В статье описана инфраструктура, которую необходимо создавать для сбора информации о вторжениях с помощью метода ловушек. Подробно обсуждено используемое программное обеспечение, типы исследуемых сервисов и механизмы сбора данных. На примере SIP телефонии проиллюстрирован анализ собранных данных с извлечением списка атакующих адресов, определением их географической принадлежности и классификацией типов вторжений. Приведены критерии включения в черный список IP-адресов.
< ... >
This article describes the infrastructure that should be created to collect information about intrusions using the honeypot method. The software used, the types of services to be examined and the mechanisms for data collection are discussed in detail. Analysis of the collected data with extraction of the attacking addresses list, determination of their geographic location and classification of intrusion types are illustrated by the example of SIP telephony. The criteria for including IP addresses in the black list are given.
Keywords:
Information security, honeypot, the Russian segment of the Internet, detection of network intrusions, password brute force, black lists of IP-addresses