par c0uG » 24 Août 2003 19:59
Hello à tous,
<BR>
<BR>Je suis sous IPCop 1.3 (Fix3), et ma foi, j'aimerai pouvoir exploiter les logs de SNORT de manière plus pertinente.
<BR>Cependant, je trouve que l'interface (Snort) web de base est trop basique (deroule juste les alertes) et donc insuffisante pour mes besoins.
<BR>
<BR>Mes questions sont donc les suivantes:
<BR>- Existe-t-il des plugins à Snort qui peuvent s'installer sous IPCop et qui permettraient ensuite de pouvoir extraire des infos pertinentes des logs (via interface web)
<BR>
<BR>Sinon si me seul salut passe une récuperation des logs snort par SCP puis par l'utilisation d'un "security log analyzer", en existe-t-il un spécifique à Snort ou le cas écheant compatible Snort ? (Si possible gratos, et pas "usine à gaz")
<BR>
<BR>Par ailleurs, Snor étant un IDS, sa base de signatures doit être régulièrement MAJ. Or ce n'est possible pour un néophyte que par l'application d'un Fix ?
<BR>Comment faire soi-même les MAJ de sigs Snort ?
<BR>
<BR>Exemples concrets:
<BR>- comptabiliser le nombre de tentatives (infructueuses <IMG SRC="images/smiles/icon_smile.gif"> ) de Blaster et Nachi ...
<BR>- etablir un top20 des alertes bloquées
<BR>
<BR>Je suis sûr que je ne suis pas le seul à rechercher cela...
<BR>
<BR>Merci de votre aide !
<BR>
<BR>