Size: a a a

SPb Reliability Meetup

2020 November 17

Е

Егор in SPb Reliability Meetup
Vladimir
У меня есть пользовательские сессии (серия = последовательность запросов/ответов с таймстемпами, что были в вебсокете). Прямо сейчас я могу просто вычленить легитимные сессии и их уже как-то обработать и использовать как референсные.

Так же прямо сейчас у меня есть хацкер, который пытается что-то сделать. Нынешний случай довольно прост - хакер просто авторизуется, запрашивает некие данные из профиля и потом сессия висит не закрываясь. Нынешняя аномалия - висящая сессия без активности. Но на будущее хочется иметь систему, которая с какой-то точностью посигналила, что что-то идёт не так: Слишком много неудачных попыток вызова каких-то методов или сессии, чересчур похожие друг на друга итд
разработчики новый метод добавили, что такая система делать будет?
источник

V

Vladimir in SPb Reliability Meetup
Сигналить жёлтым пару дней, потом обучиться
источник

V

Vladimir in SPb Reliability Meetup
Ну или пока я правило не напишу
источник

Е

Егор in SPb Reliability Meetup
а если среди этих запросов хацкер появится
источник

p

pragus in SPb Reliability Meetup
Vladimir
У меня есть пользовательские сессии (серия = последовательность запросов/ответов с таймстемпами, что были в вебсокете). Прямо сейчас я могу просто вычленить легитимные сессии и их уже как-то обработать и использовать как референсные.

Так же прямо сейчас у меня есть хацкер, который пытается что-то сделать. Нынешний случай довольно прост - хакер просто авторизуется, запрашивает некие данные из профиля и потом сессия висит не закрываясь. Нынешняя аномалия - висящая сессия без активности. Но на будущее хочется иметь систему, которая с какой-то точностью посигналила, что что-то идёт не так: Слишком много неудачных попыток вызова каких-то методов или сессии, чересчур похожие друг на друга итд
Тебе достаточно банальных порогов
источник

Е

Егор in SPb Reliability Meetup
вроде уже такое есть - на проверку сырого sql кода, ошибок sql на сервере и тд
источник

Е

Егор in SPb Reliability Meetup
кавычки там в запросах
источник

Е

Егор in SPb Reliability Meetup
вообще ели любой syntax error в базе - надо орать во все трубы
источник

Е

Егор in SPb Reliability Meetup
Vladimir
Сигналить жёлтым пару дней, потом обучиться
если команд много, то это ещё и не масштабируется
источник

p

pragus in SPb Reliability Meetup
Егор
вообще ели любой syntax error в базе - надо орать во все трубы
И снова это пороги ))
источник

Е

Егор in SPb Reliability Meetup
таки да, сканит папки на сервере - 404 много, порог - бан.

главное остановиться и не забанить пол интернета
источник

Е

Егор in SPb Reliability Meetup
и есть более совершенные инструменты - те же самые сканеры, которыми хакеры пользуются, только пользоваться ими надо самим изнутри
источник
2020 November 18

VL

Victor Litvin in SPb Reliability Meetup
Егор
и есть более совершенные инструменты - те же самые сканеры, которыми хакеры пользуются, только пользоваться ими надо самим изнутри
Ну или "снаружи".
Энивей тут лучшая защита - знать векторы по которым можно сломать.
источник

Е

Егор in SPb Reliability Meetup
Victor Litvin
Ну или "снаружи".
Энивей тут лучшая защита - знать векторы по которым можно сломать.
в смысле изнутри компании, а не хакерами
источник

VL

Victor Litvin in SPb Reliability Meetup
Егор
в смысле изнутри компании, а не хакерами
это да
источник

Wo

Womchik on Zabbix in SPb Reliability Meetup
Victor Litvin
Ну или "снаружи".
Энивей тут лучшая защита - знать векторы по которым можно сломать.
а потом хакеры придумают тот вектор, о котором ты не подумал
источник

E

Etki in SPb Reliability Meetup
старцы мне говорили, что это называется anomaly detection
источник

rd

rus dacent in SPb Reliability Meetup
Vladimir
У меня есть пользовательские сессии (серия = последовательность запросов/ответов с таймстемпами, что были в вебсокете). Прямо сейчас я могу просто вычленить легитимные сессии и их уже как-то обработать и использовать как референсные.

Так же прямо сейчас у меня есть хацкер, который пытается что-то сделать. Нынешний случай довольно прост - хакер просто авторизуется, запрашивает некие данные из профиля и потом сессия висит не закрываясь. Нынешняя аномалия - висящая сессия без активности. Но на будущее хочется иметь систему, которая с какой-то точностью посигналила, что что-то идёт не так: Слишком много неудачных попыток вызова каких-то методов или сессии, чересчур похожие друг на друга итд
источник

AV

Alexey Velikiy in SPb Reliability Meetup
Хай тут вызывали голландских духов?
источник

AV

Alexey Velikiy in SPb Reliability Meetup
я чувствую ветер перемен
источник