1. 程式人生 > >OSSEC文件——規則分類(級別)

OSSEC文件——規則分類(級別)

翻譯:http://ossec-docs.readthedocs.io/en/latest/manual/rules-decoders/rule-levels.html

規則分類(級別)

這些規則被分為多個級別。從最低的(00)到最大的15。有些級別現在還沒有使用。其他級別可以在它們之間或之後新增。


這些規則將從最高到最低的級別進行讀取。


00 - 忽略 - 沒有采取行動。用於避免誤報。這些規則在其他所有的規則之前被掃描。它們包括沒有安全相關性的事件。


01 - 無 -


02 - 系統低優先順序通知 - 系統通知或狀態訊息。它們沒有安全關聯。


03 - 成功/授權事件 - 包括成功的登入嘗試,防火牆允許事件等等。


04 - 系統低優先順序錯誤 - 錯誤配置或未使用裝置/應用程式的錯誤。它們與安全性無關,通常是由預設安裝或軟體測試引起的。


05 - 使用者生成的錯誤 - 它們包括未被使用的密碼,被拒絕的行為等等,它們本身並沒有安全關聯.


06 - 攻擊低的相關性 - 它們指出了一個蠕蟲或病毒對系統沒有任何影響(比如apache伺服器的紅色程式碼等等)。它們還包括頻繁的IDS事件和頻繁的錯誤。


07 - “壞詞”匹配. 這些事件包括“壞”、“錯誤”等,這些事件大部分時間都是不保密的,可能與安全有關。


08 - 首次遇見 - 包括第一次看到的事件。第一次啟動IDS事件,或者第一次使用者登入。如果您剛剛開始使用OSSEC HIDS,這些訊息可能會頻繁出現。在一段時間之後,他們應該離開,它還包含了安全相關的操作(比如嗅探器的啟動或類似的操作)。


09 - 錯誤無效的來源 - 包括嘗試以未知使用者身份登入或從無效源登入。可能有安全相關性(特別是重複的)。它們還包括關於“admin”(root)帳戶的錯誤。


10 - 多個使用者生成的錯誤 - 它們包括多個糟糕的密碼、多次失敗的登入等等。它們可能表明了攻擊,或者可能只是使用者忘記了他的credencials。


11 - 完整性檢查的警告 - 它們包括關於二進位制檔案的修改或rootkit(由rootcheck)的存在的訊息。如果您只是修改了系統配置,那麼您關注完整性檢查。它們可能預示著一次成功的攻擊。還包括將被忽略的IDS事件(大量重複的事件)。


12 - 高重要性的事件 - 它們包括來自系統、核心等的錯誤或警告訊息,它們可能指示針對某個特定應用程式的攻擊。


13 - 不尋常的錯誤(非常重要) - 大多數情況下,它與常見的攻擊模式相匹配。


14 - 高度重視安全事件。大多數時候都是用相關性做的,這表明了攻擊。


15 - 嚴重的攻擊 - 沒有誤報的機會。及時關注是必要的。


規則組
我們可以為特定的規則指定組。它被用於積極響應的原因和相關性。
我們目前已有的規則組:
invalid_login
authentication_success
authentication_failed
connection_attempt
attacks
adduser
sshd
ids
firewall
squid
apache
syslog

相關推薦

OSSEC——規則分類級別

翻譯:http://ossec-docs.readthedocs.io/en/latest/manual/rules-decoders/rule-levels.html規則分類(級別)這些規則被分為多個級別。從最低的(00)到最大的15。有些級別現在還沒有使用。其他級別可以在

系統移植2——根系統的兩種格式

根文件系統 鏡像 文件夾一:鏡像格式的根文件系統 (1)鏡像文件的根文件系統的主要作用是用來以後燒錄到塊設備上面的,塊設備上的內核啟動後去掛載它。 (2)鏡像形式的根文件系統是由文件夾格式的根文件系統通過特定的工具(mke2fs)制作得到的 (3)鏡像文件系統具有一定的格式,格式是內化的

系統移植1——根系統介紹

根文件系統介紹一:什麽是根文件系統 (1)首先明白一點,我們的文件在硬盤上的存儲並非是連續存放的,而是零散的存放在硬盤中的某些空余扇區中的,這就導致了我們很難去查看我們存放的文件(因為人無法記住所有文件存放在哪些扇區,已經扇區的順序),這時就有了我們的文件系統,所以簡單來講,文件系統就是對一個存儲設備上

Linux 權限1

有用 修改文件 不能 增加 大小 abc use 寫的權限 天然 用戶組 在linux中的每個用戶必須屬於一個組,不能獨立於組外。在linux中每個文件有所有者、所在組、其它組的概念 - 所有者 - 所在組 - 其它組 - 改變用戶所在的組 所有者 一般為文件的創建者,

