问题现象: 态势感知攻击者分析中,攻击ip最近只有2个;但是另一台态势感知攻击者IP有上千个; 态势感知-攻击者分析ip统计 异常问题的态势感知 正常的态势感知 问题分析: 1、通过查询两台sip的告警信息,正常sip的单日告警达到3000多条,异常的sip为200多条。 正常态势感知告警信息 异常态势感知告警信息 2、查看IP信息,异常sip的ip基本是10段和少数的188段;正常sip的IP基本都为公网IP; 异常sip的IP: 3、异常sip的IP经过查看后都是10段的地址,和部分的公网IP,经过分析,实际的源公网IP只有188.x.194.10、188.x.194.7,其中188.x.194.7还是代理服务器,态势感知收到的日志的源IP均为188.x.194.7,态势感知通过分析xff字段,可以看到真实源IP。 4、经过分析后,安全告警中的公网ip经过代理后,仅有188.x.194.10、188.x.194.7,符合攻击者ip分析的统计;
问题根因定位: 攻击者分析的监测原理为从分析日志中检测具备以下6个字段的日志,符合对应字段就会被统计成攻击者IP;根据当前异常sip的日志信息匹配,符合的只有188.x.194.10、188.x.194.7两个IP。 |