Netzwerkmonitoring
Kontinuierliche Überwachung von Netzwerkverkehr Leistung Parametern und Sicherheit auf Anomalien [file:45]
Intrusion Detection System
IDS überwacht Netzwerkverkehr auf verdächtige Muster und bekannte Angriffssignaturen
Intrusion Prevention System
IPS erkennt und blockiert Angriffe aktiv während IDS nur Alarmiert
Signature-based Detection
Vergleicht Netzwerkpakete mit Datenbank bekannter Angriffssignaturen Malware-Muster
Anomaly-based Detection
Erkennt Abweichungen vom normalen Verkehrsverhalten durch statistische Modelle Baseline
Netzwerk-Sniffer
Softwarehardware die Netzwerkpakete abfängt und analysiert Wireshark tcpdump
Packet Capture PCAP
Aufzeichnung von Netzwerkpaketen zur späteren Analyse forensische Untersuchung
Flow-basierte Analyse
Zusammenfassung von Paketströmen nach 5-Tupel IP-Quelle Ziel Port Protokoll
NetFlow
Cisco-Protokoll für Flow-Daten Sammlung Router sammelt aggregierte Traffic-Statistiken
sFlow
Sampling-basierte Flow-Analyse 1:1000 Pakete Router sendet Samples an Collector
Traffic Mirror Port
SPAN-Port schickt Kopie allen Traffic eines Ports an Monitoring-Port
Deep Packet Inspection
DPI analysiert Payload-Inhalte über Header hinaus Protokollidentifikation
Protocol Anomaly
Ungewöhnliche Protokoll-Implementierungen TCP-Flags Fenstergrößen
Traffic Volume Anomaly
Plötzlicher Datenflussanstieg >1000% normaler Baseline DDoS-Verdacht
Connection Rate Anomaly
Neue Verbindungen/Sekunde übersteigt normalen Wert Scanner Botnet
Port Scan Detection
Sequenzielle Portabfragen gleicher Quelle Nmap-Signatur
SYN Flood Detection
Zu viele SYN-Pakete ohne ACK-Antwort halboffene Verbindungen
UDP Flood Detection
Hohe Rate UDP-Pakete ohne Antwort DNS Amplification
ICMP Flood Detection
Ping Flood Smurf-Attacke hohe ICMP Echo Request Rate
DNS Query Anomaly
Hohe Rate DNS-Anfragen gleicher Quelle Amplification-Vorbereitung
HTTP GET Flood
Hohe Rate HTTP-GET-Requests gleicher User-Agent Slowloris
Slowloris Attack
Halte HTTP-Verbindungen offen minimaler Traffic Ressourcen erschöpfen
Protocol Field Anomaly
Ungewöhnliche TCP-Flags Xmas Scan Null Scan
Traffic Baseline
Normales Verkehrsverhalten Tageszeit abhängig für Anomaly-Detection