Π‘ΠΌΡŠΡ€ΠΊΠ°Π½Π΅ ΠΈΠ»ΠΈ Π‘ΡƒΡ€ΠΈΠΊΠ°Ρ‚Π°. Част 1: Π˜Π·Π±ΠΎΡ€ Π½Π° Π±Π΅Π·ΠΏΠ»Π°Ρ‚Π΅Π½ IDS/IPS Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° Π²Π°ΡˆΠ°Ρ‚Π° ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Π° ΠΌΡ€Π΅ΠΆΠ°

Някога ΠΎΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½Π° Π·Π°Ρ‰ΠΈΡ‚Π½Π° стСна ΠΈ антивирусни ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ бяха Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ‡Π½ΠΈ Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° Π»ΠΎΠΊΠ°Π»Π½Π°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ°, Π½ΠΎ Ρ‚Π°ΠΊΡŠΠ² Π½Π°Π±ΠΎΡ€ Π²Π΅Ρ‡Π΅ Π½Π΅ Π΅ Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ‡Π½ΠΎ Π΅Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π΅Π½ срСщу Π°Ρ‚Π°ΠΊΠΈΡ‚Π΅ Π½Π° ΡΡŠΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΈΡ‚Π΅ Ρ…Π°ΠΊΠ΅Ρ€ΠΈ ΠΈ злонамСрСния софтуСр, ΠΊΠΎΠΉΡ‚ΠΎ напослСдък сС разпространява. Π”ΠΎΠ±Ρ€Π°Ρ‚Π° стара Π·Π°Ρ‰ΠΈΡ‚Π½Π° стСна Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π° само Π·Π°Π³Π»Π°Π²ΠΊΠΈΡ‚Π΅ Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅, ΠΊΠ°Ρ‚ΠΎ Π³ΠΈ ΠΏΡ€Π΅Π΄Π°Π²Π° ΠΈΠ»ΠΈ Π±Π»ΠΎΠΊΠΈΡ€Π° Π² ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΠΈΠ΅ с Π½Π°Π±ΠΎΡ€ ΠΎΡ‚ Ρ„ΠΎΡ€ΠΌΠ°Π»Π½ΠΈ ΠΏΡ€Π°Π²ΠΈΠ»Π°. Π’ΠΎΠΉ Π½Π΅ Π·Π½Π°Π΅ Π½ΠΈΡ‰ΠΎ Π·Π° ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅ ΠΈ слСдоватСлно Π½Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° Ρ€Π°Π·ΠΏΠΎΠ·Π½Π°Π΅ външно Π·Π°ΠΊΠΎΠ½Π½ΠΈΡ‚Π΅ дСйствия Π½Π° Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅. АнтивируснитС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ Π½Π΅ Π²ΠΈΠ½Π°Π³ΠΈ улавят Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, Ρ‚Π°ΠΊΠ° Ρ‡Π΅ Π°Π΄ΠΌΠΈΠ½ΠΈΡΡ‚Ρ€Π°Ρ‚ΠΎΡ€ΡŠΡ‚ Π΅ ΠΈΠ·ΠΏΡ€Π°Π²Π΅Π½ ΠΏΡ€Π΅Π΄ Π·Π°Π΄Π°Ρ‡Π°Ρ‚Π° Π΄Π° наблюдава Π°Π½ΠΎΠΌΠ°Π»Π½Π°Ρ‚Π° активност ΠΈ Π΄Π° ΠΈΠ·ΠΎΠ»ΠΈΡ€Π° Π·Π°Ρ€Π°Π·Π΅Π½ΠΈΡ‚Π΅ хостовС своСврСмСнно.

Π‘ΠΌΡŠΡ€ΠΊΠ°Π½Π΅ ΠΈΠ»ΠΈ Π‘ΡƒΡ€ΠΈΠΊΠ°Ρ‚Π°. Част 1: Π˜Π·Π±ΠΎΡ€ Π½Π° Π±Π΅Π·ΠΏΠ»Π°Ρ‚Π΅Π½ IDS/IPS Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° Π²Π°ΡˆΠ°Ρ‚Π° ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Π° ΠΌΡ€Π΅ΠΆΠ°

Има ΠΌΠ½ΠΎΠ³ΠΎ ΡƒΡΡŠΠ²ΡŠΡ€ΡˆΠ΅Π½ΡΡ‚Π²Π°Π½ΠΈ инструмСнти, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ позволяват Π΄Π° Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚Π΅ ИВ инфраструктурата Π½Π° компанията. ДнСс Ρ‰Π΅ Π³ΠΎΠ²ΠΎΡ€ΠΈΠΌ Π·Π° систСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ ΠΈ прСдотвратяванС Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ²Π°Π½Π΅ с ΠΎΡ‚Π²ΠΎΡ€Π΅Π½ ΠΊΠΎΠ΄, ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈ Π±Π΅Π· Π·Π°ΠΊΡƒΠΏΡƒΠ²Π°Π½Π΅ Π½Π° скъпи Ρ…Π°Ρ€Π΄ΡƒΠ΅Ρ€Π½ΠΈ ΠΈ софтуСрни Π»ΠΈΡ†Π΅Π½Π·ΠΈ.

