Libreria detectorEgress di rete

Egress di rete

Un nuovo host. Un motivo per guardare.

Nota destinazioni sconosciute nei comandi acquisiti dell'agente.

Vedi il problema. Comprendi il rilevamento.

Narrazione in inglese con sottotitoli.

Come viene trascurato

Il tuo agente ha bisogno di documentazione. Un momento dopo, il suo comando punta a un host che non hai mai visto in questo workflow. La destinazione potrebbe essere legittima. Ma senza contesto, un nuovo host è solo un'altra riga nel terminale.

Immagina un agente che normalmente usa un indice di pacchetti familiare. Durante un compito, negli argomenti degli strumenti registrati compare una destinazione sconosciuta. La domanda importante è perché quella destinazione appartiene a questa sessione.

Cosa rileva ClawMetry

ClawMetry confronta i riferimenti host osservati con la baseline del gruppo appreso. Un host assente da quella baseline può generare un avviso di egress di rete. La segnalazione identifica il nuovo host e il motivo per cui è stato considerato insolito.

La differenza che cambia il rilevamento

Esempio che innesca il rilevamento

collector.invalid

Segnalazione di avviso

Confronto silenzioso

pypi.org nella baseline

Nessun rilevamento per questo detector.

Nell'esempio verificato, la baseline contiene l'host del pacchetto familiare. Quell'host resta silenzioso. Un host diverso genera una segnalazione di destinazione vista per la prima volta. Questo confronto richiede una baseline appresa; un'installazione nuova non conosce ancora le tue destinazioni normali.

Ispeziona il risultato del detector
{
  "kind": "network_egress",
  "severity": "warning",
  "evidence": {
    "ground": "first_time",
    "distinct_hosts": 1,
    "hosts": [
      "collector.invalid"
    ],
    "new_hosts": [
      "collector.invalid"
    ],
    "settling_hosts": [],
    "raw_addresses": [],
    "known_host_count": 1,
    "threshold": 8,
    "write_hosts": [],
    "read_only_writes": [],
    "observed": "tool_arguments"
  }
}
Scarica input e risultati completi (JSON)
Come è stato verificato l'esempio

Questi esempi valutano il detector pubblicato con dati di eventi creati o file di configurazione temporanei. I video illustrano tali comportamenti. Non sono registrazioni di agenti reali o dell'interfaccia del prodotto. Nessun comando negli esempi è stato eseguito.

Il risultato stabilisce il comportamento per questi input. Non stabilisce l'acquisizione in runtime, la prevenzione o una compromissione reale. Ispeziona il contratto sorgente fissato.

Cosa verificare dopo

Ispeziona il comando e il compito circostante. L'agente stava recuperando documentazione, installando una dipendenza o tentando una scrittura? Controlla la proprietà della destinazione e qualsiasi attività sensibile precedente. Usa questi dati per decidere se l'azione era attesa.

  1. Ispeziona il comando
  2. Verifica la destinazione
  3. Controlla l'attività precedente

Cosa stabilisce questo segnale

I riferimenti host provengono dagli argomenti degli strumenti, non dalla cattura di pacchetti. Un nuovo host non prova che la connessione sia avvenuta o che i dati siano stati esfiltrati.

Tieni visibili i momenti importanti.

Segui l'attività degli agenti, ispeziona i rilevamenti e decidi cosa richiede la tua attenzione.