est propre à l'authentification Windows. C'est la raison pour laquelle devons disposer d'une fonctionnalité WMI pour chaque domaine.
- Un MID Server Windows, doté des informations d'identification correctes, peut détecter les appareils SSH et SNMP n'importe où ; il est toutefois impossible de combiner les fonctionnalités WMI, SSH et SNMP entre les domaines Windows. Cela est dû au fait que les critères de fonctionnalité pour les analyses WMI se limitent à un domaine spécifique dans Découverte. C'est la raison pour laquelle les détections SSH et SNMP nécessitent une fonctionnalité distincte.
- Nous souhaitons analyser chaque ordinateur une seule fois.
Fonctionnalité 1 : analyse WMI sur le domaine A
Nous configurons un MID Server pour analyser le protocole WMI sur le domaine A. Les analyses WMI s'authentifient auprès des ordinateurs Windows à l'aide des informations d'identification de domaine de l'ordinateur MID Server Windows. Les MID Servers Windows ne peuvent pas analyser le protocole WMI en dehors de leurs propres domaines.
| Champ | Valeur d'entrée |
|---|---|
| Phase | Saisissez un numéro de phase 1 dans ce champ. Toutes les fonctionnalités de cet exemple utilisent le même numéro de phase, qui lance une seule sonde Shazzam pour toutes les fonctionnalités de cette phase. Dans la mesure du possible, n'utilisez qu'une seule phase pour optimiser l'efficacité de la sonde Shazzam. |
| Fonction | Sélectionnez Windows, DNS et WINS dans la liste. Cette fonctionnalité définit le protocole WMI qui sera analysé et résout le domaine. Étant donné que nous avons choisi d'analyser WMI, nous devons sélectionner un MID Server Windows pour cette fonctionnalité. |
| MID Servers | Nous sélectionnons un MID Server Windows dans le domaine A, en l'occurrence sandb01-358. |
| Actif | Assurez-vous de cocher cette case pour activer ce comportement. |
| Respecter les critères | Définissez les critères sur Tous. |
Créer des critères de fonctionnalités
| Champ | Valeur d'entrée |
|---|---|
| Name | Créez les critères suivants :
|
| Opérateur | Sélectionnez l'opérateur equals dans ce critère. |
| Valeur |
|
| Actif | Assurez-vous d'activer les critères en cochant cette case (vrai). |
Les critères définis s'affichent dans le formulaire Fonctionnalité de détection de Découverte pour ce comportement.
Fonctionnalité 2 : SSH et SNMP
Dans notre réseau, nous souhaitons rechercher des ordinateurs UNIX et netgear, mais nous ne souhaitons pas classer ces appareils deux fois. L'un de nos MID Servers sera configuré pour classer SSH et SNMP à l'aide d'une fonctionnalité différente de celle des analyses WMI. Il est inutile de créer des critères pour la fonctionnalité non WMI.
| Champ | Valeur d'entrée |
|---|---|
| Phase | Saisissez un numéro de phase 1 dans ce champ. Toutes les fonctionnalités de cet exemple utilisent le même numéro de phase, qui lance une seule sonde Shazzam pour toutes les fonctionnalités de cette phase. Dans la mesure du possible, n'utilisez qu'une seule phase pour optimiser l'efficacité de la sonde Shazzam. |
| Fonction | Sélectionnez Tout sauf Windows (aucun WMI) dans la liste. Cette fonctionnalité analysera uniquement les protocoles SSH et SNMP. |
| MID Servers | Nous sélectionnons le MID Server dans le domaine A, en l'occurrence sandb01-358. |
| Actif | Assurez-vous de cocher cette case pour activer ce comportement. |
| Respecter les critères | Laissez les critères par défaut sur Tous. Les critères ne sont pas utilisés pour les fonctionnalités non WMI. |
Fonctionnalité 3 : analyse WMI sur le domaine B
Il ne nous reste plus qu'à créer une fonctionnalité pour les analyses WMI sur le domaine B. En raison du mécanisme d'authentification Windows, nous devons configurer un MID Server Windows pour analyser le domaine B, qui est un membre de ce domaine.
| Champ | Valeur d'entrée |
|---|---|
| Phase | Saisissez un numéro de phase 1 dans ce champ. Toutes les fonctionnalités de cet exemple utilisent le même numéro de phase, qui lance une seule sonde Shazzam pour toutes les fonctionnalités de cette phase. Dans la mesure du possible, n'utilisez qu'une seule phase pour optimiser l'efficacité de la sonde Shazzam. |
| Fonction | Sélectionnez Windows, DNS et WINS dans la liste. Cette fonctionnalité définit le protocole WMI qui sera analysé et résout le domaine. Étant donné que nous avons choisi d'analyser WMI, nous devons sélectionner un MID Server Windows pour cette fonctionnalité. |
| MID Servers | Nous sélectionnons un MID Server Windows dans le domaine B, en l'occurrence disco-win2003. |
| Actif | Assurez-vous de cocher cette case pour activer ce comportement. |
| Respecter les critères | Définissez les critères sur Tous. |
Créer des critères de fonctionnalités
| Champ | Valeur d'entrée |
|---|---|
| Name | Créez les critères suivants :
|
| Opérateur | Sélectionnez l'opérateur equals dans ce critère. |
| Valeur |
|
| Actif | Assurez-vous d'activer les critères en cochant cette case (vrai). |
Les critères définis s'affichent dans le formulaire Fonctionnalité de détection de Découverte pour ce comportement.