
Un pacchetto Bro per identificare connessioni in burst (molti dati e trasferimento rapido).
Questo pacchetto identifica le "connessioni a raffica" (bursting connections), ovvero connessioni che trasferiscono una grande quantità di dati rapidamente. Una volta identificata una connessione a raffica, questa non viene più monitorata come tale.
Quando viene identificata una connessione a raffica, viene generato l'evento ConnBurst::detected e viene scritto un log in un flusso di log chiamato conn_burst.
bro-pkg refresh
bro-pkg install bro/corelight/conn-burst
Ci sono un paio di opzioni di configurazione che potrebbero avere un impatto sull'analisi e sul rilevamento.
ConnBurst::speed_threshold - Questo è un valore double definito in Mbps e indica che consideri una connessione a raffica sulla tua rete come una che trasferisce dati a una velocità superiore a questa soglia. La soglia di velocità predefinita è 50Mbps.
ConnBurst::size_threshold - Questo è un valore double definito in MB e indica che desideri un minimo di questo volume di traffico trasferito prima che venga testata la velocità di trasferimento della connessione. Questo evita di identificare come a raffica una piccola connessione che trasferisce dati rapidamente, poiché è probabile che una connessione piccola e veloce non abbia poi così tanta importanza per la tua analisi. La soglia di dimensione predefinita è 100MB.
Quando viene rilevata una connessione a raffica, verrà generato il seguente evento. Puoi copiarlo e incollarlo nel tuo script se vuoi fare qualcosa in base a una connessione a raffica.
event ConnBurst::detected(c: connection, rate_in_mbps: double)
{
# Fai qualcosa qui!
}
Grazie a Robin Sommer per la discussione iniziale su come affrontare questo problema in modo efficiente. Inoltre, grazie ad Aashish Sharma e Keith Lehigh per i test pre-rilascio e per aver corretto alcuni bug!