Le moteur de politique permet aux administrateurs de définir des règles et de prendre des mesures en cas d'alertes ou d'incidents de sécurité dans les déploiements informatiques des entreprises. Grâce au moteur de politique de Device Intelligence, les administrateurs peuvent appliquer des mesures correctives pour sécuriser l'environnement réseau par le biais d'alertes et de micro-segmentation en utilisant les NAC existants, les pare-feu ou d'autres contrôleurs basés sur le cloud dans l'environnement.

Naviguez vers le menu Policies pour afficher la liste des politiques déjà créées. Pour modifier les politiques existantes, cliquez sur le nom de la politique dans la liste et pour supprimer la politique, cliquez sur l'icône de la poubelle en face de la politique dans la liste.
Types de politiques
Vous pouvez configurer trois types de politiques :
- Context-based policy - L'objectif d'une politique contextuelle est de définir des règles en utilisant des attributs périphériques comme conditions de la politique. Vous pouvez définir des politiques contextuelles avec des paramètres tels que le fabricant, le système d'exploitation, le nom du modèle, etc.
- Network-based Policy - L'objectif d'une politique basée sur le réseau est de définir des règles pour déclencher des alertes et des actions correctives basées sur les propriétés des connexions périphériques (adresse IP source, ports source, sous-réseau, adresse IP de destination, port de destination, etc.) ainsi que sur le contexte périphérique (type, système d'exploitation, propriétaire, etc.).
- Threat-based policy - L'objectif d'une politique basée sur les menaces est de définir des règles pour déclencher des alertes et des actions correctives en cas de détection d'une menace ou d'une anomalie de niveau périphérique. La politique basée sur les menaces peut agir en fonction de plusieurs catégories d'alertes, telles que les attaques DDoS, les chaînes de caractères suspectes, les tentatives d'acquisition de privilèges par les utilisateurs, etc. Vous pouvez également définir la gravité de la menace lorsque vous créez une politique basée sur les menaces.
Créer une politique
-
Naviguez vers le menu Policies et cliquez sur le bouton Créer des politiques. Une section "Créer une politique" s'affiche.

-
Marquez le statut de la politique comme étant actif ou inactif lors de la création.
-
Donnez un nom unique à la politique.
-
Select le type de politique (Contexte, Menace ou Réseau).
-
Donnez une catégorie de la politique. La catégorie vous permet d'organiser facilement les polices, mais elle n'affecte pas la condition de la police.
-
Si vous le souhaitez, ajoutez une description pour expliquer le comportement de la politique.

-
Définissez une condition à vérifier dans l'environnement. Vous pouvez définir la règle ou la condition de la politique de la manière suivante :
-
Personnalisée - créez une politique personnalisée en ajoutant les règles à l'aide de la conjonction "et" ou "ou". Select champ de paramètre, opération et valeur pour ajouter une règle New.
-
périphérique - sélectionnez le périphérique dans la liste pour en vérifier l'état.
-
Groupes - sélectionnez un groupe créé dans votre appareil. Vous pouvez créer des groupes dans l'onglet Manage > Tags and Groups -> Groups.
-
-
En option, vous pouvez ajouter périphérique à la liste d'exceptions pour exclure l'exécution de la politique. Cliquez sur le bouton Select périphérique et utilisez le bouton "+/-" pour ajouter le périphérique à la liste des exceptions.
-
Définir une action à effectuer sur le groupe de périphériques sélectionné.
-
Select la gravité de l'alerte : élevée, moyenne ou faible.
-
Select le type d'action :
-
Alerte - génère une alerte en cas de détection d'une violation de la politique. L'événement d'alerte apparaît dans l'interface utilisateur. Vous pouvez transmettre les mêmes informations à un SIEM par l'intermédiaire d'API. Courriel - envoyer des notifications par courriel aux destinataires désignés.
-
Courriel - envoyer des notifications par courriel aux destinataires désignés.
-
NAC - blocage ou segmentation du périphérique au moyen de contrôleurs d'accès au réseau (NAC). Les systèmes NAC pris en charge comprennent Cisco ISE, Aruba Clearpass, FortiNAC, Juniper ATP, Mist, Cisco Meraki, BWAN, SSE et Palo Alto Networks.
-
-
Sauvegardez la politique.

