Как поймать подбор пароля по SSH или RDP за секунды, а не на следующем опросе

Почему подбор паролей нужно обнаруживать на хосте, а не выводить из метрик на сервере, и что это меняет.

Опубликовано 2026-06-02

Подбор пароля по SSH или RDP - одно из немногих событий безопасности, которое агент мониторинга может ловить надёжно, дёшево и рано. Оно оставляет ни с чем не спутываемый след в журнале аутентификации и происходит быстро: несколько тысяч попыток в минуту - обычное дело.

Почему панель этого не может

Очевидная архитектура - отправлять журнал аутентификации на сервер и разбирать централизованно. Она работает, и это неверный размен. Отправка логов дорога для хостов, которые и так под нагрузкой, а централизованный разбор ставит между атакой и оповещением интервал опроса. Если метрики приходят раз в 60 секунд, всплеск, начавшийся и закончившийся внутри одного окна, просто не виден.

Поэтому обнаружение работает там, где лежит журнал. Агент читает journald//var/log/auth.log на Linux и журнал Security на Windows, держит в памяти небольшое окно неудач по адресам источников и поднимает событие в тот момент, когда картина становится однозначной, - до следующего такта метрик и не отправляя журнал никуда.

Что считается однозначным

Наивные пороги по числу неудач дают постоянные ложные срабатывания, потому что публичный интернет - это непрерывное фоновое сканирование. Любой хост с открытым SSH видит несколько сотен неудач в день с несвязанных адресов, и это погода, а не инцидент.

Атаку от фонового шума отличает концентрация:

  • много неудач с одного источника в коротком окне, а не по паре с множества;
  • повторный перебор одного имени пользователя или словарный проход по распространённым;
  • успех сразу после серии неудач - случай, который важнее всех прочих и который порог по частоте пропускает полностью.

Чего он намеренно не делает

Агент не блокирует, не банит и не режет трафик. Мониторинг, меняющий состояние файрвола, - это мониторинг, способный увести продакшн-хост из сети из-за ошибки разбора, и такой отказ хуже самой атаки. Он сообщает, решаете вы. Всё, что делает агент, доступно только на чтение, он не открывает входящих портов и не имеет никаких наступательных возможностей.

Если нужна автоматическая реакция, повесьте вебхук на то, что уже владеет вашим файрволом. Так и решение, и радиус поражения остаются в системе, спроектированной для этого.