HFL-004 Linux SSH Auth Log
현재 상태
- SSH 실패는 suspicious로 태깅 가능하다.
- SSH 성공(
Accepted publickey)과 valid account 사용 탐지는 문서화 가능하지만, agent 룰은 확장 필요하다.
KQL
event.action : "ssh_authentication_failure"
Accepted publickey)과 valid account 사용 탐지는 문서화 가능하지만, agent 룰은 확장 필요하다.event.action : "ssh_authentication_failure"