IDS/IPS класификация

IDS (систСма Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ²Π°Π½Π΅) Π΅ систСма, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π° Π΄Π° рСгистрира ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ дСйности Π² ΠΌΡ€Π΅ΠΆΠ° ΠΈΠ»ΠΈ Π½Π° ΠΎΡ‚Π΄Π΅Π»Π΅Π½ ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€. Π’ΠΎΠΉ ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° Π΄Π½Π΅Π²Π½ΠΈΡ†ΠΈ Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡ ΠΈ увСдомява Π»ΠΈΡ†Π΅Ρ‚ΠΎ, ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€Π½ΠΎ Π·Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° сигурност Π·Π° тях. IDS Π²ΠΊΠ»ΡŽΡ‡Π²Π° слСднитС Π΅Π»Π΅ΠΌΠ΅Π½Ρ‚ΠΈ:

  • сСнзори Π·Π° ΠΏΡ€Π΅Π³Π»Π΅Π΄ Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ² Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Π»ΠΎΠ³ΠΎΠ²Π΅ ΠΈ Π΄Ρ€. 
  • подсистСма Π·Π° Π°Π½Π°Π»ΠΈΠ·, която ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° ΠΏΡ€ΠΈΠ·Π½Π°Ρ†ΠΈ Π½Π° Π²Ρ€Π΅Π΄Π½ΠΈ Π΅Ρ„Π΅ΠΊΡ‚ΠΈ Π² ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ;
  • ΡΡŠΡ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅ Π·Π° Π½Π°Ρ‚Ρ€ΡƒΠΏΠ²Π°Π½Π΅ Π½Π° ΠΏΡŠΡ€Π²ΠΈΡ‡Π½ΠΈ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ ΠΈ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ ΠΎΡ‚ Π°Π½Π°Π»ΠΈΠ·ΠΈ;
  • ΠΊΠΎΠ½Π·ΠΎΠ»Π° Π·Π° ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅.

ΠŸΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎ IDS бяха класифицирани ΠΏΠΎ мСстополоТСниС: Ρ‚Π΅ ΠΌΠΎΠΆΠ΅Ρ…Π° Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ фокусирани Π²ΡŠΡ€Ρ…Ρƒ Π·Π°Ρ‰ΠΈΡ‚Π°Ρ‚Π° Π½Π° ΠΎΡ‚Π΄Π΅Π»Π½ΠΈ възли (хост-Π±Π°Π·ΠΈΡ€Π°Π½Π° ΠΈΠ»ΠΈ Host Intrusion Detection System - HIDS) ΠΈΠ»ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° цялата ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Π° ΠΌΡ€Π΅ΠΆΠ° (ΠΌΡ€Π΅ΠΆΠΎΠ²Π° ΠΈΠ»ΠΈ ΠΌΡ€Π΅ΠΆΠΎΠ²Π° систСма Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ²Π°Π½Π΅ - NIDS). ЗаслуТава Π΄Π° сС спомСнС Ρ‚.Π½Π°Ρ€. APIDS (Π±Π°Π·ΠΈΡ€Π°Π½ΠΈ Π½Π° ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» IDS): Π’Π΅ Π½Π°Π±Π»ΡŽΠ΄Π°Π²Π°Ρ‚ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ Π½Π°Π±ΠΎΡ€ ΠΎΡ‚ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ Π½Π° прилоТния слой, Π·Π° Π΄Π° открият ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΈ Π°Ρ‚Π°ΠΊΠΈ ΠΈ Π½Π΅ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Ρ‚ дълбоко ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈΡ‚Π΅ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ. Π’Π°ΠΊΠΈΠ²Π° ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΈ ΠΎΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΎ наподобяват проксита ΠΈ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° спСцифични услуги: ΡƒΠ΅Π± ΡΡŠΡ€Π²ΡŠΡ€ ΠΈ ΡƒΠ΅Π± прилоТСния (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ написани Π½Π° PHP), ΡΡŠΡ€Π²ΡŠΡ€ΠΈ Π½Π° Π±Π°Π·ΠΈ Π΄Π°Π½Π½ΠΈ ΠΈ Π΄Ρ€. Π’ΠΈΠΏΠΈΡ‡Π΅Π½ прСдставитСл Π½Π° Ρ‚ΠΎΠ·ΠΈ клас Π΅ mod_security Π·Π° ΡƒΠ΅Π± ΡΡŠΡ€Π²ΡŠΡ€Π° Apache.

