[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[stalk:01445] source と dest が逆に検知されるsignature



------------------------- infoseek ML Sponsor --------------------------
■金利の差を真剣に考えた事はありますか≪オリックスVIPローンカード≫
 ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
【金 利】8.7%〜   【便  利】提携ATM全国125千台 【納得】年会費無料
【限度額】最高300万円【24 時間】ネットでお申込み可 【信頼】オリックス
  http://bishop.va-cats.com/cgi-bin/vts/va0/ID=0019311104685
------------------------------------------------------------------------


吉本と申します。

IDSのsignatureについて質問します。

まず、AからBへの攻撃の通信について、signature によっては
sourceがBでdestnationがAとして検知するもの
があると思います。
#telnet とかの認証失敗に関するsignatureだったと思います。
このようなsignatureについて、攻撃があった際に opsec でfirewall-1と
連動して、攻撃のあった source ip からの通信を一定時間 lock
するとした場合、攻撃元ではなく、攻撃先からの通信を一定時間
lockしてしまうことになると思います。
つまり、signatureの定義上のsourceは、必ずしも攻撃元とイコール
にはならないと思うのですが、同じ事象でお困りのかたはいらっしゃいますか?
やはり、個々のsignatureごとにfirewall連動の適用を検討するのが
一般的なのでしょうか?

--
- このメイリングリストに関する質問・問い合せ等は
- <security-talk@xxxxxxxxxx>までお知らせください
--
------------------------------------------------------------------------
         使い方 電話とメール だけじゃないッ!
  http://k-tai.www.infoseek.co.jp/Ktai?pg=k-tai_index.html&svx=971122