異或xor解密的方法

log 題目 txt文件 比較 ubi 二進制 python print Coding 這裏對異或做下簡單的解釋,異或是一種2進制的運算,這裏舉個簡單的例子 1^1=0 1^0=1 兩者相同則為0,不同則為1 a的二進制是01100001 b的二進制是01100010 逐位

ext2系統學習—— 目錄磁盤結構

echo free 文件格式 htm file 目錄結構 bitmap 點號 name 創建鏡像、mount等操作和上一篇一樣,測試目錄結構如下: 一些文件系統信息如下: Block size: 1024 Inodes per group: 1

delphi中的各類類型

控件 圖形 ont 界面 dci 存在 ati delphi7 工程文件 1.DPR: Delphi Project文件,包含了Pascal代碼。應用系統的工程文件2.PAS: Pascal文件,Pascal單元的源代碼,可以是與窗體有關的單元或是獨立的單元。3.DFM:

linux初級運維 之 以及系統規範FHS

linux入門文件:drwxr-xr-x. 2 root root 60 8月 5 21:12 vfio最前面的一個字符表示文件的類型。文件類型有: -:普通文件(f) d:目錄文件 b:塊設備文件(block) c:字符設備文件(

架構設計:系統存儲28——分布式系統Ceph掛載

all 兩個文件 原因 之前 來看 大數據 details 失敗 variable (接上文《架構設計:系統存儲(27)——分布式文件系統Ceph(安裝)》) 3. 連接到Ceph系統 3-1. 連接客戶端 完畢Ceph文件系統的創建過程後。就

liuux 管理命令

linux文件管理命令 楚天逸 於平 linux Linux 文件管理命令(整理版 一 )1.cat: 用於八檔案串聯接後傳到基本輸出. 使用權限:所有使用者 語法格式: cat [-AbeEnstTuv] [--help] [--

Android入門之系統操作操作相關指令

-h tools strong abc his art 為什麽 重命名 path (一)獲取總根 [java] view plain copy File[] fileList=File.listRoots(); //返回fileList.length為1 /

Linux 管理命令

linux 文件 管理命令 Linux 文件管理命令(二)chgrp : 用於變更文件或目錄的所屬群組。 文件或目錄權限的掌控以擁有者及所屬群組來管理。設置方式采用群組名稱或群組識別碼皆可。 語法: chgrp [-cfhRv][--help][--vers

Python Selenium 上傳

rip info python 拼接 type 項目 shee editor 可執行文件   今天補充一種文件上傳的方法 主要是因為工作中使用SendKeys方法不穩定,具體方法見: Python Selenium 文件上傳(一) 這種方法直接通過命令行執行腳

Python WebDriver 上傳

html 默認 定位 com http 圖形用戶界面 網站 如果 應用   今天補充一種文件上傳的方法 主要是因為工作中使用SendKeys方法不穩定,具體方法見: Python WebDriver 文件上傳(一) 這種方法直接通過命令行執行腳本時沒有問題,可以成功上

Linux 基本屬性

bsp 分享 cron exec 累加 保護 類型 用戶 cin Linux系統是一種典型的多用戶系統,不同的用戶處於不同的地位,擁有不同的權限。為了保護系統的安全性,Linux系統對不同的用戶訪問同一文件(包括目錄文件)的權限做了不同的規定。 在Linux中我們可以使用l

的操作

全部 strip() 文件的 () 讀一行 odi == class log 文件的使用: 打開——>操作——>關閉 ex1:讀和寫 1 #pycharm項目文件下,先創建文本文件my_heart_will_go_on 2 f=open(‘my_heart_w

Linux的企業-分布式系統mfsmoosefs搭建與配置

分布式文件系統mfs一、MFS 特性:1. Free(GPL)2. 通用文件系統,不需要修改上層應用就可以使用3. 可以在線擴容,體系架構可伸縮性極強。4. 部署簡單。5. 高可用,可設置任意的文件冗余程度(提供比 raid1+0 更高的冗余級別,而絕對不會影響讀或寫的性能,只會加速)6. 可回收在指定時間內

I/O

ring goto 配置命令 個性 printf 異步 div 進程組id 結構 (6)lseek lseek和標準I/O庫的fseek函數類似,可以移動當前讀寫位置(或者叫偏移量) #include <sys/types.h> #include &l

struts2之單上傳7

multipart 讀取 ret ipa filename ons private .get lose 前臺頁面jsp <form action="uploadAction" enctype="multipart/form-data" method="post"&

安卓存儲

tostring rate 存儲 gen ide import ins troy ace package com.example.sql_file_Input; import java.io.BufferedWriter;import java.io.FileOutputS