Netzwerk-Listener (sec-network)

Überwacht offene Netzwerk-Ports und meldet Listener, die nicht in der Whitelist stehen. Erkennt unerwartete Dienste, die auf eingehende Verbindungen warten.

Konfiguration

ParameterTypDefaultBeschreibung
enabledbooltrueModul aktivieren/deaktivieren
allowed_listenerslist["22/tcp"]Erlaubte Listener im Format port/proto
unexpected_listener_severityint1Severity für unerwartete Listener (1=Warnung, 2=Fehler)
ignore_loopbackbooltrueLoopback-Adressen (127.0.0.1) ignorieren
ignore_dockerbooltrueDocker-Netzwerke ignorieren

YAML-Beispiel

sec_network:
  enabled: true
  allowed_listeners:
    - "22/tcp"
    - "443/tcp"
    - "80/tcp"
  unexpected_listener_severity: 2
  ignore_loopback: true
  ignore_docker: true

Diagnose-Codes

CodeSeverityBedeutungEmpfehlung
50021–2Unerwarteter Netzwerk-Listener gefundenDienst identifizieren, ggf. stoppen oder zur Whitelist hinzufügen

Plattform-Unterstützung

  • Linux: Nutzt ss zur Ermittlung offener Ports.
  • Windows: Nutzt netstat oder PowerShell-Cmdlets.