Bağlantı hızı
Kaynak IP başına SMTP bağlantı sayısını ve kısa süredeki artışı takip edin.
Port 25 trafiğindeki kaynakları, bağlantı hızını ve hedef çeşitliliğini izleyerek ele geçirilmiş sistemleri veya hatalı servis davranışlarını IP itibarınız zarar görmeden araştırın.
Şüpheli SMTP davranışı yalnızca trafik hacmiyle anlaşılmaz. Bağlantı sıklığı, benzersiz hedef sayısı, kaynak geçmişi ve IP itibar sonucu birlikte değerlendirilerek gerçek risk daha doğru belirlenir.
Kaynak IP başına SMTP bağlantı sayısını ve kısa süredeki artışı takip edin.
Tek bir kaynağın ulaştığı farklı hedef sayısını ve dağılımını değerlendirin.
SMTP akışlarını Mbps, paket sayısı ve PPS metrikleriyle karşılaştırın.
Kaynağın ilk görülme, tekrarlama ve tepe dönemlerini geçmiş kayıtlarla inceleyin.
IP adresinin seçili itibar listelerindeki durumunu olayla aynı bağlamda görün.
Bağlantı ve hedef çeşitliliği eşiklerini aşan kaynakları araştırma listesine alın.
Kaynağı tespit edin, davranışı doğrulayın ve itibar etkisini sınırlayın.
SMTP kaynaklarını ve bağlantı oranındaki değişimleri görün.
Olağan posta sunucusu davranışıyla farklı hedef çeşitliliğini kıyaslayın.
DNSBL sonuçları ve geçmiş olaylarla kaynağın riskini doğrulayın.
Ele geçirilmiş istemciyi, relay hatasını veya servis yapılandırmasını giderin.
Hayır. Modül trafik metadatası ve bağlantı davranışını analiz eder; mesaj içeriğini okumaya ihtiyaç duymaz.
Eşikler ve geçmiş davranış bağlamı, beklenen yüksek hacimli posta sunucularını sıra dışı istemci davranışından ayırmaya yardımcı olur.
Şüpheli kaynakların itibar listelerine girip girmediğini görmek, müdahale önceliğini ve iyileştirme takibini destekler.
NetFlow/IPFIX veya sFlow ile SMTP akışları izlenebilir; gerekirse SPAN hedefli doğrulama sağlayabilir.