Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!

Ogłoszenie

Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.

#1  2011-01-09 12:48:10

  kondzio14 - Użytkownik

kondzio14
Użytkownik
Zarejestrowany: 2008-02-14

Systemy IDS i IPS dzisiaj

Mam pytanie dotyczące systemów IDS oraz IPS. Jak to dziś wygląda, czy w każdej poważnej sieci komputerowej takie systemy są wdrażane, czy raczej nie? No i czy stosowanie tychże systemów ma swoje uzasadnienie?

Offline

 

#2  2011-01-09 15:25:27

  bns - unknown

bns
unknown
Zarejestrowany: 2005-12-25
Serwis

Re: Systemy IDS i IPS dzisiaj

Są wdrażane, najczyściej sprzętowe. Ma uzasadnienie jako jeden z elementów bezpieczeństwa sieci ;)


Pozdrawiam,
bns

Offline

 

#3  2011-01-09 16:38:19

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: Systemy IDS i IPS dzisiaj

To zależy od Aministratora( (ów) danej sieci, kumate osobniki w większości takie rzeczy stosują, żeby wykryć podejrzaną aktywność.
Co prawda, jak widać na wikileaks, nie zawsze im to wychodzi :), ale to bardzo fajna sprawa, np kiedy ktoś przyniesie (do roboty) robaka na pendrivie , zanim w zdąży rozejść się po 200 komputerach w sieci LAN, lepiej wiedzieć o nim, jak najwcześniej.

Ostatnio edytowany przez Jacekalex (2011-01-09 17:27:34)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

#4  2011-01-09 17:53:50

  kondzio14 - Użytkownik

kondzio14
Użytkownik
Zarejestrowany: 2008-02-14

Re: Systemy IDS i IPS dzisiaj

A co proponujecie (z tych programowych) do testów w celach edukacyjnych? Snort?

Offline

 

#5  2011-01-09 18:36:57

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: Systemy IDS i IPS dzisiaj

Niezły jest snort, ewentualnie suricata, do tego fajnym programem jest  - "słoik miodu".

Generalnie snort - to na razie nr 1, - i od niego warto zacząć.


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

#6  2011-02-27 12:13:33

  kondzio14 - Użytkownik

kondzio14
Użytkownik
Zarejestrowany: 2008-02-14

Re: Systemy IDS i IPS dzisiaj

Powracając do tematu, do IDSów przede wszystkim. Jakie zasoby sprzętowe będą potrzebne aby takiego przykładowo Snorta wdrożyć i coś pokazać? Mogę go uruchamiać na stacji klienckiej, czy powinienem na serwerze? Musi być duży ruch w sieci? Celem jest pokazanie jego działania w praktyce no i udowodnienie tego, że nie zawsze będzie on wystarczającym zabezpieczeniem.


Jacekalex napisał(-a):

Co prawda, jak widać na wikileaks, nie zawsze im to wychodzi :), ale to bardzo fajna sprawa, np kiedy ktoś przyniesie (do roboty) robaka na pendrivie , zanim w zdąży rozejść się po 200 komputerach w sieci LAN, lepiej wiedzieć o nim, jak najwcześniej.

Rozumiem, że mowa o IPSie? Bo w przypadku IDSa zdaje się, że dowiadujemy się o wszystkim gdy już jest po ptakach?

Offline

 

#7  2011-02-27 14:47:29

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: Systemy IDS i IPS dzisiaj

np Snort loguje w czsasie rzeczywistym, i może, po nalożeniu łaty snortsam - automatycznie wysyłać sygnał do demona Snortsam, żeby zablokował dany adres IP.
Mnie się jeszcze nie udało uruchomić snorta ze snortsamem, żeby to działało, parę razy widziałem na różnych stronach, że po nałożeniu łaty snortsam trzeba było poprawiać błędy w kodzie snorta.

Za to fajnie działał zestaw snort + guardian, dopóki snort nie zapisywał logów w postaci binarnej.
Obecnie można to zrobić ustawiając w guardianie - żeby czytał sysloga, a snort tam logował.

Osobiście wolę socet (fifo) -u mnie /dev/snort - ale guardian z tego na razie nie czyta, a mnie nie udało się go poprawić, chociaż przeróbka jest kosmetyczna - guardian jest napisany w perlu.

Edyta:

Kod:

net-analyzer/snort-2.9.0.4 (active-response aruba debug decoder-preprocessor-rules dynamicplugin flexresp3 gre inline-init-failopen ipv6 linux-smp-stats mpls mysql normalizer odbc perfprofiling ppm react reload-error-restart selinux targetbased threads zlib)

z ta łatą: http://www.snortsam.net/files/snort-plugin/snortsam-2.9.0.3.diff.gz - skompilował się i zainstalował dość grzecznie, bez większych błędów.

