<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenSource утилиты для обнаружения &apos;необычного поведения&apos;</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID10/4021.html</link>
    <description>Пытаюсь найти утилиту, которая бы могла уведомлять администратора о &quot;необычном поведении&quot;. Под необычным поведением понимается выход наблюдаемого параметра (например, количества запросов к сайту или DNS-серверу) за определенные границы.  Т.к. параметров много и вручную всем пороги не выставить, хочется, чтобы утилита сама собирала статистику и, сравнивая предыдущие значения с текущими, била тревогу.&lt;br&gt;&lt;br&gt;Хочу ее приспособить для раннего обнаружения DDoS-атак (хотя бы на три минуты раньше, чем все успеет полечь) и некорректного поведения роботов, запрашивающих странички сайтов.&lt;br&gt;&lt;br&gt;Нет ли у кого на примете чего-то похожего?&lt;br&gt;</description>

<item>
    <title>OpenSource утилиты для обнаружения &apos;необычного поведения&apos; (angra)</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID10/4021.html#14</link>
    <pubDate>Fri, 31 Oct 2008 14:58:24 GMT</pubDate>
    <description>Ну вообще-то я математик по образованию :)&lt;br&gt;</description>
</item>

<item>
    <title>OpenSource утилиты для обнаружения &apos;необычного поведения&apos; (maxdukov)</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID10/4021.html#13</link>
    <pubDate>Fri, 31 Oct 2008 08:43:51 GMT</pubDate>
    <description>&amp;gt;Чем здесь не устраивает nagios + самописный плагин? Я конечно понимаю, что &lt;br&gt;&amp;gt;при первом взгляде кажется, что пороговые значения нужно заносить в конфиг, &lt;br&gt;&amp;gt;но вот добавив капельку воображения ставим прослойку, которая будет вычислять отклонения &lt;br&gt;&amp;gt;и отдавать нагиосу только ok, critical, warning. Причем прослойка будет одинакова &lt;br&gt;&amp;gt;для всех параметров, ведь в общем случае любой параметр это вещественное &lt;br&gt;&amp;gt;число + история его изменения в БД. &lt;br&gt;&lt;br&gt;не устраивает объемом &quot;самописности&quot;.&lt;br&gt;Вы представляете себе мат-аппарат? способ определения весовых коэфицентов?&lt;br&gt; &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>OpenSource утилиты для обнаружения &apos;необычного поведения&apos; (angra)</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID10/4021.html#12</link>
    <pubDate>Fri, 31 Oct 2008 01:31:43 GMT</pubDate>
    <description>Чем здесь не устраивает nagios + самописный плагин? Я конечно понимаю, что при первом взгляде кажется, что пороговые значения нужно заносить в конфиг, но вот добавив капельку воображения ставим прослойку, которая будет вычислять отклонения и отдавать нагиосу только ok, critical, warning. Причем прослойка будет одинакова для всех параметров, ведь в общем случае любой параметр это вещественное число + история его изменения в БД. &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>OpenSource утилиты для обнаружения &apos;необычного поведения&apos; (maxdukov)</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID10/4021.html#11</link>
    <pubDate>Wed, 29 Oct 2008 09:01:39 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Читал, может все-таки объясните в чем проблема. Используя телепатию могу предположить, что &lt;br&gt;&amp;gt;&amp;gt;вы подразумеваете занесение пороговых значений в конфиги. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Нет, коллега спрашивает про весьма интересную вещь - определение атак не по &lt;br&gt;&amp;gt;сигнатурам, а на основании статмодели &quot;нормального поведения&quot; сети. Финально все конечно &lt;br&gt;&amp;gt;можно описать &quot;пороговыми значениями&quot; - но вся соль в том, что &lt;br&gt;&amp;gt;эти самые значения выставляются системой автоматически - после сбора статистики. &lt;br&gt;&amp;gt;у Cisco это называется MARS. &lt;br&gt;&amp;gt;GPL решения пока не видел &lt;br&gt;&lt;br&gt;вру. поискал - и вот что нашел http://www.bro-ids.org/Features.html&lt;br&gt;Но сути обычная policy-based IDS. Но с функцией Anomaly-Based IDS.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>OpenSource утилиты для обнаружения &apos;необычного поведения&apos; (maxdukov)</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID10/4021.html#10</link>
    <pubDate>Wed, 29 Oct 2008 08:01:00 GMT</pubDate>
    <description>&amp;gt;Читал, может все-таки объясните в чем проблема. Используя телепатию могу предположить, что &lt;br&gt;&amp;gt;вы подразумеваете занесение пороговых значений в конфиги. &lt;br&gt;&lt;br&gt;Нет, коллега спрашивает про весьма интересную вещь - определение атак не по сигнатурам, а на основании статмодели &quot;нормального поведения&quot; сети. Финально все конечно можно описать &quot;пороговыми значениями&quot; - но вся соль в том, что эти самые значения выставляются системой автоматически - после сбора статистики.&lt;br&gt;у Cisco это называется MARS.&lt;br&gt;GPL решения пока не видел&lt;br&gt;</description>
</item>

<item>
    <title>OpenSource утилиты для обнаружения &apos;необычного поведения&apos; (angra)</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID10/4021.html#9</link>
    <pubDate>Fri, 24 Oct 2008 21:22:12 GMT</pubDate>
    <description>Читал, может все-таки объясните в чем проблема. Используя телепатию могу предположить, что вы подразумеваете занесение пороговых значений в конфиги.&lt;br&gt;</description>
</item>

<item>
    <title>OpenSource утилиты для обнаружения &apos;необычного поведения&apos; (IRoman)</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID10/4021.html#8</link>
    <pubDate>Tue, 21 Oct 2008 03:24:58 GMT</pubDate>
    <description>&amp;gt;И в каком месте это является проблемой? &lt;br&gt;&lt;br&gt;Вы первое сообщение топика читали или зашли отметиться в обсуждении?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>OpenSource утилиты для обнаружения &apos;необычного поведения&apos; (angra)</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID10/4021.html#7</link>
    <pubDate>Mon, 20 Oct 2008 18:50:10 GMT</pubDate>
    <description>&amp;gt;У первого для всех тестов пороги задаются в конфигах, &lt;br&gt;&lt;br&gt;И в каком месте это является проблемой?&lt;br&gt;</description>
</item>

<item>
    <title>OpenSource утилиты для обнаружения &apos;необычного поведения&apos; (IRoman)</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID10/4021.html#6</link>
    <pubDate>Mon, 20 Oct 2008 05:47:38 GMT</pubDate>
    <description>&amp;gt;Я никогда не сталкивался с системами обнаружения, но зная теорию - это &lt;br&gt;&amp;gt;собственно основной принцип подобного рода систем ) &lt;br&gt;&amp;gt;Что можно вообще отловить &quot;статическими сигнатурами&quot; ) &lt;br&gt;&lt;br&gt;Обнаружение аномалий - совершенно точно не основной способ работы snort, а он позиционирует себя &quot;the de facto standard for intrusion detection/prevention&quot;.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
