Recentemente mi è stato segnalato (tramite una società esterna) che un host sulla mia LAN interna potrebbe condurre attività di scraping web contro i server Web di quella società esterna. A causa di questa attività, la società esterna ha bloccato la nostra capacità di accedere a qualsiasi server web ospitato.
Qualcuno ha raccomandazioni per strumenti o metodi per rintracciare gli endpoint sulla mia rete interna che stanno eseguendo raschia web contro siti Web esterni? Abbiamo recentemente acquistato una soluzione SIEM, ma non è ancora online, quindi la mia unica altra opzione è quella di rivedere manualmente i netflows per eccesso di http (s) contro gli host di questa azienda. Inutile dire che preferirei trovare un'opzione più rapida.
Ho ~ 1200 endpoint sulla mia LAN interna.