НиС смС ΠΏΠΎ-заинтСрСсовани ΠΎΡ‚ унивСрсални NIDS, ΠΊΠΎΠΈΡ‚ΠΎ ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Ρ‚ ΡˆΠΈΡ€ΠΎΠΊ Π½Π°Π±ΠΎΡ€ ΠΎΡ‚ ΠΊΠΎΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΠΎΠ½Π½ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ ΠΈ DPI (Deep Packet Inspection) Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ Π·Π° Π°Π½Π°Π»ΠΈΠ· Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ. Π’Π΅ Π½Π°Π±Π»ΡŽΠ΄Π°Π²Π°Ρ‚ цСлия ΠΏΡ€Π΅ΠΌΠΈΠ½Π°Π²Π°Ρ‰ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, ΠΊΠ°Ρ‚ΠΎ сС Π·Π°ΠΏΠΎΡ‡Π½Π΅ ΠΎΡ‚ слоя Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π° Π·Π° Π΄Π°Π½Π½ΠΈ, ΠΈ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ ΡˆΠΈΡ€ΠΎΠΊ ΡΠΏΠ΅ΠΊΡ‚ΡŠΡ€ ΠΎΡ‚ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ Π°Ρ‚Π°ΠΊΠΈ, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ Π½Π΅ΠΎΡ‚ΠΎΡ€ΠΈΠ·ΠΈΡ€Π°Π½ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ информация. ЧСсто Ρ‚Π°ΠΊΠΈΠ²Π° систСми ΠΈΠΌΠ°Ρ‚ Ρ€Π°Π·ΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π° Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π° ΠΈ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° взаимодСйстват с Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΎ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΎ ΠΎΠ±ΠΎΡ€ΡƒΠ΄Π²Π°Π½Π΅. Π˜ΠΌΠ°ΠΉΡ‚Π΅ ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄, Ρ‡Π΅ ΠΌΠ½ΠΎΠ³ΠΎ ΡΡŠΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΈ NIDS са Ρ…ΠΈΠ±Ρ€ΠΈΠ΄Π½ΠΈ ΠΈ ΠΊΠΎΠΌΠ±ΠΈΠ½ΠΈΡ€Π°Ρ‚ няколко ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π°. Π’ зависимост ΠΎΡ‚ конфигурацията ΠΈ настройкитС, Ρ‚Π΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Ρ€Π΅ΡˆΠ°Π²Π°Ρ‚ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ - Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° Π΅Π΄ΠΈΠ½ възСл ΠΈΠ»ΠΈ цялата ΠΌΡ€Π΅ΠΆΠ°. Π’ допълнСниС, Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈΡ‚Π΅ Π½Π° IDS Π·Π° Ρ€Π°Π±ΠΎΡ‚Π½ΠΈ станции бяха ΠΏΠΎΠ΅Ρ‚ΠΈ ΠΎΡ‚ антивирусни ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΠΏΠΎΡ€Π°Π΄ΠΈ разпространСниСто Π½Π° троянски ΠΊΠΎΠ½Π΅, насочСни към ΠΊΡ€Π°ΠΆΠ±Π° Π½Π° информация, сС ΠΏΡ€Π΅Π²ΡŠΡ€Π½Π°Ρ…Π° Π² ΠΌΠ½ΠΎΠ³ΠΎΡ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»Π½ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π½ΠΈ стСни, ΠΊΠΎΠΈΡ‚ΠΎ ΡΡŠΡ‰ΠΎ Ρ€Π΅ΡˆΠ°Π²Π°Ρ‚ Π·Π°Π΄Π°Ρ‡ΠΈΡ‚Π΅ Π·Π° Ρ€Π°Π·ΠΏΠΎΠ·Π½Π°Π²Π°Π½Π΅ ΠΈ Π±Π»ΠΎΠΊΠΈΡ€Π°Π½Π΅ Π½Π° ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π΅Π½ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ.

ΠŸΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎ IDS моТСшС Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° само Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ софтуСр, скСнСри Π½Π° ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅ ΠΈΠ»ΠΈ, Π΄Π° Ρ€Π΅Ρ‡Π΅ΠΌ, потрСбитСлски Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡ Π½Π° ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΈΡ‚Π΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π·Π° сигурност. ΠšΠΎΠ³Π°Ρ‚ΠΎ Π½Π°ΡΡ‚ΡŠΠΏΠΈ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΎ ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅, Ρ‚Π΅ ΡƒΠ²Π΅Π΄ΠΎΠΌΠΈΡ…Π° администратора, Π½ΠΎ Π±ΡŠΡ€Π·ΠΎ стана ясно, Ρ‡Π΅ просто Ρ€Π°Π·ΠΏΠΎΠ·Π½Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π°Ρ‚Π°ΠΊΠ°Ρ‚Π° Π½Π΅ Π΅ Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ‡Π½ΠΎ - тя трябва Π΄Π° бъдС Π±Π»ΠΎΠΊΠΈΡ€Π°Π½Π°. Π’Π°ΠΊΠ° IDS сС трансформира Π² IPS (Intrusion Prevention Systems) - систСми Π·Π° прСдотвратяванС Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ²Π°Π½Π΅, ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° взаимодСйстват със Π·Π°Ρ‰ΠΈΡ‚Π½ΠΈ стСни.

ΠœΠ΅Ρ‚ΠΎΠ΄ΠΈ Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅

Π‘ΡŠΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΈΡ‚Π΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ ΠΈ прСдотвратяванС Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ²Π°Π½Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π° дСйност, ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ Ρ€Π°Π·Π΄Π΅Π»Π΅Π½ΠΈ Π½Π° Ρ‚Ρ€ΠΈ ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ. Π’ΠΎΠ²Π° Π½ΠΈ Π΄Π°Π²Π° Π΄Ρ€ΡƒΠ³Π° Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ Π·Π° класифициранС Π½Π° систСми:

