<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>article 漏洞/CVE威胁已经发布；什么时候发布漏洞签名[IPS]？为什么有些 CVE威胁 没有漏洞签名？默认操作是什么？ in 配置和实施</title>
    <link>https://live.paloaltonetworks.com/t5/%E9%85%8D%E7%BD%AE%E5%92%8C%E5%AE%9E%E6%96%BD/%E6%BC%8F%E6%B4%9E-cve%E5%A8%81%E8%83%81%E5%B7%B2%E7%BB%8F%E5%8F%91%E5%B8%83-%E4%BB%80%E4%B9%88%E6%97%B6%E5%80%99%E5%8F%91%E5%B8%83%E6%BC%8F%E6%B4%9E%E7%AD%BE%E5%90%8D-ips-%E4%B8%BA%E4%BB%80%E4%B9%88%E6%9C%89%E4%BA%9B-cve%E5%A8%81%E8%83%81-%E6%B2%A1%E6%9C%89%E6%BC%8F%E6%B4%9E%E7%AD%BE%E5%90%8D-%E9%BB%98%E8%AE%A4%E6%93%8D%E4%BD%9C%E6%98%AF%E4%BB%80%E4%B9%88/ta-p/526488</link>
    <description>&lt;H2&gt;问题&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;FONT&gt;Palo Alto Networks 为新发布的 CVE提供覆盖的时间大约是多久？&lt;/FONT&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;FONT&gt;CVE 有哪些资格才能成为 IPS（入侵防御系统） 签名的良好候选？&amp;nbsp;&lt;/FONT&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;FONT&gt;新创建的 IPS（入侵防御系统） 签名的默认操作是什么？&lt;/FONT&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;H2&gt;&amp;nbsp;&lt;/H2&gt;
&lt;H2&gt;环境&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;FONT&gt;所有&lt;SPAN&gt;PAN-OS&amp;nbsp;&lt;/SPAN&gt; &lt;/FONT&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;FONT&gt;所有 PAN 产品&amp;nbsp;&lt;/FONT&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;H2&gt;&amp;nbsp;&lt;/H2&gt;
&lt;H2&gt;回答&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;&lt;FONT&gt;问题 1：&lt;/FONT&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&lt;FONT&gt;Palo Alto Networks 为新发布的 CVE提供覆盖的时间大约是多久？&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;&lt;FONT&gt;回答：&lt;/FONT&gt;&lt;/STRONG&gt;&lt;BR /&gt;&lt;FONT&gt;美国国土安全部 (DHS) 网络安全部门和基础设施安全局 (CISA) 追踪保存记录并为常见漏洞和暴露 (CVE) 提供名称（和 ID）。&amp;nbsp;&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;SPAN class="richTextArea slds-text-longform tile__title red-txt"&gt;&lt;FONT&gt;一旦CVE 威胁发布后，Palo Alto Networks 工程师便开始着手创建漏洞签名以保护 CVE威胁。&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;SPAN class="richTextArea slds-text-longform tile__title red-txt"&gt;&lt;FONT&gt;创建漏洞签名有两个主要条件：&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;FONT&gt;有效的&lt;/FONT&gt;&lt;STRONG&gt;&lt;FONT&gt;概念证明 (POC)&lt;/FONT&gt;&lt;/STRONG&gt;&lt;FONT&gt;应该公开供 Palo Alto 工程师创建保护或漏洞签名。工程师和安全研究人员使用 PoC 重新创建漏洞以创建保护；没有 PoC 意味着没有签名。尽管未创建签名，但这并不意味着它没有创建，因为您的网络已暴露。如果没有可用的 PoC，也意味着恶意行为者不知道如何利用它，也无法利用漏洞。