This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Explain ATP to me, please

I've had the opportunity to use ATM in UTM since it was made available. I have spent time trying to work with it and find value in it and I have come to the conclusion that I have failed utterly.

therefore, I'd like someone to explain it to me.

Here is what I have 99.9% of the time: a an alarm about my DNS server making an (unspecified) DNS query to an (unspecified) DNS server in behalf of an (unspecify) client.

The alarms links to this "document":

C2/Generic-A - Viruses and Spyware - Web Threat, Virus and Spyware Detection and Removal | Sophos - Threat Center - Cloud Antivirus, Endpoint, UTM, Encryption, Mobile, DLP, Server, Web, Wireless Security, Network Storage and Next-Gen Firewall Solutio

What the heck am I supposed to do with that ? There is NOTHING that can be used to identify any offensive clients and the few times I digged though the DNS log and was able to identify the given query, it ended up being a large torrent tracker.

Obviously, someone thought that ATP was providing some level of security (or value) so I must be missing something.


This thread was automatically locked due to age.
Parents
  • Hi, from what I can tell, ATP includes blacklists of at least the following:
    IPs (C&C servers, malware hosts, etc)

    possibly also:
    DNS (afaict, it's for evil DNS servers and maybe evil domains; evil TLD domains seem to be handled by IPS rules)

    I have not seen any real documentation of this; it's gathered from the alerts I've seen, etc.

    Barry
Reply
  • Hi, from what I can tell, ATP includes blacklists of at least the following:
    IPs (C&C servers, malware hosts, etc)

    possibly also:
    DNS (afaict, it's for evil DNS servers and maybe evil domains; evil TLD domains seem to be handled by IPS rules)

    I have not seen any real documentation of this; it's gathered from the alerts I've seen, etc.

    Barry
Children
No Data