  • IDS/IPS, Π±Π°Π·ΠΈΡ€Π°Π½ΠΈ Π½Π° сигнатура, Ρ‚ΡŠΡ€ΡΡΡ‚ ΠΌΠΎΠ΄Π΅Π»ΠΈ Π² Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΈΠ»ΠΈ Π½Π°Π±Π»ΡŽΠ΄Π°Π²Π°Ρ‚ ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈΡ‚Π΅ Π² ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅Ρ‚ΠΎ Π½Π° систСмата, Π·Π° Π΄Π° открият ΠΌΡ€Π΅ΠΆΠΎΠ²Π° Π°Ρ‚Π°ΠΊΠ° ΠΈΠ»ΠΈ ΠΎΠΏΠΈΡ‚ Π·Π° заразяванС. Π’Π΅ практичСски Π½Π΅ Π΄Π°Π²Π°Ρ‚ пропуски ΠΈ Ρ„Π°Π»ΡˆΠΈΠ²ΠΈ ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚Π΅Π»Π½ΠΈ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ, Π½ΠΎ Π½Π΅ са Π² ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅ Π΄Π° открият нСизвСстни Π·Π°ΠΏΠ»Π°Ρ…ΠΈ;
  • IDS Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ Π½Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ сигнатури Π·Π° Π°Ρ‚Π°ΠΊΠ°. Π’Π΅ Ρ€Π°Π·ΠΏΠΎΠ·Π½Π°Π²Π°Ρ‚ Π½Π΅ΠΎΠ±ΠΈΡ‡Π°ΠΉΠ½ΠΎ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΈΡ‚Π΅ систСми (Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ Π² мрСТовия Ρ‚Ρ€Π°Ρ„ΠΈΠΊ) ΠΈ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° открият Π΄ΠΎΡ€ΠΈ нСизвСстни Π°Ρ‚Π°ΠΊΠΈ. Π’Π°ΠΊΠΈΠ²Π° систСми Π΄Π°Π²Π°Ρ‚ доста ΠΌΠ½ΠΎΠ³ΠΎ Ρ„Π°Π»ΡˆΠΈΠ²ΠΈ ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚Π΅Π»Π½ΠΈ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ ΠΈ, Π°ΠΊΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ, ΠΏΠ°Ρ€Π°Π»ΠΈΠ·ΠΈΡ€Π°Ρ‚ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° Π½Π° Π»ΠΎΠΊΠ°Π»Π½Π°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ°;
  • Π‘Π°Π·ΠΈΡ€Π°Π½ΠΈΡ‚Π΅ Π½Π° ΠΏΡ€Π°Π²ΠΈΠ»Π° IDS работят ΠΊΠ°Ρ‚ΠΎ: Π°ΠΊΠΎ ЀАКВ, Ρ‚ΠΎΠ³Π°Π²Π° Π”Π•Π™Π‘Π’Π’Π˜Π•. Π’ΡΡŠΡ‰Π½ΠΎΡΡ‚ Ρ‚ΠΎΠ²Π° са СкспСртни систСми с Π±Π°Π·ΠΈ ΠΎΡ‚ знания – Π½Π°Π±ΠΎΡ€ ΠΎΡ‚ Ρ„Π°ΠΊΡ‚ΠΈ ΠΈ ΠΏΡ€Π°Π²ΠΈΠ»Π° Π·Π° ΠΈΠ·Π²ΠΎΠ΄. Π’Π°ΠΊΠΈΠ²Π° Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ ΠΎΡ‚Π½Π΅ΠΌΠ°Ρ‚ ΠΌΠ½ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π·Π° настройка ΠΈ изискват Π°Π΄ΠΌΠΈΠ½ΠΈΡΡ‚Ρ€Π°Ρ‚ΠΎΡ€ΡŠΡ‚ Π΄Π° ΠΈΠΌΠ° ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅ Π·Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°. 

Π˜ΡΡ‚ΠΎΡ€ΠΈΡ Π½Π° Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΠ΅Ρ‚ΠΎ Π½Π° IDS

Π•Ρ€Π°Ρ‚Π° Π½Π° Π±ΡŠΡ€Π·ΠΎ Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΠ΅ Π½Π° ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ ΠΈ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΈΡ‚Π΅ ΠΌΡ€Π΅ΠΆΠΈ Π·Π°ΠΏΠΎΡ‡Π½Π° ΠΏΡ€Π΅Π· 90-Ρ‚Π΅ Π³ΠΎΠ΄ΠΈΠ½ΠΈ Π½Π° миналия Π²Π΅ΠΊ, Π½ΠΎ СкспСртитС бяха ΠΎΠ·Π°Π΄Π°Ρ‡Π΅Π½ΠΈ ΠΎΡ‚ Π½Π°ΠΏΡ€Π΅Π΄Π½Π°Π»ΠΈΡ‚Π΅ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ Π·Π° ΠΌΡ€Π΅ΠΆΠΎΠ²Π° сигурност ΠΌΠ°Π»ΠΊΠΎ ΠΏΠΎ-Ρ€Π°Π½ΠΎ. ΠŸΡ€Π΅Π· 1986 Π³. Π”ΠΎΡ€ΠΎΡ‚ΠΈ Π”Π΅Π½ΠΈΠ½Π³ ΠΈ ΠŸΠΈΡ‚ΡŠΡ€ Нойман ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Ρ‚ ΠΌΠΎΠ΄Π΅Π»Π° IDES (Intrusion detection expert system), ΠΊΠΎΠΉΡ‚ΠΎ става основата Π½Π° ΠΏΠΎΠ²Π΅Ρ‡Π΅Ρ‚ΠΎ ΡΡŠΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΈ систСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° прониквания. Вя ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° СкспСртна систСма Π·Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅ Π½Π° извСстни Π°Ρ‚Π°ΠΊΠΈ, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ статистичСски ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ потрСбитСлски/систСмни ΠΏΡ€ΠΎΡ„ΠΈΠ»ΠΈ. IDES Ρ€Π°Π±ΠΎΡ‚ΠΈ Π½Π° Ρ€Π°Π±ΠΎΡ‚Π½ΠΈ станции Π½Π° Sun, ΠΊΠ°Ρ‚ΠΎ провСрява мрСТовия Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΈ Π΄Π°Π½Π½ΠΈΡ‚Π΅ ΠΎΡ‚ прилоТСнията. ΠŸΡ€Π΅Π· 1993 Π³. Π΅ пусната NIDES (Next-generation Intrusion Detection Expert System) - СкспСртна систСма ΠΎΡ‚ Π½ΠΎΠ²ΠΎ ΠΏΠΎΠΊΠΎΠ»Π΅Π½ΠΈΠ΅ Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° прониквания.

