Zum Inhalt

Netzwerkanomalie

Netzwerkanomalie

Einführung

RESP_ANOMALY-Ereignisse melden erkannte Netzwerkanomalien auf ADS-TEC IRF1000- und IRF3000-Geräten. Die Firewall löst dieses Ereignis aus, wenn der integrierte Monitor Bedrohungen wie ARP-Spoofing oder IP-Konflikte erkennt, die das OT-Netzwerk beeinträchtigen können. Das Gerät begrenzt die Erzeugung von Ereignissen auf fünf Meldungen pro Stunde, um einen Überlauf der audit.log zu verhindern. Wenn Sie solche Ereignisse feststellen, überprüfen Sie den Switch-Port und das angeschlossene Gerät, prüfen Sie auf doppelt vergebene IP-Adressen und stellen Sie sicher, dass sich nur vertrauenswürdige Geräte im betroffenen Netzsegment befinden. Aktivieren Sie nach Möglichkeit Port Security oder DHCP Snooping auf den Switches und überprüfen Sie Ihre Fernzugriffsrichtlinien, um das Risiko erfolgreicher Spoofing-Angriffe zu verringern.

Webinterface-Ansicht

Im VIEW-Webinterface werden RESP_ANOMALY-Einträge im Abschnitt Anomaly audit als menschenlesbare Warnungen angezeigt. Das System wertet die rohen audit.log-Daten aus und zeigt eine Zeile pro erkannter Anomalie an. Diese Ansicht zeigt Warnungen des integrierten Netzwerküberwachungssystems und meldet potenzielle Sicherheitsbedrohungen wie ARP-Spoofing-Angriffe oder doppelte IP-Adressen, die mit der eigenen IP-Adresse des Geräts kollidieren.

Die Tabelle im Webinterface enthält die folgenden Spalten:

Spalte Beschreibung Beispiel
Date Lokales Datum, an dem die Anomalie protokolliert wurde. 01/10/25
Time Lokale Uhrzeit, zu der die Anomalie protokolliert wurde. 21:43:37
Title Kurztitel der Anomalie, abgeleitet aus dem Audit-Feld title. ARP Spoofing Alert
Description Menschenlesbare Beschreibung aus dem Audit-Feld description. Sie enthält die IP-Adresse des Geräts, die Schnittstelle und die kollidierende MAC-Adresse. Device IP address (192.168.0.254) on interface (LAN) was seen being claimed by a device with a different MAC address (00:11:22:33:44:55)

Verwenden Sie diese Ansicht für schnelle Betriebsprüfungen. Sie erkennen sofort, wann das Gerät verdächtige ARP-Aktivität feststellt und welche IP-Adresse und Schnittstelle betroffen sind. Für eine tiefergehende Analyse korrelieren Sie denselben Zeitstempel und Titel mit dem vollständigen RESP_ANOMALY-Eintrag in der audit.log-Datei, die in Ihre SIEM- oder SOC-Werkzeuge eingespeist wird.

Erläuterung des rohen audit.log-Eintrags

Das Gerät schreibt RESP_ANOMALY-Datensätze in audit.log. Generische auditd-Felder folgen dem Standardverhalten von auditd; Einzelheiten zur vollständigen Semantik finden Sie in der offiziellen auditd-Dokumentation. Die anomaliespezifischen Details sind in der msg='...'-Nutzlast enthalten.

Die folgende Tabelle fasst die relevanten Felder für RESP_ANOMALY-Einträge zusammen:

Feld Beschreibung Beispiel
type Audit-Datensatztyp. RESP_ANOMALY
msg=audit(ts:serial) Audit-Header mit Unix-Zeitstempel und Seriennummer. audit(1736541817.640:20)
pid Prozess-ID des Programms, das die Meldung ausgegeben hat. 6493
uid Effektive UID des Prozesses. 65534
auid Login-Audit-Benutzer-ID. 4294967295
ses Audit-Sitzungs-ID. 4294967295
msg (string) Beginn der Benutzernachricht-Nutzlast, die die Anomaliedetails enthält. msg='...'
interface Ethernet-Schnittstelle, an der die Netzwerkanomalie aufgetreten ist. LAN
ip_address An der Anomalie beteiligte IP-Adresse. 192.168.0.254
mac_address MAC-Adresse, die die IP-Adresse beansprucht hat. 00:11:22:33:44:55
title Kurztitel der Anomalie zur Anzeige im Webinterface. ARP Spoofing Alert
description Menschenlesbare Beschreibung der Netzwerkanomalie. Device IP address (192.168.0.254) on interface (LAN) was seen being claimed by a device with a different MAC address (00:11:22:33:44:55)
exe Pfad der ausführbaren Datei, die die Audit-Log-Meldung geschrieben hat. /sbin/arp-spoof-detector
hostname Auditd-Feld hostname; für dieses Ereignis nicht gefüllt. ?
addr Auditd-Feld addr; für dieses Ereignis nicht gefüllt. ?
terminal Auditd-Feld terminal; für dieses Ereignis nicht gefüllt. ?
res Ergebnis-Flag von auditd. Für RESP_ANOMALY ist es immer auf failed gesetzt, da keine kontextabhängige Erfolgsbewertung möglich ist. failed
UID Von auditd angehängte Textdarstellung von uid. UID="nobody"
AUID Von auditd angehängte Textdarstellung von auid. AUID="unset"

Verwenden Sie bei der Integration in ein SIEM oder SOC type=RESP_ANOMALY als Hauptfilter und werten Sie die Schlüssel-Wert-Paare innerhalb von msg='...' aus, um Schnittstelle, IP-Adresse, MAC-Adresse, Titel und Beschreibung für Korrelation und Alarmierung zu extrahieren.

Wann das Ereignis erzeugt wird

Das RESP_ANOMALY-Ereignis wird vom Programm arp-spoof-detector erzeugt, wenn es feststellt, dass eine IP-Adresse von mehr als einer MAC-Adresse auf einer überwachten Schnittstelle beansprucht wird. Dies weist typischerweise auf ARP-Spoofing-Aktivität oder eine Situation mit doppelt vergebener IP-Adresse hin, die auch mit der eigenen IP-Konfiguration der Firewall in Konflikt stehen kann.

Der Detektor überwacht den ARP-Verkehr auf den konfigurierten Schnittstellen. Wenn er eine solche Anomalie erkennt, ruft er audit_log_user_message() aus libaudit auf und schreibt einen RESP_ANOMALY-Eintrag in die audit.log-Datei. Der Detektor sendet eine Benutzernachricht, wenn sich sein Erkennungszustand ändert, zum Beispiel wenn er eine neue Anomalie erkennt oder wenn eine bestehende Anomalie behoben wird. Zum Schutz des Log-Speichers begrenzt das System die Erzeugung von RESP_ANOMALY-Ereignissen auf fünf Meldungen pro Stunde.

Beispiel für einen audit.log-Eintrag

type=RESP_ANOMALY msg=audit(1736541817.640:20): pid=6493 uid=65534 auid=4294967295 ses=4294967295 msg='interface="LAN" ip_address="192.168.0.254" mac_address="00:11:22:33:44:55" title="ARP Spoofing Alert" description="Device IP address (192.168.0.254) on interface (LAN) was seen being claimed by a device with a different MAC address (00:11:22:33:44:55)"  exe="/sbin/arp-spoof-detector" hostname=? addr=? terminal=? res=failed'UID="nobody" AUID="unset"