文件完整性监控
文件完整性监控使您能够识别 NetScaler 文件系统是否发生了任何更改或添加。此功能通过将当前 NetScaler 版本的二进制哈希值与链接到同一 NetScaler 版本的原始二进制哈希值进行比较,从而评估 NetScaler 文件的完整性。
安全建议控制板中的文件完整性监控部分列出了以下内容:
-
检测到的问题数量
-
受影响的 NetScaler 实例数量
-
上次扫描运行日期
-
按严重性(严重、高、中、低)分类的受影响 NetScaler 实例
-
已使用二进制签名和验证报告问题的受影响 NetScaler 实例
作为管理员,您可以允许 NetScaler 运行定期计划的系统扫描,或者您可以根据需要选择运行按需扫描。
-
系统扫描 - 默认情况下扫描所有托管实例。NetScaler Console 决定系统扫描的日期和时间,并且默认情况下处于禁用状态。
-
按需扫描 - 您可以在需要时手动触发扫描。要运行按需扫描,请在安全建议控制板上单击立即扫描。
您可以单击文件完整性监控部分以查看详细信息。
控制台检测
控制台检测选项卡通过将当前版本的二进制哈希与原始版本的哈希进行比较,以检测已修改或新添加的文件,从而列出了受影响的 NetScaler 实例。该表显示以下详细信息:
-
IP 地址 - 受影响实例的 IP 地址。
-
扫描状态 - 显示扫描错误结果。
-
现有文件已修改 - 已修改的现有文件列表。
-
新增文件 - 新增文件列表。
-
扫描时间 - 上次扫描的时间。
-
主机名 - 受影响的 NetScaler 的主机名。
-
模式 - 受影响的 NetScaler 的模式名称。
扫描错误结果显示在主仪表板视图中,因此您无需单击单个扫描结果或行项目即可访问错误详细信息。任何完整性问题(例如哈希不匹配或扫描错误)都以清晰、易于访问的格式呈现在仪表板上,帮助您快速识别和理解问题。
单击“现有文件已修改”和“新增文件”下的数字以查看详细信息。
文件完整性监控部分(/en-us/netscaler-console-service/media/file-integrity-monitoring.png)
您可以创建自定义允许列表,并从文件完整性监控扫描中排除特定文件。通过定义要从扫描中排除的文件,您可以简化监控并减少对受信任文件的不必要警报。
要从文件完整性监控扫描中排除特定文件,请执行以下操作:
-
单击“排除文件/目录”。
-
选择所需的文件或目录。或点击 添加文件/目录 以添加新文件。您可以添加标准 shell glob 模式,并排除任何符合定义条件的路径。添加目录时,其所有文件都将从扫描中排除。点击 添加。您还可以执行搜索以查找特定文件或文件夹。您还可以在
path选项下的搜索栏中输入文件或文件夹的一部分来查找排除列表路径。搜索功能使管理和审查排除路径变得更容易。
如果您不想从扫描中排除文件,可以选择所需的文件或目录,然后点击 移除文件/目录。指定的文件或目录将包含在下一次计划扫描中。
注意事项
-
支持文件完整性监控的实例:MPX、VPX 实例和网关。
-
文件完整性监控提供以下扫描:
-
文件完整性监控扫描:此扫描需要 NetScaler Console 连接到受管 NetScaler 实例。NetScaler Console 通过在 NetScaler 中运行脚本并收集 NetScaler 系统文件的当前二进制哈希值来比较哈希值。比较后,NetScaler Console 会提供结果,其中包含已修改的现有文件总数和新添加的文件总数。作为管理员,您可以联系您组织的数字取证部门,对扫描结果进行进一步调查。
-
-
以下是不支持的平台列表:BLX
设备报告
“设备报告”选项卡列出了报告了使用二进制签名和验证问题的 NetScaler 实例。通过此验证,每个文件的数字签名都经过验证,以确认真实性并检测篡改。如果您看到任何受影响的实例,可以继续进行组织的数字取证活动。该表列出了受影响的 NetScaler 实例以及其他详细信息,例如主机名、添加的二进制文件、修改的二进制文件。您可以点击所需实例对应的 详细信息 以查看详细信息。