Π’ΡŠΠ· основа Π½Π° Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° Π½Π° Π”Π΅Π½ΠΈΠ½Π³ ΠΈ Нойман, СкспСртната систСма MIDAS (Multics Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ ΠΈ ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅ Π·Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ²Π°Π½Π΅) сС появява ΠΏΡ€Π΅Π· 1988 Π³., ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ P-BEST ΠΈ LISP. По ΡΡŠΡ‰ΠΎΡ‚ΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π΅ създадСна систСмата Haystack, Π±Π°Π·ΠΈΡ€Π°Π½Π° Π½Π° статистичСски ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ. Π”Ρ€ΡƒΠ³ статистичСски Π΄Π΅Ρ‚Π΅ΠΊΡ‚ΠΎΡ€ Π½Π° аномалия, W&S (Wisdom & Sense), Π΅ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π΅Π½ Π³ΠΎΠ΄ΠΈΠ½Π° ΠΏΠΎ-късно Π² Националната лаборатория Π² Лос Аламос. Π Π°Π·Π²ΠΈΡ‚ΠΈΠ΅Ρ‚ΠΎ Π½Π° индустрията Π²ΡŠΡ€Π²Π΅ΡˆΠ΅ с Π±ΡŠΡ€Π·ΠΈ Ρ‚Π΅ΠΌΠΏΠΎΠ²Π΅. НапримСр, ΠΏΡ€Π΅Π· 1990 Π³. ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ Π²Π΅Ρ‡Π΅ Π΅ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΎ Π² систСмата TIM (Time-based inductive machine) с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΈΠ½Π΄ΡƒΠΊΡ‚ΠΈΠ²Π½ΠΎ ΠΎΠ±ΡƒΡ‡Π΅Π½ΠΈΠ΅ Π½Π° послСдоватСлни потрСбитСлски ΠΌΠΎΠ΄Π΅Π»ΠΈ (Common LISP language). NSM (Network Security Monitor) сравнява ΠΌΠ°Ρ‚Ρ€ΠΈΡ†ΠΈΡ‚Π΅ Π·Π° Π΄ΠΎΡΡ‚ΡŠΠΏ Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ, Π° ISOA (Information Security Officer's Assistant) ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ стратСгии Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅: статистичСски ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ, ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° ΠΏΡ€ΠΎΡ„ΠΈΠ»ΠΈ ΠΈ СкспСртна систСма. БистСмата ComputerWatch, създадСна Π² AT & T Bell Labs, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΊΠ°ΠΊΡ‚ΠΎ статистичСски ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ, Ρ‚Π°ΠΊΠ° ΠΈ ΠΏΡ€Π°Π²ΠΈΠ»Π° Π·Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°, Π° Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΡ†ΠΈΡ‚Π΅ ΠΎΡ‚ ΠšΠ°Π»ΠΈΡ„ΠΎΡ€Π½ΠΈΠΉΡΠΊΠΈΡ унивСрситСт ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ…Π° ΠΏΡŠΡ€Π²ΠΈΡ ΠΏΡ€ΠΎΡ‚ΠΎΡ‚ΠΈΠΏ Π½Π° Ρ€Π°Π·ΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ IDS ΠΏΡ€Π΅Π· 1991 Π³. - DIDS (Π Π°Π·ΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π° систСма Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ²Π°Π½Π΅) ΡΡŠΡ‰ΠΎ бСшС СкспСрт систСма.

ΠŸΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎ IDS бяха собствСност, Π½ΠΎ Π²Π΅Ρ‡Π΅ ΠΏΡ€Π΅Π· 1998 Π³., Националната лаборатория. Π›ΠΎΡ€ΡŠΠ½Ρ Π² Π‘ΡŠΡ€ΠΊΠ»ΠΈ пусна Bro (ΠΏΡ€Π΅ΠΈΠΌΠ΅Π½ΡƒΠ²Π°Π½ Π½Π° Zeek ΠΏΡ€Π΅Π· 2018 Π³.), систСма с ΠΎΡ‚Π²ΠΎΡ€Π΅Π½ ΠΊΠΎΠ΄, която ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° свой собствСн Π΅Π·ΠΈΠΊ Π·Π° ΠΏΡ€Π°Π²ΠΈΠ»Π° Π·Π° Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ libpcap. ΠŸΡ€Π΅Π· Π½ΠΎΠ΅ΠΌΠ²Ρ€ΠΈ ΡΡŠΡ‰Π°Ρ‚Π° Π³ΠΎΠ΄ΠΈΠ½Π° сС появи ΡΠ½ΠΈΡ„ΡŠΡ€ΡŠΡ‚ Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ APE, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰ libpcap, ΠΊΠΎΠΉΡ‚ΠΎ мСсСц ΠΏΠΎ-късно бСшС ΠΏΡ€Π΅ΠΈΠΌΠ΅Π½ΡƒΠ²Π°Π½ Π½Π° Snort ΠΈ ΠΏΠΎ-късно стана ΠΏΡŠΠ»Π½ΠΎΠΏΡ€Π°Π²Π΅Π½ IDS / IPS. Π’ ΡΡŠΡ‰ΠΎΡ‚ΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π·Π°ΠΏΠΎΡ‡Π½Π°Ρ…Π° Π΄Π° сС появяват мноТСство ΠΏΠ°Ρ‚Π΅Π½Ρ‚ΠΎΠ²Π°Π½ΠΈ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ.

