Задался таким вопросом: как фаер распознает атаки?
К примеру, взять хотя бы обычное сканирование на основе "трехэтапного рукопожатия", SYN-SYN/ACK-ACK. Ведь это может быть попыткой "законного" подключения...
Вобщем, как фаер определяет, что происходит сканирование?
Вот
З.Ы. не знаю там ли я тему открыл))
Ну...киньте что-ль ссылку. Плиз
Я так понимаю сканирование можно определить по _слишком_частому_подключен ю_к_различным_портам_
или это не так делается?
* сенсорную подсистему, предназначенную для сбора событий, связанных с безопасностью защищаемой системы
* подсистему анализа, предназначенную для выявления атак и подозрительных действий на основе данных сенсоров
* хранилище, обеспечивающее накопление первичных событий и результатов анализа
* консоль управления, позволяющая конфигурировать СОВ, наблюдать за состоянием защищаемой системы и СОВ, просматривать выявленные подсистемой анализа инциденты