Estoy tratando de encontrar una manera de detectar sesiones ssh que se hayan establecido durante un largo período de tiempo. Me parece recordar que había formas de detectar conexiones tcp que han estado conectadas durante mucho tiempo, pero no recuerdo cómo. Miré a Snort, incluso publicé aquí sobre esto, pero no pude encontrar una regla que me permitiera ver una sesión de ssh durante un período de tiempo y luego solo alertarme si llegaba a un límite específico.
¿Puede alguien indicarme la dirección / tecnología correcta para esto?
Gracias,