Richten Sie das ModSec Brute Force by IP Burst-Playbook ein
Freigeben Version: Washingtondc
Aktualisiert 1. Februar 2024
1 Minute Lesedauer
Führen Sie die folgenden Schritte aus, um das ModSec Brute Force by IP Burst-Playbook einzurichten.
Vorbereitungen
Erforderliche Rolle:
sn_si.admin
flow_designer
Stellen Sie sicher, dass Sie Security Operations Spoke (sn_sec_spoke) installiert haben.
Prozedur
Melden Sie sich als Benutzer mit den Rollen sn_si.user und flow_designer an.
Navigieren zu Alle > Flow Designer und wählen Sie das Playbook ModSec Bruteforce by IP Burst aus.
Erstellen Sie eine Kopie des Playbook-Flows ModSec Bruteforce by IP Burst, und nehmen Sie die erforderlichen Änderungen vor.
Um eine Kopie des Playbook-Flows zu erstellen, wählen Sie das Menüsymbol und dann Flow kopierenaus. Führen Sie diesen Schritt nur aus, wenn Sie den Flow anpassen oder bestimmte Änderungen daran vornehmen möchten.
Abbildung : 1. ModSec-Brute-Force nach IP-Burst-Playbook
Aktivieren Sie die Playbooks.
Aktivieren Sie den Haupt-Flow, um das im Basissystem verfügbare Playbook zu verwenden.
Aktivieren Sie die kopierten Flows, nachdem Sie die erforderlichen Änderungen vorgenommen haben.
Auslöserbedingung für das Playbook: Dieses Playbook wird ausgelöst und dem Security Incident zugeordnet, wenn die folgenden Bedingungen erfüllt sind:
Kategorie ist „Nicht autorisierter Zugriff“.
Unterkategorie ist Brute-Force-Angriffe auf Passwörter.
Abbildung : 2. ModSec-Brute-Force nach IP-Burst-Playbook-Auslöserbedingung