&amp;nbsp;&lt;/FONT&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;FONT&gt;第二个条件是&lt;/FONT&gt;&lt;STRONG&gt;&lt;FONT&gt;CVE 应该是基于网络的&lt;/FONT&gt;&lt;/STRONG&gt;&lt;FONT&gt;，而不是完全基于主机的。防火墙只能看到网络流量，如果恶意流量没有通过它，就无法检测或阻止。&lt;/FONT&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;SPAN class="richTextArea slds-text-longform tile__title red-txt"&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;&lt;FONT&gt;问题二：&amp;nbsp;&lt;/FONT&gt;&lt;/STRONG&gt;&lt;BR /&gt;&lt;FONT&gt;如果没有找到PoC，下一步怎么办？&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT&gt;&lt;STRONG&gt;回答&lt;/STRONG&gt;：一旦 CVE 发布，我们就会将其放入 Palo Alto Networks 的内部漏洞监控系统。这个自动系统监控所有可用的公共/私人资源，例如 Telus、MAPP、GitHub、google bug、exploit-DB、内部发现的 bug 等等。一旦系统自动找到可用的 PoC，会生成通知告诉工程团队，工程师团队会在可能的情况下开始创建签名。&lt;/FONT&gt;&lt;BR /&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;&lt;FONT&gt;问题三：&amp;nbsp;&lt;/FONT&gt;&lt;/STRONG&gt;&lt;BR /&gt;&lt;FONT&gt;如果发现PoC，需要多长时间创建IPS签名？&lt;/FONT&gt;&lt;BR /&gt;&lt;STRONG&gt;&lt;FONT&gt;回答：&lt;/FONT&gt;&lt;/STRONG&gt;&lt;FONT&gt;&amp;nbsp;创建一个单一的质量漏洞 IPS 签名会经历许多阶段，包括研究、创建、浸泡测试、质量保证以及发布前和发布后的调整。它经过调整以涵盖可能利用的所有途径，同时避免产生误报。&amp;nbsp;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT&gt;有时由于其他因素，如通用漏洞评分系统（CVSS）得分和不被用于攻击的可能性，Palo Alto Networks 内容开发团队可能会决定不使用现有有效的基于网络的 PoC 创建 IPS 签名。&lt;/FONT&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;STRONG&gt;&lt;FONT&gt;问题四：&amp;nbsp;&lt;/FONT&gt;&lt;/STRONG&gt;&lt;BR /&gt;&lt;FONT&gt;新建IPS签名的默认动作是什么？&lt;/FONT&gt;&lt;BR /&gt;&lt;STRONG&gt;&lt;FONT&gt;回答：&amp;nbsp;&lt;/FONT&gt;&lt;/STRONG&gt;&lt;FONT&gt;&amp;nbsp;我们将最开始几天的默认操作设置为“警报（alert）”以进行观察。可以根据严重程度等级进行更改的操作。&amp;nbsp;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT&gt;如果您想要阻止符合IPS签名的严重等级重：最重要（critical）的和重要（high）的流量，可以根据严重等级程度创建一个 IPS 规则来覆盖默认操作。有关详细信息，请查看&lt;/FONT&gt;&lt;A href="https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000PPNSCA4" target="_blank" rel="noopener"&gt;&lt;FONT&gt;此处&lt;/FONT&gt;&lt;/A&gt;&lt;FONT&gt;。&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;LI-WRAPPER&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/LI-WRAPPER&gt;&lt;/P&gt;</description>
    <pubDate>Wed, 18 Jan 2023 08:38:19 GMT</pubDate>
    <dc:creator>xzuo</dc:creator>
    <dc:date>2023-01-18T08:38:19Z</dc:date>
    <item>
      <title>漏洞/CVE威胁已经发布；什么时候发布漏洞签名[IPS]？为什么有些 CVE威胁 没有漏洞签名？默认操作是什么？</title>
