目的是将 Snort 配置为 IDS 以监控网络活动,并针对 IDS 应警告的标准事件集发出警报——> 缓冲区溢出攻击、注入攻击、端口扫描和信息泄漏等等,或一般情况下、检测/利用漏洞、泄露机密数据和规避政策的尝试。
网络管理员应该如何决定应该为他的网络启用哪些 Snort 规则?
如何使用 .rules 文件和启用规则(其中)的候选清单?
目的是将 Snort 配置为 IDS 以监控网络活动,并针对 IDS 应警告的标准事件集发出警报——> 缓冲区溢出攻击、注入攻击、端口扫描和信息泄漏等等,或一般情况下、检测/利用漏洞、泄露机密数据和规避政策的尝试。
网络管理员应该如何决定应该为他的网络启用哪些 Snort 规则?
如何使用 .rules 文件和启用规则(其中)的候选清单?
你刚刚问了一个对检测有巨大影响的最具决定性的问题。最好地微调 IDS 是一项乏味(相当有趣)且持续的全职工作,尤其是在大型网络中。
一般规则