Detecting Malice with ModSecurity and will be used as an alternative to the Advanced Topic of the Week blog posts. It is also an open source project that aims to make the web application firewall technology available to everyone. The the idea is to take the outstanding web application intrusion/fraud detection concepts introduced by Robert "Rsnake" Hansen in his book Detecting Malice and provide real-life implementation examples using ModSecurity. Rsnake has given me the green light to provide actual snippets of text/quotes directly from his book! The format will be that Rsnake will setup the underlying issues and methods to identify bad behavior and then I will present some practical implementations using ModSecurity.
In this installment of Detecting Malice with ModSecurity, we will discuss how to use Geolocation data.
Geolocation section from Detecting Malice
IP addresses aren’t quite like street addresses, but they’re sometimes close. There are a number of projects that correlate, with varying success, IP address information to geographic locations. Some very large retailers help these databases by tying in IP address information collected along with address information given by their users during registration. Others tie in ISP information and geographic information with the IP address – a far less precise method in practice. Yet others still use ping time and hops to get extremely accurate measurement estimates of physical location.
The following information is typically available in GeoIP databases:
Country
Region (for some countries)
City
Organization (typically from the WHOIS database)
ISP
Connection speed
Domain name
Read More :
http://blog.modsecurity.org/2010/10/detecting-malice-with-modsecurity-geolocation-data.html
http://www.maxmind.com/app/geolitecity
http://www.maxmind.com/app/geoip_country
http://www.modsecurity.org/
.......................................
Detección de malicia con ModSecurity y será utilizado como una alternativa al tema de los puestos de avanzada de la Semana blog. También es un proyecto de código abierto que pretende hacer de la tecnología de firewall de aplicaciones web al alcance de todos. La idea es tomar la intrusión de aplicaciones web de alto nivel / conceptos de detección de fraude introducida por Roberto "Rsnake" Hansen en su libro La detección de malicia y proporcionar ejemplos reales de aplicación utilizando ModSecurity. Rsnake me ha dado la luz verde para ofrecer recortes reales de texto / cotizaciones directamente de su libro! El formato será el Rsnake configurará los problemas subyacentes y los métodos para identificar el mal comportamiento y, a continuación voy a presentar algunas aplicaciones prácticas utilizando ModSecurity.
En esta entrega de Detección de malicia con ModSecurity, vamos a discutir cómo usar los datos de geolocalización.
Ubicación geográfica de la sección de Detección de Malicia
Las direcciones IP no son exactamente como direcciones de calles, pero son a veces cerca. Hay una serie de proyectos que se relacionan, con mayor o menor éxito, la dirección IP de ubicaciones geográficas. Algunos minoristas muy grande ayudar a estas bases de datos mediante la vinculación de la información recogida a lo largo de la dirección IP con información de la dirección dada por los usuarios durante el registro. Otros empate en la información del ISP y la información geográfica con la dirección IP - un método mucho menos preciso en la práctica. Sin embargo, otros todavía el uso del tiempo de ping y el lúpulo para obtener estimaciones de medición extremadamente precisa de la ubicación física.
La siguiente información está típicamente disponible en bases de datos GeoIP:
País
Región (para algunos países)
Ciudad
Organización (normalmente a partir de la base de datos WHOIS)
ISP
Velocidad de conexión
nombre de dominio
http://blog.modsecurity.org/2010/10/detecting-malice-with-modsecurity-geolocation-data.html
http://www.maxmind.com/app/geolitecity
http://www.maxmind.com/app/geoip_country
http://www.modsecurity.org/

No hay comentarios:
Publicar un comentario