Netzwerkanomalie

Einführung
RESP_ANOMALY-Ereignisse melden erkannte Netzwerkanomalien auf ADS-TEC IRF1000- und IRF3000-Geräten. Die Firewall löst dieses Ereignis aus, wenn der integrierte Monitor Bedrohungen wie ARP-Spoofing oder IP-Konflikte erkennt, die das OT-Netzwerk beeinträchtigen können. Das Gerät begrenzt die Erzeugung von Ereignissen auf fünf Meldungen pro Stunde, um einen Überlauf der audit.log zu verhindern. Wenn Sie solche Ereignisse feststellen, überprüfen Sie den Switch-Port und das angeschlossene Gerät, prüfen Sie auf doppelt vergebene IP-Adressen und stellen Sie sicher, dass sich nur vertrauenswürdige Geräte im betroffenen Netzsegment befinden. Aktivieren Sie nach Möglichkeit Port Security oder DHCP Snooping auf den Switches und überprüfen Sie Ihre Fernzugriffsrichtlinien, um das Risiko erfolgreicher Spoofing-Angriffe zu verringern.
Webinterface-Ansicht
Im VIEW-Webinterface werden RESP_ANOMALY-Einträge im Abschnitt Anomaly audit als menschenlesbare Warnungen angezeigt. Das System wertet die rohen audit.log-Daten aus und zeigt eine Zeile pro erkannter Anomalie an. Diese Ansicht zeigt Warnungen des integrierten Netzwerküberwachungssystems und meldet potenzielle Sicherheitsbedrohungen wie ARP-Spoofing-Angriffe oder doppelte IP-Adressen, die mit der eigenen IP-Adresse des Geräts kollidieren.
Die Tabelle im Webinterface enthält die folgenden Spalten:
| Spalte | Beschreibung | Beispiel |
|---|---|---|
| Date | Lokales Datum, an dem die Anomalie protokolliert wurde. | 01/10/25 |
| Time | Lokale Uhrzeit, zu der die Anomalie protokolliert wurde. | 21:43:37 |
| Title | Kurztitel der Anomalie, abgeleitet aus dem Audit-Feld title. |
ARP Spoofing Alert |
| Description | Menschenlesbare Beschreibung aus dem Audit-Feld description. Sie enthält die IP-Adresse des Geräts, die Schnittstelle und die kollidierende MAC-Adresse. |
Device IP address (192.168.0.254) on interface (LAN) was seen being claimed by a device with a different MAC address (00:11:22:33:44:55) |
Verwenden Sie diese Ansicht für schnelle Betriebsprüfungen. Sie erkennen sofort, wann das Gerät verdächtige ARP-Aktivität feststellt und welche IP-Adresse und Schnittstelle betroffen sind. Für eine tiefergehende Analyse korrelieren Sie denselben Zeitstempel und Titel mit dem vollständigen RESP_ANOMALY-Eintrag in der audit.log-Datei, die in Ihre SIEM- oder SOC-Werkzeuge eingespeist wird.
Erläuterung des rohen audit.log-Eintrags
Das Gerät schreibt RESP_ANOMALY-Datensätze in audit.log. Generische auditd-Felder folgen dem Standardverhalten von auditd; Einzelheiten zur vollständigen Semantik finden Sie in der offiziellen auditd-Dokumentation. Die anomaliespezifischen Details sind in der msg='...'-Nutzlast enthalten.
