Is there any specific reason behind it to use only "alert" rule in all
snort official rule sets?
È una precauzione di sicurezza. La definizione di tutte le corrispondenze con gli avvisi consente di installare inizialmente snort senza causare problemi agli utenti.
Immagina di essere nel team di rete creato per la prima volta nella tua organizzazione. Improvvisamente il tuo team di app riceve chiamate che il sito Web ha smesso di funzionare! Nessuno saprebbe il perché e sarebbe una grande emergenza. Alla fine, possiamo sperare che qualcuno sia abbastanza intelligente da scacciare Wireshark e scoprire questi strani pacchetti RST provenienti dalla nuova scatola snort. Quando sei andato a indagare sul motivo, hai scoperto che esisteva una regola di snort che corrispondeva a uno dei tuoi pacchetti esistenti ed era configurata per rifiutare, il che causava la morte della connessione legittima. Le persone della tua organizzazione sarebbero molto insoddisfatte di te.
Impostandoli prima agli avvisi, quando installi lo snort, la tua organizzazione non subirà alcun impatto. Ovviamente puoi (e dovresti) investigare su tutti gli avvisi che vedi. Vedrai che alcuni di essi saranno probabilmente falsi positivi - se qualcuno di questi è stato configurato per ripristinare le connessioni o rilasciare i pacchetti, lo snort sarebbe stato la causa di una catastrofe.
Il contrario è anche vero. Non impostandoli per registrare solo come impostazione predefinita, sono anche cauti nel non consentire che il traffico dannoso effettivo venga ignorato.
L'idea è che quando accendi lo snort, riceverai improvvisamente una serie di avvisi come parte del tuo normale traffico e dovrai valutarli tutti. La maggior parte avrà spiegazioni sicure e tu puoi scegliere di trasmetterle; alcuni saranno piuttosto strani e potresti scegliere di registrarli. Alcuni potrebbero essere avvisi legittimi dei dati che si desidera eliminare. E qualsiasi altra cosa tu scopra, beh, potrebbe essere davvero un brutto traffico che non vuoi sulla tua rete, quindi imposti quelli a cui rifiutare.