Как поймать подбор пароля по SSH или RDP за секунды, а не на следующем опросе
Почему подбор паролей нужно обнаруживать на хосте, а не выводить из метрик на сервере, и что это меняет.
Опубликовано 2026-06-02
Подбор пароля по SSH или RDP - одно из немногих событий безопасности, которое агент мониторинга может ловить надёжно, дёшево и рано. Оно оставляет ни с чем не спутываемый след в журнале аутентификации и происходит быстро: несколько тысяч попыток в минуту - обычное дело.
Почему панель этого не может
Очевидная архитектура - отправлять журнал аутентификации на сервер и разбирать централизованно. Она работает, и это неверный размен. Отправка логов дорога для хостов, которые и так под нагрузкой, а централизованный разбор ставит между атакой и оповещением интервал опроса. Если метрики приходят раз в 60 секунд, всплеск, начавшийся и закончившийся внутри одного окна, просто не виден.
Поэтому обнаружение работает там, где лежит журнал. Агент читает journald//var/log/auth.log на Linux и журнал Security на Windows, держит в памяти небольшое окно неудач по адресам источников и поднимает событие в тот момент, когда картина становится однозначной, - до следующего такта метрик и не отправляя журнал никуда.
Что считается однозначным
Наивные пороги по числу неудач дают постоянные ложные срабатывания, потому что публичный интернет - это непрерывное фоновое сканирование. Любой хост с открытым SSH видит несколько сотен неудач в день с несвязанных адресов, и это погода, а не инцидент.
Атаку от фонового шума отличает концентрация:
- много неудач с одного источника в коротком окне, а не по паре с множества;
- повторный перебор одного имени пользователя или словарный проход по распространённым;
- успех сразу после серии неудач - случай, который важнее всех прочих и который порог по частоте пропускает полностью.
Чего он намеренно не делает
Агент не блокирует, не банит и не режет трафик. Мониторинг, меняющий состояние файрвола, - это мониторинг, способный увести продакшн-хост из сети из-за ошибки разбора, и такой отказ хуже самой атаки. Он сообщает, решаете вы. Всё, что делает агент, доступно только на чтение, он не открывает входящих портов и не имеет никаких наступательных возможностей.
Если нужна автоматическая реакция, повесьте вебхук на то, что уже владеет вашим файрволом. Так и решение, и радиус поражения остаются в системе, спроектированной для этого.