Сбросить соединение в обе стороны – при обнаружении сигнатур угроз блокировать трафик и отправлять TCP RST в сторону клиента и в сторону сервера для TCP-сессий.
При выборе пользовательского профиля IDPS с исключениями возможен сценарий, когда на один пакет срабатывает одновременно несколько сигнатур, для которых заданы разные действия. В этой ситуации приоритетным считается действие Сбросить соединение в обе стороны, затем – действие Блокировать, которое применяется к трафику. Наименее приоритетным является действие Разрешать.
При необходимости включите запись в журнал событий безопасности. Если запись в журнал включена, при обнаружении сигнатур угроз событие регистрируется в журнале событий безопасности IDPS в SIEM-системе.
Если требуется записывать трафик для дальнейшего анализа, в разделе Захват пакетов включите соответствующий переключатель. Трафик записывается при срабатывании сигнатуры. Записанный трафик отправляется в составе события безопасности в SIEM-систему.
Включение захвата пакетов сильно увеличивает потребление оперативной памяти.
Не оставляйте захват пакетов включенным на продолжительное время.
Примените изменения к политике OSMP, нажав на кнопку Применить и отправить.