Die folgende Tabelle fasst die relevanten Felder für RESP_ANOMALY-Einträge zusammen:
| Feld | Beschreibung | Beispiel |
|---|---|---|
| type | Audit-Datensatztyp. | RESP_ANOMALY |
| msg=audit(ts:serial) | Audit-Header mit Unix-Zeitstempel und Seriennummer. | audit(1736541817.640:20) |
| pid | Prozess-ID des Programms, das die Meldung ausgegeben hat. | 6493 |
| uid | Effektive UID des Prozesses. | 65534 |
| auid | Login-Audit-Benutzer-ID. | 4294967295 |
| ses | Audit-Sitzungs-ID. | 4294967295 |
| msg (string) | Beginn der Benutzernachricht-Nutzlast, die die Anomaliedetails enthält. | msg='...' |
| interface | Ethernet-Schnittstelle, an der die Netzwerkanomalie aufgetreten ist. | LAN |
| ip_address | An der Anomalie beteiligte IP-Adresse. | 192.168.0.254 |
| mac_address | MAC-Adresse, die die IP-Adresse beansprucht hat. | 00:11:22:33:44:55 |
| title | Kurztitel der Anomalie zur Anzeige im Webinterface. | ARP Spoofing Alert |
| description | Menschenlesbare Beschreibung der Netzwerkanomalie. | Device IP address (192.168.0.254) on interface (LAN) was seen being claimed by a device with a different MAC address (00:11:22:33:44:55) |
| exe | Pfad der ausführbaren Datei, die die Audit-Log-Meldung geschrieben hat. | /sbin/arp-spoof-detector |
| hostname | Auditd-Feld hostname; für dieses Ereignis nicht gefüllt. | ? |
| addr | Auditd-Feld addr; für dieses Ereignis nicht gefüllt. | ? |
| terminal | Auditd-Feld terminal; für dieses Ereignis nicht gefüllt. | ? |
| res | Ergebnis-Flag von auditd. Für RESP_ANOMALY ist es immer auf failed gesetzt, da keine kontextabhängige Erfolgsbewertung möglich ist. |
failed |
| UID | Von auditd angehängte Textdarstellung von uid. |
UID="nobody" |
| AUID | Von auditd angehängte Textdarstellung von auid. |
AUID="unset" |
Verwenden Sie bei der Integration in ein SIEM oder SOC type=RESP_ANOMALY als Hauptfilter und werten Sie die Schlüssel-Wert-Paare innerhalb von msg='...' aus, um Schnittstelle, IP-Adresse, MAC-Adresse, Titel und Beschreibung für Korrelation und Alarmierung zu extrahieren.
Wann das Ereignis erzeugt wird
Das RESP_ANOMALY-Ereignis wird vom Programm arp-spoof-detector erzeugt, wenn es feststellt, dass eine IP-Adresse von mehr als einer MAC-Adresse auf einer überwachten Schnittstelle beansprucht wird. Dies weist typischerweise auf ARP-Spoofing-Aktivität oder eine Situation mit doppelt vergebener IP-Adresse hin, die auch mit der eigenen IP-Konfiguration der Firewall in Konflikt stehen kann.
Der Detektor überwacht den ARP-Verkehr auf den konfigurierten Schnittstellen. Wenn er eine solche Anomalie erkennt, ruft er audit_log_user_message() aus libaudit auf und schreibt einen RESP_ANOMALY-Eintrag in die audit.log-Datei. Der Detektor sendet eine Benutzernachricht, wenn sich sein Erkennungszustand ändert, zum Beispiel wenn er eine neue Anomalie erkennt oder wenn eine bestehende Anomalie behoben wird. Zum Schutz des Log-Speichers begrenzt das System die Erzeugung von RESP_ANOMALY-Ereignissen auf fünf Meldungen pro Stunde.
Beispiel für einen audit.log-Eintrag
type=RESP_ANOMALY msg=audit(1736541817.640:20): pid=6493 uid=65534 auid=4294967295 ses=4294967295 msg='interface="LAN" ip_address="192.168.0.254" mac_address="00:11:22:33:44:55" title="ARP Spoofing Alert" description="Device IP address (192.168.0.254) on interface (LAN) was seen being claimed by a device with a different MAC address (00:11:22:33:44:55)" exe="/sbin/arp-spoof-detector" hostname=? addr=? terminal=? res=failed'UID="nobody" AUID="unset"