      <link>https://live.paloaltonetworks.com/t5/%E9%85%8D%E7%BD%AE%E5%92%8C%E5%AE%9E%E6%96%BD/%E6%BC%8F%E6%B4%9E-cve%E5%A8%81%E8%83%81%E5%B7%B2%E7%BB%8F%E5%8F%91%E5%B8%83-%E4%BB%80%E4%B9%88%E6%97%B6%E5%80%99%E5%8F%91%E5%B8%83%E6%BC%8F%E6%B4%9E%E7%AD%BE%E5%90%8D-ips-%E4%B8%BA%E4%BB%80%E4%B9%88%E6%9C%89%E4%BA%9B-cve%E5%A8%81%E8%83%81-%E6%B2%A1%E6%9C%89%E6%BC%8F%E6%B4%9E%E7%AD%BE%E5%90%8D-%E9%BB%98%E8%AE%A4%E6%93%8D%E4%BD%9C%E6%98%AF%E4%BB%80%E4%B9%88/ta-p/526488</link>
      <description>&lt;H2&gt;问题&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;FONT&gt;Palo Alto Networks 为新发布的 CVE提供覆盖的时间大约是多久？&lt;/FONT&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;FONT&gt;CVE 有哪些资格才能成为 IPS（入侵防御系统） 签名的良好候选？&amp;nbsp;&lt;/FONT&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;FONT&gt;新创建的 IPS（入侵防御系统） 签名的默认操作是什么？&lt;/FONT&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;H2&gt;&amp;nbsp;&lt;/H2&gt;
&lt;H2&gt;环境&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;FONT&gt;所有&lt;SPAN&gt;PAN-OS&amp;nbsp;&lt;/SPAN&gt; &lt;/FONT&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;FONT&gt;所有 PAN 产品&amp;nbsp;&lt;/FONT&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;H2&gt;&amp;nbsp;&lt;/H2&gt;
&lt;H2&gt;回答&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;&lt;FONT&gt;问题 1：&lt;/FONT&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&lt;FONT&gt;Palo Alto Networks 为新发布的 CVE提供覆盖的时间大约是多久？&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;&lt;FONT&gt;回答：&lt;/FONT&gt;&lt;/STRONG&gt;&lt;BR /&gt;&lt;FONT&gt;美国国土安全部 (DHS) 网络安全部门和基础设施安全局 (CISA) 追踪保存记录并为常见漏洞和暴露 (CVE) 提供名称（和 ID）。&amp;nbsp;&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;SPAN class="richTextArea slds-text-longform tile__title red-txt"&gt;&lt;FONT&gt;一旦CVE 威胁发布后，Palo Alto Networks 工程师便开始着手创建漏洞签名以保护 CVE威胁。&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;SPAN class="richTextArea slds-text-longform tile__title red-txt"&gt;&lt;FONT&gt;创建漏洞签名有两个主要条件：&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;FONT&gt;有效的&lt;/FONT&gt;&lt;STRONG&gt;&lt;FONT&gt;概念证明 (POC)&lt;/FONT&gt;&lt;/STRONG&gt;&lt;FONT&gt;应该公开供 Palo Alto 工程师创建保护或漏洞签名。工程师和安全研究人员使用 PoC 重新创建漏洞以创建保护；没有 PoC 意味着没有签名。尽管未创建签名，但这并不意味着它没有创建，因为您的网络已暴露。如果没有可用的 PoC，也意味着恶意行为者不知道如何利用它，也无法利用漏洞。&amp;nbsp;&lt;/FONT&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;FONT&gt;第二个条件是&lt;/FONT&gt;&lt;STRONG&gt;&lt;FONT&gt;CVE 应该是基于网络的&lt;/FONT&gt;&lt;/STRONG&gt;&lt;FONT&gt;，而不是完全基于主机的。防火墙只能看到网络流量，如果恶意流量没有通过它，就无法检测或阻止。