Π‘ΠΌΡŠΡ€ΠΊΠ°Π½Π΅ ΠΈ Π‘ΡƒΡ€ΠΈΠΊΠ°Ρ‚Π°

Много ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΏΡ€Π΅Π΄ΠΏΠΎΡ‡ΠΈΡ‚Π°Ρ‚ Π±Π΅Π·ΠΏΠ»Π°Ρ‚Π½ΠΈ IDS/IPS с ΠΎΡ‚Π²ΠΎΡ€Π΅Π½ ΠΊΠΎΠ΄. Π”ΡŠΠ»Π³ΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π²Π΅Ρ‡Π΅ спомСнатият Snort сС ΡΠΌΡΡ‚Π°ΡˆΠ΅ Π·Π° стандартно Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅, Π½ΠΎ сСга Π΅ Π·Π°ΠΌΠ΅Π½Π΅Π½ ΠΎΡ‚ систСмата Suricata. Π Π°Π·Π³Π»Π΅Π΄Π°ΠΉΡ‚Π΅ Ρ‚Π΅Ρ…Π½ΠΈΡ‚Π΅ прСдимства ΠΈ Π½Π΅Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ†ΠΈ ΠΌΠ°Π»ΠΊΠΎ ΠΏΠΎ-ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ. Snort ΡΡŠΡ‡Π΅Ρ‚Π°Π²Π° прСдимствата Π½Π° сигнатурния ΠΌΠ΅Ρ‚ΠΎΠ΄ с Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚Ρ‚Π° Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ Π² Ρ€Π΅Π°Π»Π½ΠΎ Π²Ρ€Π΅ΠΌΠ΅. Suricata позволява ΠΈ Π΄Ρ€ΡƒΠ³ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ освСн ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° сигнатура Π½Π° Π°Ρ‚Π°ΠΊΠ°. БистСмата Π΅ създадСна ΠΎΡ‚ Π³Ρ€ΡƒΠΏΠ° Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΡ†ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ сС отдСлят ΠΎΡ‚ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° Snort ΠΈ ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° IPS Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ ΠΎΡ‚ вСрсия 1.4, Π΄ΠΎΠΊΠ°Ρ‚ΠΎ прСдотвратяванСто Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ²Π°Π½Π΅ сС появи Π² Snort ΠΏΠΎ-късно.

ΠžΡΠ½ΠΎΠ²Π½Π°Ρ‚Π° Ρ€Π°Π·Π»ΠΈΠΊΠ° ΠΌΠ΅ΠΆΠ΄Ρƒ Π΄Π²Π°Ρ‚Π° популярни ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π° Π΅ способността Π½Π° Suricata Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° GPU Π·Π° IDS изчислСния, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ ΠΏΠΎ-модСрния IPS. БистСмата ΠΏΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎ Π΅ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½Π° Π·Π° ΠΌΠ½ΠΎΠ³ΠΎΠΏΠΎΡ‚ΠΎΡ‡Π½Π° Ρ€Π°Π±ΠΎΡ‚Π°, Π΄ΠΎΠΊΠ°Ρ‚ΠΎ Snort Π΅ Π΅Π΄Π½ΠΎΠΏΠΎΡ‚ΠΎΡ‡Π΅Π½ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚. ΠŸΠΎΡ€Π°Π΄ΠΈ Π΄ΡŠΠ»Π³Π°Ρ‚Π° си история ΠΈ наслСдСн ΠΊΠΎΠ΄, Ρ‚ΠΎΠΉ Π½Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΎΠΏΡ‚ΠΈΠΌΠ°Π»Π½ΠΎ многопроцСсорни/многоядрСни Ρ…Π°Ρ€Π΄ΡƒΠ΅Ρ€Π½ΠΈ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠΈ, Π΄ΠΎΠΊΠ°Ρ‚ΠΎ Suricata ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π΄ΠΎ 10 Gbps Π½Π° Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΈ ΠΊΠΎΠΌΠΏΡŽΡ‚Ρ€ΠΈ с ΠΎΠ±Ρ‰ΠΎ ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅. ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚Π΅ Π·Π° ΠΏΡ€ΠΈΠ»ΠΈΠΊΠΈΡ‚Π΅ ΠΈ Ρ€Π°Π·Π»ΠΈΠΊΠΈΡ‚Π΅ ΠΌΠ΅ΠΆΠ΄Ρƒ Π΄Π²Π΅Ρ‚Π΅ систСми дълго Π²Ρ€Π΅ΠΌΠ΅, Π½ΠΎ Π²ΡŠΠΏΡ€Π΅ΠΊΠΈ Ρ‡Π΅ двигатСлят Suricata Ρ€Π°Π±ΠΎΡ‚ΠΈ ΠΏΠΎ-Π±ΡŠΡ€Π·ΠΎ, Π·Π° Π½Π΅ Ρ‚Π²ΡŠΡ€Π΄Π΅ ΡˆΠΈΡ€ΠΎΠΊΠΈ ΠΊΠ°Π½Π°Π»ΠΈ Ρ‚ΠΎΠ²Π° няма Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅.

