-
Notifications
You must be signed in to change notification settings - Fork 1
Open
Description
概要
Suricata 署名依存から「署名+相関+異常+TI」のハイブリッド検知へ拡張し、遅延・遮断判定精度を向上させる。
タスクリスト
- Suricata ルール整理
-custom.rulesに不要シグネチャ削除+用途別コメント - Lua 拡張
-delay.lua:速さ×回数で tc/nftables 遅延
-ja3.lua:JA3/JA4 ブラックリスト照合
-suricata_lua_setup.shで Lua スクリプト配置 - Vector+Python 相関
-vector.tomlで Suricata / OpenCanary を統合
-correlate.pyでスコアリング → Mattermost 通知 - PyOD 異常検知
-anomaly_train.ipynbで学習
-anomaly_detect.py常駐サービス化 - Threat Intel 自動遮断
-update_ti.shで AbuseIPDB 等を取得→ti-block.list→nftables - Suricata 設定更新
-luajit:・app-layer:(JA3/JA4)・tlsEVE 出力有効 - README 追記
- ハイブリッド検知の概要とセットアップ手順 - 動作検証
- JA3 一致時アラート・遅延、相関スコア阈値テスト
Metadata
Metadata
Assignees
Labels
No labels