Jak to umyka uwadze
Twój agent potrzebuje dokumentacji. Chwilę później jego polecenie wskazuje na host, którego nigdy nie widziałeś w tym przepływie pracy. Miejsce docelowe może być legalne. Ale bez kontekstu nowy host to po prostu kolejna linia w terminalu.
Wyobraź sobie agenta, który normalnie używa znajomego indeksu pakietów. Podczas zadania w jego zarejestrowanych argumentach narzędzi pojawia się nieznane miejsce docelowe. Ważne pytanie brzmi, dlaczego to miejsce docelowe należy do tej sesji.
Co wykrywa ClawMetry
ClawMetry porównuje obserwowane odwołania do hostów z nauczonym wzorcem bazowym. Host nieobecny w tej linii bazowej może zgłosić ostrzeżenie o ruchu wychodzącym. Znalezisko identyfikuje nowy host i powód, dla którego uznano go za niezwykły.
Różnica zmieniająca wynik
Przykład wyzwalający
collector.invalid
Znalezisko ostrzegawcze
Porównanie bez alarmu
pypi.org w linii bazowej
Brak znaleziska dla tego detektora.
W sprawdzanym przykładzie linia bazowa zawiera znajomy host pakietów. Ten host pozostaje cichy. Inny host zgłasza znalezisko pierwszego razem widzianego miejsca docelowego. To porównanie wymaga nauczonym linii bazowej, nowa instalacja nie zna jeszcze Twoich normalnych miejsc docelowych.
Sprawdź wynik detektora
{
"kind": "network_egress",
"severity": "warning",
"evidence": {
"ground": "first_time",
"distinct_hosts": 1,
"hosts": [
"collector.invalid"
],
"new_hosts": [
"collector.invalid"
],
"settling_hosts": [],
"raw_addresses": [],
"known_host_count": 1,
"threshold": 8,
"write_hosts": [],
"read_only_writes": [],
"observed": "tool_arguments"
}
}Pobierz dane wejściowe i pełne wyniki (JSON)Jak sprawdzono przykład
Te przykłady oceniają opublikowany detektor z autorskimi danymi zdarzeń lub jednorazowymi plikami konfiguracyjnymi. Filmy ilustrują te zachowania. Nie są nagraniami działających agentów ani interfejsu produktu. Żadne polecenie z przykładów nie zostało wykonane.
Wynik określa zachowanie dla tych danych wejściowych. Nie ustala pozyskiwania danych w czasie rzeczywistym, zapobiegania ani rzeczywistego naruszenia. Sprawdź przypiętą umowę źródłową.
Co sprawdzić dalej
Sprawdź polecenie i otaczające zadanie. Czy agent pobierał dokumentację, instalował zależność, czy próbował zapisać? Sprawdź własność miejsca docelowego i wszelką wrażliwą aktywność, która go poprzedzała. Użyj tych faktów, aby zdecydować, czy akcja była oczekiwana.
- Sprawdź polecenie
- Zweryfikuj miejsce docelowe
- Sprawdź poprzednią aktywność
Co ustala ten sygnał
Odwołania do hostów pochodzą z argumentów narzędzi, nie z przechwytywania pakietów. Nowy host nie dowodzi, że połączenie się powiodło ani że dane zostały wyeksfiltrowane.