Detectar un host en mi red que está realizando raspado web en sistemas externos

2

Recientemente (a través de una compañía externa), me llamó la atención que un host en mi LAN interna podría estar realizando una actividad de raspado web contra los servidores web de esa compañía externa. Debido a esta actividad, la empresa externa ha bloqueado nuestra capacidad de acceder al servidor web a cualquier que alojan.

¿Alguien tiene alguna recomendación sobre cualquier herramienta o método para rastrear los puntos finales de mi propia red interna que están realizando raspado web contra sitios web externos? Recientemente compramos una solución SIEM, sin embargo, aún no está en línea, por lo que mi única otra opción es revisar manualmente los flujos de red en busca de http (s) excesivos contra los hosts de esta empresa. No hace falta decir que preferiría encontrar una opción más expeditiva.

Tengo ~ 1200 puntos finales en mi LAN interna.

    
pregunta Zane 29.11.2016 - 19:23
fuente

2 respuestas

1

Si no está por encima de ensuciarse las manos con un poco de secuencias de comandos, puede crear una secuencia de comandos Python simple utilizando la Scapy biblioteca. Este script vigilaría el tráfico HTTP al sitio de la empresa externa y registraría la IP.

Al revisar el archivo de captura, la dirección IP más recurrente debe ser la culpable del raspado.

Si los usuarios acceden al sitio de esta compañía externa con frecuencia, es posible que desee ver las solicitudes que generen una respuesta de error 404 del sitio de la compañía externa, ya que esto sería un signo de la herramienta de raspado que intenta Acceda a los URI que no existen durante el proceso de raspado.

    
respondido por el The Defalt 01.12.2016 - 19:53
fuente
1

Verifique el firewall de su perímetro para los registros de tráfico de egreso. Si no tiene un servidor de seguridad perimetral, obtenga un servidor de seguridad perimetral.

    
respondido por el Kamic 01.12.2016 - 20:14
fuente

Lea otras preguntas en las etiquetas