[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[stalk:01445] source と dest が逆に検知されるsignature
- To: <security-talk@xxxxxxxxxxxxxxxxxxxx>
- Subject: [stalk:01445] source と dest が逆に検知されるsignature
- From: "yoshimoto" <ken5@xxxxxxxxxxxxxxxx>
- Date: Fri, 24 Jan 2003 04:07:40 +0900
------------------------- infoseek ML Sponsor --------------------------
■金利の差を真剣に考えた事はありますか≪オリックスVIPローンカード≫
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
【金 利】8.7%〜 【便 利】提携ATM全国125千台 【納得】年会費無料
【限度額】最高300万円【24 時間】ネットでお申込み可 【信頼】オリックス
http://bishop.va-cats.com/cgi-bin/vts/va0/ID=0019311104685
------------------------------------------------------------------------
吉本と申します。
IDSのsignatureについて質問します。
まず、AからBへの攻撃の通信について、signature によっては
sourceがBでdestnationがAとして検知するもの
があると思います。
#telnet とかの認証失敗に関するsignatureだったと思います。
このようなsignatureについて、攻撃があった際に opsec でfirewall-1と
連動して、攻撃のあった source ip からの通信を一定時間 lock
するとした場合、攻撃元ではなく、攻撃先からの通信を一定時間
lockしてしまうことになると思います。
つまり、signatureの定義上のsourceは、必ずしも攻撃元とイコール
にはならないと思うのですが、同じ事象でお困りのかたはいらっしゃいますか?
やはり、個々のsignatureごとにfirewall連動の適用を検討するのが
一般的なのでしょうか?
--
- このメイリングリストに関する質問・問い合せ等は
- <security-talk@xxxxxxxxxx>までお知らせください
--
------------------------------------------------------------------------
使い方 電話とメール だけじゃないッ!
http://k-tai.www.infoseek.co.jp/Ktai?pg=k-tai_index.html&svx=971122