Rilevamento delle intrusioni anomale

4

Qualcuno sa quali ID della rete opensource utilizzano tecniche di anomalia? Il mio progetto è di confrontarli, quindi se potessi darmi qualche suggerimento, sarebbe molto apprezzato.

Attualmente sto guardando Snort con il pre-processore SPADE e Snort.AD. Bro sostiene anche di essere in grado di rilevare nuovi attacchi (funzione di rilevamento delle anomalie), ma non riesco a trovare alcun documento che spieghi come l'ha raggiunto Bro.

    
posta Tho Le Phuoc 26.09.2014 - 05:29
fonte

1 risposta

1

È divertente, stavo proprio leggendo su SPADE ieri perché avevo una domanda simile. Sarei curioso di saperne di più su ciò che ti viene in mente.

Nel frattempo, posso indicarti altre risorse. Si è parlato del rilevamento delle anomalie nella mailing list dailydave negli ultimi due mesi , ma nessun particolare strumento o tecnica si è distinto e c'è stata un'esplosione su un video mancante . Forse vale la pena provarlo, però.

La mia introduzione al rilevamento delle anomalie è avvenuta circa un decennio fa tramite Ourmon (software gratuito, open source) e Lancope (commerciale ). Poco dopo, SPADE e Bro hanno iniziato ad apparire sulla scena come potenziali nello spazio open source. Sono sempre stato curiosamente nei dati NetFlow come fonte di anomalia e oggi hai strumenti FOSS come FlowMatrix o FlowBAT se preferisci gli strumenti CERT SiLK.

Ho eseguito un uso di Bro (tramite il progetto SecurityOnion) per eseguire Rilevazione anomalie DNS . Tipicamente, altri stanno integrando le loro capacità investigative in Splunk (dato che ci sono molti libri scritti) - e in particolare, gli strumenti di Prelert sono focalizzati su quella direzione (con demo, molto simile a Splunk). A tal fine, ho trovato questa pagina anche su syslog analizzatori di log basati su anomalie . Infine, uno strumento chiamato Skyline è apparso interessante, anche se a partire da una prospettiva più ITOps.

    
risposta data 03.12.2014 - 18:15
fonte

Leggi altre domande sui tag