Ciekawe, czy zadziała ;)

Pozdrawiam
;-)

Ostatnio edytowany przez Jacekalex (2011-02-27 16:40:14)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

#8  2011-02-27 15:46:34

  kondzio14 - Użytkownik

kondzio14
Użytkownik
Zarejestrowany: 2008-02-14

Re: Systemy IDS i IPS dzisiaj

A odnośnie tego:

Powracając do tematu, do IDSów przede wszystkim. Jakie zasoby sprzętowe będą potrzebne aby takiego przykładowo Snorta wdrożyć i coś pokazać? Mogę go uruchamiać na stacji klienckiej, czy powinienem na serwerze? Musi być duży ruch w sieci? Celem jest pokazanie jego działania w praktyce no i udowodnienie tego, że nie zawsze będzie on wystarczającym zabezpieczeniem.

?

Offline

 

#9  2011-02-27 16:48:35

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: Systemy IDS i IPS dzisiaj

Odpal na domowym kompie i zobacz, jakie obciążenie generuje.
Obciążenie poza tym zależy od ilości danych do przerobienia, przepustowości łącza, liczby równoczesnych połączeń, itp.

Ile kosztuje ten snort? bo generalnie na routerze się nie powinno (shakują router, snort -wyłączony) - snort powinien działać w mojej opinni wewnątrz sieci lokalnej, np na serwerze plików, za to sterować firewallem na routerze.

Poza tym skołuj sobie tą książkę: http://helion.pl/ksiazki/125_sposobow_na_bezpieczen … rt,125bs2.htm - tam masz niezły opis bezpieczeństwa sieci na wszystkich etapach projektowania.

Ponadto, moim zdaniem snort jest niezlym narzędziem uzupełniającym bezpieczeństwo,  a nie podstawowym.

Edyta:
Udało się uruchomić snorta z wtyczką snortsama, na razie się nie sypnął.

To by było na tyle
;-)

Ostatnio edytowany przez Jacekalex (2011-02-28 18:40:20)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

#10  2011-02-28 19:11:36

  kondzio14 - Użytkownik

kondzio14
Użytkownik
Zarejestrowany: 2008-02-14

Re: Systemy IDS i IPS dzisiaj

Jacekalex napisał(-a):

Za to fajnie działał zestaw snort + guardian, dopóki snort nie zapisywał logów w postaci binarnej.

Z tego co przeczytałem to można ustawić aby snort zapisywał logi w postaci tekstowej, poprzez ingerencję w jego plik konfiguracyjny.

Offline

 

#11  2011-02-28 23:30:44

  kondzio14 - Użytkownik

kondzio14
Użytkownik
Zarejestrowany: 2008-02-14

Re: Systemy IDS i IPS dzisiaj

Tak przy okazji pytając, bo zaciekawił mnie tripwire, sensownym byłoby wdrażanie na jednym systemie tripwire i snorta równocześnie? Wydaje mi się, że tripwire oferuje to co jest niedostępne w snorcie, więc jak najbardziej tak?

Offline

 

#12  2011-03-01 04:36:12

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: Systemy IDS i IPS dzisiaj

Co do zapisywania logów w postaci tekstowej  - nie ma to sensu, może i zapisuje do sysloga, skąd guardian czytać potrafi.
Zapisywanie tekstowe do logów - to najmniej wydajne rozwiązanie.

W ogóle IPS i IDS, to cześć większego projektu typu zabezpieczenie serwera/sieci.

Tu jest to lepiej opisanie:
http://www.gentoo.org/doc/pl/security/security-handbook.xml?full=1
http://www.gentoo.org/doc/pl/security/security-hand … _part1_chap13

To by było na tyle.
;-)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

#13  2011-03-30 13:38:15

  kondzio14 - Użytkownik

kondzio14
Użytkownik
Zarejestrowany: 2008-02-14

Re: Systemy IDS i IPS dzisiaj

Tak trochę z innej beczki, ale wciąż w temacie. Bo jeśli przykładowo Snorta postawię na serwerze sieciowym to nie ma problemu. Bada on sobie ruch, a sieć funkcjonuje cały czas jak wcześniej. A co w przypadku gdy nie mogę zainstalować Snorta na serwerze już działającym w ramach sieci tylko na komputerze nowodołączanym do struktury sieci? Zburzy on jej dotychczasowe działanie? Bo z tego co wiem to on musi działać jako taki router bardziej, a nie switch..

Offline

 

#14  2011-04-16 07:41:49

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: Systemy IDS i IPS dzisiaj

Nic nie zburzy.

Snort to w końcu sniffer, co może usłyszeć i sprawdzić, to usłyszy i sprawdzi.
To jest program z definicji pasywny, żeby sterował firewallami, trzeba mu dorzucić dodatkowe skrypty.


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

Stopka forum

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson
To nie jest tylko forum, to nasza mała ojczyzna ;-)