The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]




Версия для распечатки Пред. тема | След. тема
Новые ответы [ Отслеживать ]
OpenSource утилиты для обнаружения 'необычного поведения', !*! IRoman, 19-Окт-08, 15:28  [смотреть все]
Пытаюсь найти утилиту, которая бы могла уведомлять администратора о "необычном поведении". Под необычным поведением понимается выход наблюдаемого параметра (например, количества запросов к сайту или DNS-серверу) за определенные границы.  Т.к. параметров много и вручную всем пороги не выставить, хочется, чтобы утилита сама собирала статистику и, сравнивая предыдущие значения с текущими, била тревогу.

Хочу ее приспособить для раннего обнаружения DDoS-атак (хотя бы на три минуты раньше, чем все успеет полечь) и некорректного поведения роботов, запрашивающих странички сайтов.

Нет ли у кого на примете чего-то похожего?

  • OpenSource утилиты для обнаружения 'необычного поведения', !*! Pahanivo, 19:42 , 19-Окт-08 (1)
    "Утилиты для мониторинга определенных параметров" называются системами мониторинга, например nagios.

    Утилиты для мониторинга и обнаружения атак - это совершенно другая тема, например snort.

    Не надо мешать мух и котлеты.

    • OpenSource утилиты для обнаружения 'необычного поведения', !*! IRoman, 21:05 , 19-Окт-08 (2)
      >"Утилиты для мониторинга определенных параметров" называются системами мониторинга, например nagios.
      >Утилиты для мониторинга и обнаружения атак - это совершенно другая тема, например snort.
      >Не надо мешать мух и котлеты.

      Не вижу никаких причин, почему системы мониторинга параметров не могут обнаруживать атаки (тот же nagios может зафиксировать DDoS-атаку по целому ряду признаков). Вопрос не в том, как назвать, а в том, где взять. К сожалению, ни nagios, ни snort не способы справиться с поставленной задачей. У первого для всех тестов пороги задаются в конфигах, у второго - обнаружение атак по статичным сигнатурам. Возможно, я ошибаюсь, и знатоки snort-а укажут возможный способ.

      Задача проста, как мне кажется - постоянно отслеживать значение параметра, вычисляя его среднее значение. Если в какой-то момент отклонение от среднего значения оказывается значительным (условно говоря, выходит за пределы "трех сигма") - выдавать сигнал тревоги.




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру