Bezpečnostní tým CESNET-CERTS získal přístup k informacím významné bezpečnostní společnosti o problémech a podezřelém síťovém provozu v síti CESNET2. Tyto informace pravidelně distribuuje příslušným správcům všech sítí členů a zákazníků CESNETu, z.s.p.o.. K tomu slouží systém CESNET X2, který je v provozu od ledna 2013.
Zmíněná bezpečnostní společnost uvádí, že dokáže detekovat 24 druhů bezpečnostních incidentů. CESNET-CERTS od ní zatím dostal tato hlášení o síti CESNET2:
Hlášení, která rozesílá CESNET X2, jsou setříděna podle IP adres podezřelých/infikovaných strojů a podle času. Časové pásmo = GMT. Typ incidentu, o který se jedná, je uveden na konci každé řádky hlášení takto:
Význam polí záznamu:
IP adresa stroje | čas | bots: typ malwaru (+ příp. další informace)
Příklady:
192.0.2.11 | 2013-01-14_07:34:34 | bots: srcport 16528 mwtype Conficker destaddr 198.51.100.127 192.0.2.12 | 2013-01-16_08:10:17 | bots: srcport 1025 mwtype irc-botnet
Význam polí záznamu:
IP adresa stroje | čas | bruteforce: služba
Příklad:
192.0.2.21 | 2013-06-03_12:25:35 | bruteforce: ssh
Význam polí záznamu:
IP adresa stroje | čas | malwareurl: URL
Příklad:
192.0.2.31 | 2013-01-15_13:56:53 | malwareurl: hXXp://www.example.org/doc/index.html
Význam polí záznamu:
IP adresa otevřeného rekursivního DNS | čas | openresolver
Příklad:
192.0.2.41 | 2013-01-16_06:14:20 | openresolver
Význam polí záznamu:
IP adresa stroje obsahujícího podvodné URL | čas | phishing: URL
Příklad:
192.0.2.51 | 2015-01-05_16:32:49 | phishing: hXXp://evil.org/update
Význam polí záznamu:
IP adresa proxy serveru | čas | proxy: typ (+ příp. další informace)
Příklad:
192.0.2.51 | 2013-02-27_13:32:11 | proxy: SOCKS4 (21147) 192.0.2.52 | 2014-03-20_13:52:37 | proxy: HTTP CONNECT (21320)
Význam polí záznamu:
IP adresa stroje | čas | scanners: cílový port/protokol
Příklad:
192.0.2.61 | 2013-01-17_02:03:18 | scanners: 5900/tcp
Význam polí záznamu:
IP adresa stroje | čas | spam: cbl
Příklad:
192.0.2.71 | 2013-01-17_13:02:06 | spam: cbl
CESNET-CERTS hodlá projekt X2 dále rozvíjet podle potřeb uživatelů. Pokud budete mít zájem, napište laskavě na tuto adresu x2@cesnet.cz. CESNET X2 už nyní nabízí tyto možnosti:
Všechny zprávy, které systém CESNET X2 rozesílá, jsou generovány automaticky, takže na ně nemusíte odpovídat.
CESNET, z. s. p. o.
Generála Píky 26
160 00 Praha 6
Tel: +420 234 680 222
Fax: +420 224 320 269
info@cesnet.cz
Tel: +420 234 680 222
GSM: +420 602 252 531
Fax: +420 224 313 211
support@cesnet.cz