&lt;/FONT&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;SPAN class="richTextArea slds-text-longform tile__title red-txt"&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;&lt;FONT&gt;问题二：&amp;nbsp;&lt;/FONT&gt;&lt;/STRONG&gt;&lt;BR /&gt;&lt;FONT&gt;如果没有找到PoC，下一步怎么办？&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT&gt;&lt;STRONG&gt;回答&lt;/STRONG&gt;：一旦 CVE 发布，我们就会将其放入 Palo Alto Networks 的内部漏洞监控系统。这个自动系统监控所有可用的公共/私人资源，例如 Telus、MAPP、GitHub、google bug、exploit-DB、内部发现的 bug 等等。一旦系统自动找到可用的 PoC，会生成通知告诉工程团队，工程师团队会在可能的情况下开始创建签名。&lt;/FONT&gt;&lt;BR /&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;&lt;FONT&gt;问题三：&amp;nbsp;&lt;/FONT&gt;&lt;/STRONG&gt;&lt;BR /&gt;&lt;FONT&gt;如果发现PoC，需要多长时间创建IPS签名？&lt;/FONT&gt;&lt;BR /&gt;&lt;STRONG&gt;&lt;FONT&gt;回答：&lt;/FONT&gt;&lt;/STRONG&gt;&lt;FONT&gt;&amp;nbsp;创建一个单一的质量漏洞 IPS 签名会经历许多阶段，包括研究、创建、浸泡测试、质量保证以及发布前和发布后的调整。它经过调整以涵盖可能利用的所有途径，同时避免产生误报。&amp;nbsp;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT&gt;有时由于其他因素，如通用漏洞评分系统（CVSS）得分和不被用于攻击的可能性，Palo Alto Networks 内容开发团队可能会决定不使用现有有效的基于网络的 PoC 创建 IPS 签名。&lt;/FONT&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;STRONG&gt;&lt;FONT&gt;问题四：&amp;nbsp;&lt;/FONT&gt;&lt;/STRONG&gt;&lt;BR /&gt;&lt;FONT&gt;新建IPS签名的默认动作是什么？&lt;/FONT&gt;&lt;BR /&gt;&lt;STRONG&gt;&lt;FONT&gt;回答：&amp;nbsp;&lt;/FONT&gt;&lt;/STRONG&gt;&lt;FONT&gt;&amp;nbsp;我们将最开始几天的默认操作设置为“警报（alert）”以进行观察。可以根据严重程度等级进行更改的操作。&amp;nbsp;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT&gt;如果您想要阻止符合IPS签名的严重等级重：最重要（critical）的和重要（high）的流量，可以根据严重等级程度创建一个 IPS 规则来覆盖默认操作。有关详细信息，请查看&lt;/FONT&gt;&lt;A href="https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000PPNSCA4" target="_blank" rel="noopener"&gt;&lt;FONT&gt;此处&lt;/FONT&gt;&lt;/A&gt;&lt;FONT&gt;。&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;LI-WRAPPER&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/LI-WRAPPER&gt;&lt;/P&gt;</description>
      <pubDate>Wed, 18 Jan 2023 08:38:19 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/%E9%85%8D%E7%BD%AE%E5%92%8C%E5%AE%9E%E6%96%BD/%E6%BC%8F%E6%B4%9E-cve%E5%A8%81%E8%83%81%E5%B7%B2%E7%BB%8F%E5%8F%91%E5%B8%83-%E4%BB%80%E4%B9%88%E6%97%B6%E5%80%99%E5%8F%91%E5%B8%83%E6%BC%8F%E6%B4%9E%E7%AD%BE%E5%90%8D-ips-%E4%B8%BA%E4%BB%80%E4%B9%88%E6%9C%89%E4%BA%9B-cve%E5%A8%81%E8%83%81-%E6%B2%A1%E6%9C%89%E6%BC%8F%E6%B4%9E%E7%AD%BE%E5%90%8D-%E9%BB%98%E8%AE%A4%E6%93%8D%E4%BD%9C%E6%98%AF%E4%BB%80%E4%B9%88/ta-p/526488</guid>
      <dc:creator>xzuo</dc:creator>
      <dc:date>2023-01-18T08:38:19Z</dc:date>
    </item>
  </channel>
</rss>

