
많은 데이터를 빠르게 전송하는(버스트) 연결을 식별하는 Bro 패키지입니다.
이 패키지는 대량의 데이터를 빠르게 전송하는 연결로 간주되는 "버스트 연결(bursting connections)"을 식별합니다. 버스트 연결이 식별되면 더 이상 버스트 여부를 감시하지 않습니다.
버스트 연결이 식별되면 ConnBurst::detected 이벤트가 생성되고 conn_burst라는 로그 스트림에 로그가 기록됩니다.
bro-pkg refresh
bro-pkg install bro/corelight/conn-burst
분석 및 탐지에 영향을 미칠 수 있는 몇 가지 설정 옵션이 있습니다.
ConnBurst::speed_threshold - 이 값은 Mbps 단위로 정의된 double 값으로, 네트워크에서 이 속도보다 빠르게 데이터를 전송하는 연결을 버스트 연결로 간주한다는 것을 의미합니다. 기본 속도 임계값은 50Mbps입니다.
ConnBurst::size_threshold - 이 값은 MB 단위로 정의된 double 값으로, 연결의 전송 속도를 테스트하기 전에 최소한 이만큼의 트래픽이 전송되기를 원한다는 것을 의미합니다. 이는 데이터를 빠르게 전송하는 작은 연결이 버스트로 식별되는 것을 방지합니다. 작고 빠른 연결은 분석에 그다지 중요하지 않을 가능성이 높기 때문입니다. 기본 크기 임계값은 100MB입니다.
연결 버스트가 감지되면 다음 이벤트가 생성됩니다. 연결 버스트를 기반으로 작업을 수행하려면 이를 스크립트에 복사하여 붙여넣을 수 있습니다.
event ConnBurst::detected(c: connection, rate_in_mbps: double)
{
# Do something here!
}
이 문제를 효율적으로 해결하는 방법에 대한 초기 논의를 해준 Robin Sommer에게 감사드립니다. 또한 사전 릴리스 테스트와 몇 가지 버그를 수정해 준 Aashish Sharma와 Keith Lehigh에게도 감사드립니다!