ΠžΠΏΡ†ΠΈΠΈ Π·Π° внСдряванС

IPS трябва Π΄Π° бъдС поставСн ΠΏΠΎ Ρ‚Π°ΠΊΡŠΠ² Π½Π°Ρ‡ΠΈΠ½, Ρ‡Π΅ систСмата Π΄Π° ΠΌΠΎΠΆΠ΅ Π΄Π° наблюдава ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈΡ‚Π΅ сСгмСнти ΠΏΠΎΠ΄ Π½Π΅ΠΈΠ½ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ». Най-чСсто Ρ‚ΠΎΠ²Π° Π΅ спСциалСн ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€, Сдиният интСрфСйс Π½Π° ΠΊΠΎΠΉΡ‚ΠΎ сС ΡΠ²ΡŠΡ€Π·Π²Π° слСд ΠΊΡ€Π°ΠΉΠ½ΠΈΡ‚Π΅ устройства ΠΈ β€žΠ³Π»Π΅Π΄Π°β€œ ΠΏΡ€Π΅Π· тях към Π½Π΅Π·Π°Ρ‰ΠΈΡ‚Π΅Π½ΠΈ общСствСни ΠΌΡ€Π΅ΠΆΠΈ (Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚). Π”Ρ€ΡƒΠ³ IPS интСрфСйс Π΅ ΡΠ²ΡŠΡ€Π·Π°Π½ към Π²Ρ…ΠΎΠ΄Π° Π½Π° защитСния сСгмСнт, Ρ‚Π°ΠΊΠ° Ρ‡Π΅ цСлият Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΏΡ€Π΅ΠΌΠΈΠ½Π°Π²Π° ΠΏΡ€Π΅Π· систСмата ΠΈ сС Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°. Π’ ΠΏΠΎ-слоТни случаи ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΈΠΌΠ° няколко Π·Π°Ρ‰ΠΈΡ‚Π΅Π½ΠΈ сСгмСнта: Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π² ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΈ ΠΌΡ€Π΅ΠΆΠΈ чСсто сС разпрСдСля Π΄Π΅ΠΌΠΈΠ»ΠΈΡ‚Π°Ρ€ΠΈΠ·ΠΈΡ€Π°Π½Π° Π·ΠΎΠ½Π° (DMZ) с услуги, Π΄ΠΎΡΡ‚ΡŠΠΏΠ½ΠΈ ΠΎΡ‚ Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚.

Π‘ΠΌΡŠΡ€ΠΊΠ°Π½Π΅ ΠΈΠ»ΠΈ Π‘ΡƒΡ€ΠΈΠΊΠ°Ρ‚Π°. Част 1: Π˜Π·Π±ΠΎΡ€ Π½Π° Π±Π΅Π·ΠΏΠ»Π°Ρ‚Π΅Π½ IDS/IPS Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° Π²Π°ΡˆΠ°Ρ‚Π° ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Π° ΠΌΡ€Π΅ΠΆΠ°

Вакъв IPS ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‚ΠΈ сканиранС Π½Π° ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅ ΠΈΠ»ΠΈ Π³Ρ€ΡƒΠ±ΠΈ Π°Ρ‚Π°ΠΊΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° уязвимости Π² пощСнския ΡΡŠΡ€Π²ΡŠΡ€, ΡƒΠ΅Π± ΡΡŠΡ€Π²ΡŠΡ€Π° ΠΈΠ»ΠΈ скриптовСтС, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈ Π²ΠΈΠ΄ΠΎΠ²Π΅ външни Π°Ρ‚Π°ΠΊΠΈ. Ако ΠΊΠΎΠΌΠΏΡŽΡ‚Ρ€ΠΈΡ‚Π΅ Π² Π»ΠΎΠΊΠ°Π»Π½Π°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ° са Π·Π°Ρ€Π°Π·Π΅Π½ΠΈ със Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, IDS няма Π΄Π° ΠΈΠΌ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈ Π΄Π° сС ΡΠ²ΡŠΡ€ΠΆΠ°Ρ‚ с Π±ΠΎΡ‚Π½Π΅Ρ‚ ΡΡŠΡ€Π²ΡŠΡ€ΠΈΡ‚Π΅, Ρ€Π°Π·ΠΏΠΎΠ»ΠΎΠΆΠ΅Π½ΠΈ извън нСя. По-сСриозната Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° Π²ΡŠΡ‚Ρ€Π΅ΡˆΠ½Π°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ° Π½Π°ΠΉ-вСроятно Ρ‰Π΅ изисква слоТна конфигурация с Ρ€Π°Π·ΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π° систСма ΠΈ скъпи управлявани ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΠΈ, способни Π΄Π° отразяват Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π·Π° IDS интСрфСйс, ΡΠ²ΡŠΡ€Π·Π°Π½ към Π΅Π΄ΠΈΠ½ ΠΎΡ‚ ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅Ρ‚Π΅.

