Abuse-Datenbank

Abuse-Signale als Fälle, nicht als verstreute Zeilen.

Die Abuse-Datenbank ist der Teil von CTIAD, der Scans, Fluten, Credential-Stuffing und anderen Protokollmissbrauch hält, damit sie korreliert und berichtet werden können.

Fälle

Was in die Abuse-Datenbank gehört.

Scan

Sondierungen und Pfadscans

Wiederholte Anfragen nach Admin-Pfaden, bekannten verwundbaren Dateien und Scanner-Signaturen sind Abuse-Signale, kein gewöhnlicher Verkehr.

Muster, nicht eine URL
Flut

Logins und Formularfluten

Eine Quelle, die ein Login oder ein Formular hämmert, wird als Flut gespeichert, mit Anzahl und Zeitfenster, nicht als endlose gleiche Zeilen.

Anzahl und Zeitfenster
Protokoll

Protokollmissbrauch

Fehlerhafte Anfragen, gefälschte Muster und missbräuchliches Verbindungsverhalten gehören dazu, wenn ein Schutzsystem sie bereits beobachtet hat.

Beobachtet, dann gespeichert
Fall

Korrelation

Dieselbe Quelle über mehrere Signale wird ein Fall. Diesen Fall nutzen Bewertung und spätere Berichte.

Ein Fall, viele Signale

Nutzung

Berichte, kein öffentlicher Rohauszug.

Die Abuse-Datenbank existiert, damit Betrieb und Schutzsysteme einen Fall lesen können. Sie verspricht nicht, dass jedes gespeicherte Ereignis im Internet veröffentlicht wird.

  • Für CDPGuardCDPGuard erkennt und schützt. Ein gespeicherter Abuse-Fall ist Material, das der Schutz nutzen kann.
  • Für die AuswertungQuelle, Grund und Zeitpunkt sollen sichtbar sein, ohne sie aus Rohlogs zusammensetzen zu müssen.
  • Getrennt von der BlacklistNicht jeder Abuse-Fall ist ein Blacklist-Eintrag. Die Veröffentlichung ist die Aufgabe des Moduls Blacklist, nach der Bewertung.

Veröffentlichung ist ein Modul.

Die Blacklist ist der Weg, bewertete Indikatoren zu veröffentlichen. Sie ersetzt diese Datenbank nicht.

Modul Blacklist