5.1 Срабатывание правила (сигнатуры)

Правило срабатывания аналогично правилу срабатывания для open-source проекта Suricata, с мнемоникой %IPS-I-INFO

Примеры:

%IPS-I-INFO: [Drop] [1:30010:0] Rule 10 Drop [Classification: Generic ICMP event] [Priority: 3] {ICMP} 192.168.1.108:2048 -> 8.8.8.8:0

%IPS-I-INFO: [1:30020:0] Rule 20 Alert [Classification: Generic ICMP event] [Priority: 3] {ICMP} 192.168.1.108:2048 -> 8.8.4.4:0

%IPS-I-INFO: [2:10037:0] Traffic categorised as 'news'detected! [Classification: (null)] [Priority: 3] {TCP} 192.168.34.2:42194 -> 95.173.136.72:80

Паттерн:

%IPS-I-INFO: [%s1] [%d2:%d2:%d2] %s3 [Classification: %s4] [Priority: %d5] {%s6} %s7:%d7 -> %s8:%d8

Параметры:

[%s1] — действие над пакетом (может отсутствовать, если действие не производится)

%d2:%d2:%d2 - group id : rule id : revision id

%s3 — meta-сообщение

%s4 — классификатор

%d5 — приоритет

%s6 — протокол

%s7:%d7 — IP-адрес источника : номер порта

%s8:%d8 — IP-адрес назначения: номер порта

5.2 Загрузка нового (или первого) списка правил в IPS

Пример:

%IPS-I-INFO: 1 rule files processed. 252 rules successfully loaded, 0 rules failed

Паттерн:

%IPS-I-INFO: %d1 rule files processed. %d2 rules successfully loaded, %d3 rules failed

Параметры:

%d1 — количество файлов с правилами

%d2 — количество успешно загруженных правил

%d3 — количество неуспешно загруженных правил (ошибки в правилах, ошибки парсинга, etc)

5.3 Начало применения нового списка правил

Пример:

%IPS-N-NOTICE: rule reload starting

Паттерн:

%IPS-N-NOTICE: rule reload starting

5.4 Успешное применение нового списка правил

Пример:

%IPS-N-NOTICE: rule reload complete

Паттерн:

%IPS-N-NOTICE: rule reload complete

5.5 Успешный запуск IPS

Пример:

%IPS-I-INFO: Configuration provided was successfully loaded.

Паттерн:

%IPS-I-INFO: Configuration provided was successfully loaded.