Come viene trascurato
Il tuo agente ha bisogno di documentazione. Un momento dopo, il suo comando punta a un host che non hai mai visto in questo workflow. La destinazione potrebbe essere legittima. Ma senza contesto, un nuovo host è solo un'altra riga nel terminale.
Immagina un agente che normalmente usa un indice di pacchetti familiare. Durante un compito, negli argomenti degli strumenti registrati compare una destinazione sconosciuta. La domanda importante è perché quella destinazione appartiene a questa sessione.
Cosa rileva ClawMetry
ClawMetry confronta i riferimenti host osservati con la baseline del gruppo appreso. Un host assente da quella baseline può generare un avviso di egress di rete. La segnalazione identifica il nuovo host e il motivo per cui è stato considerato insolito.
La differenza che cambia il rilevamento
Esempio che innesca il rilevamento
collector.invalid
Segnalazione di avviso
Confronto silenzioso
pypi.org nella baseline
Nessun rilevamento per questo detector.
Nell'esempio verificato, la baseline contiene l'host del pacchetto familiare. Quell'host resta silenzioso. Un host diverso genera una segnalazione di destinazione vista per la prima volta. Questo confronto richiede una baseline appresa; un'installazione nuova non conosce ancora le tue destinazioni normali.
Ispeziona il risultato del detector
{
"kind": "network_egress",
"severity": "warning",
"evidence": {
"ground": "first_time",
"distinct_hosts": 1,
"hosts": [
"collector.invalid"
],
"new_hosts": [
"collector.invalid"
],
"settling_hosts": [],
"raw_addresses": [],
"known_host_count": 1,
"threshold": 8,
"write_hosts": [],
"read_only_writes": [],
"observed": "tool_arguments"
}
}Scarica input e risultati completi (JSON)Come è stato verificato l'esempio
Questi esempi valutano il detector pubblicato con dati di eventi creati o file di configurazione temporanei. I video illustrano tali comportamenti. Non sono registrazioni di agenti reali o dell'interfaccia del prodotto. Nessun comando negli esempi è stato eseguito.
Il risultato stabilisce il comportamento per questi input. Non stabilisce l'acquisizione in runtime, la prevenzione o una compromissione reale. Ispeziona il contratto sorgente fissato.
Cosa verificare dopo
Ispeziona il comando e il compito circostante. L'agente stava recuperando documentazione, installando una dipendenza o tentando una scrittura? Controlla la proprietà della destinazione e qualsiasi attività sensibile precedente. Usa questi dati per decidere se l'azione era attesa.
- Ispeziona il comando
- Verifica la destinazione
- Controlla l'attività precedente
Cosa stabilisce questo segnale
I riferimenti host provengono dagli argomenti degli strumenti, non dalla cattura di pacchetti. Un nuovo host non prova che la connessione sia avvenuta o che i dati siano stati esfiltrati.