Ho appena iniziato a usare Snort. C'è molto da fare. Sto solo cercando una documentazione migliore di ciò che alcune delle regole Snort in realtà significano - cioè, come dovrei reagire a loro quando ho un avviso per una determinata regola pop-up. Sembra che i documenti, gli esempi e i forum Snort presuppongano un sacco di conoscenze di base sull'amministratore della sicurezza di rete esoterica che non sembra avere (ancora).
Ad esempio, ho trovato questo:
Tuttavia quella sezione del sito web Snort è tristemente obsoleta e la parte di ricerca non funziona, e il 404 compare quando inserisco manualmente molti degli id delle regole a cui sono interessato.
Esempio, per il preprocessore stream5:
Il secondo, "129: 12", ha una descrizione testuale di "Segmenti TCP consecutivi di piccole dimensioni che superano la soglia". Che cosa vuol dire, anche? In che modo è indicativo di un problema? Ho esaminato la nostra rete e c'è solo attività di rete accettabile (che potrei dire). Durante un evento in cui Snort era molto prolisso su questo particolare problema (nell'ordine di 100 messaggi al minuto), il problema è stato ricondotto al traffico autorizzato che passa attraverso il nostro proxy Squid.
Quindi, dovrei semplicemente sopprimere tutti questi messaggi? È un modo normale per sintonizzare Snort? Basta sopprimere il rumore? Questo mi sembra pazzesco ... Se cancello tutti questi messaggi, cosa succede se ci sono messaggi di questa classe che effettivamente indicano un problema?
Spero che ti venga l'idea.
Attualmente sto usando pullpork per assemblare i set di regole e sopprimere le regole rumorose tramite le direttive di soppressione in threshold.conf.
Infine, dovrei menzionare che sto eseguendo Snort in un modo abbastanza non convenzionale, come soluzione alternativa per soddisfare i requisiti IDS per PCI, durante l'esecuzione nel cloud AWS. Per farla breve, abbiamo Snort in esecuzione su tutte le caselle che classifichiamo come caselle "edge" e stiamo sniffando il traffico su quelle. Fornirò maggiori dettagli se richiesto, ma ciò non cambia l'essenza di base di questa domanda.