ЧСсто ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΈΡ‚Π΅ ΠΌΡ€Π΅ΠΆΠΈ са ΠΎΠ±Π΅ΠΊΡ‚ Π½Π° Ρ€Π°Π·ΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ Π°Ρ‚Π°ΠΊΠΈ Π·Π° ΠΎΡ‚ΠΊΠ°Π· Π½Π° услуга (DDoS). Π’ΡŠΠΏΡ€Π΅ΠΊΠΈ Ρ‡Π΅ ΡΡŠΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΈΡ‚Π΅ IDS ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° сС справят с тях, опцията Π·Π° внСдряванС ΠΏΠΎ-Π³ΠΎΡ€Π΅ Π΅ ΠΎΡ‚ ΠΌΠ°Π»ΠΊΠ° ΠΏΠΎΠΌΠΎΡ‰ Ρ‚ΡƒΠΊ. БистСмата Ρ€Π°Π·ΠΏΠΎΠ·Π½Π°Π²Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π° активност ΠΈ Π±Π»ΠΎΠΊΠΈΡ€Π° Ρ„Π°Π»ΡˆΠΈΠ²ΠΈΡ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, Π½ΠΎ Π·Π° Ρ†Π΅Π»Ρ‚Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅ трябва Π΄Π° ΠΏΡ€Π΅ΠΌΠΈΠ½Π°Ρ‚ ΠΏΡ€Π΅Π· външна ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ Π²Ρ€ΡŠΠ·ΠΊΠ° ΠΈ Π΄Π° достигнат мрСТовия ΠΉ интСрфСйс. Π’ зависимост ΠΎΡ‚ интСнзивността Π½Π° Π°Ρ‚Π°ΠΊΠ°Ρ‚Π°, ΠΊΠ°Π½Π°Π»ΡŠΡ‚ Π·Π° ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅ Π½Π° Π΄Π°Π½Π½ΠΈ ΠΌΠΎΠΆΠ΅ Π΄Π° Π½Π΅ успСС Π΄Π° сС справи с Π½Π°Ρ‚ΠΎΠ²Π°Ρ€Π²Π°Π½Π΅Ρ‚ΠΎ ΠΈ Ρ†Π΅Π»Ρ‚Π° Π½Π° Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ Ρ‰Π΅ бъдС постигната. Π—Π° Ρ‚Π°ΠΊΠΈΠ²Π° случаи ΠΏΡ€Π΅ΠΏΠΎΡ€ΡŠΡ‡Π²Π°ΠΌΠ΅ внСдряванСто Π½Π° IDS Π½Π° Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»Π΅Π½ ΡΡŠΡ€Π²ΡŠΡ€ с извСстна ΠΏΠΎ-Π΄ΠΎΠ±Ρ€Π° ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ Π²Ρ€ΡŠΠ·ΠΊΠ°. ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΡΠ²ΡŠΡ€ΠΆΠ΅Ρ‚Π΅ VPS към Π»ΠΎΠΊΠ°Π»Π½Π°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ° Ρ‡Ρ€Π΅Π· VPN ΠΈ слСд Ρ‚ΠΎΠ²Π° Ρ‰Π΅ трябва Π΄Π° ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Ρ‚Π΅ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° цСлия външСн Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΏΡ€Π΅Π· Π½Π΅Π³ΠΎ. Π‘Π»Π΅Π΄ Ρ‚ΠΎΠ²Π°, Π² случай Π½Π° DDoS Π°Ρ‚Π°ΠΊΠ°, няма Π΄Π° сС Π½Π°Π»Π°Π³Π° Π΄Π° управляватС ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ ΠΏΡ€Π΅Π· Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π° към доставчика, Ρ‚Π΅ Ρ‰Π΅ Π±ΡŠΠ΄Π°Ρ‚ Π±Π»ΠΎΠΊΠΈΡ€Π°Π½ΠΈ Π½Π° външния хост.

Π‘ΠΌΡŠΡ€ΠΊΠ°Π½Π΅ ΠΈΠ»ΠΈ Π‘ΡƒΡ€ΠΈΠΊΠ°Ρ‚Π°. Част 1: Π˜Π·Π±ΠΎΡ€ Π½Π° Π±Π΅Π·ΠΏΠ»Π°Ρ‚Π΅Π½ IDS/IPS Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° Π²Π°ΡˆΠ°Ρ‚Π° ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Π° ΠΌΡ€Π΅ΠΆΠ°

ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌ Π½Π° ΠΈΠ·Π±ΠΎΡ€Π°

Много Π΅ Ρ‚Ρ€ΡƒΠ΄Π½ΠΎ Π΄Π° сС ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈ Π»ΠΈΠ΄Π΅Ρ€ срСд Π±Π΅Π·ΠΏΠ»Π°Ρ‚Π½ΠΈΡ‚Π΅ систСми. Π˜Π·Π±ΠΎΡ€ΡŠΡ‚ Π½Π° IDS/IPS сС опрСдСля ΠΎΡ‚ топологията Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΈΡ‚Π΅ Π·Π°Ρ‰ΠΈΡ‚Π½ΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ ΠΎΡ‚ Π»ΠΈΡ‡Π½ΠΈΡ‚Π΅ прСдпочитания Π½Π° администратора ΠΈ ΠΆΠ΅Π»Π°Π½ΠΈΠ΅Ρ‚ΠΎ ΠΌΡƒ Π΄Π° си Ρ‡ΠΎΠ²ΡŠΡ€ΠΊΠ° с настройкитС. Snort ΠΈΠΌΠ° ΠΏΠΎ-дълга история ΠΈ Π΅ ΠΏΠΎ-Π΄ΠΎΠ±Ρ€Π΅ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ€Π°Π½, Π²ΡŠΠΏΡ€Π΅ΠΊΠΈ Ρ‡Π΅ информацията Π·Π° Suricata ΡΡŠΡ‰ΠΎ Π΅ лСсна Π·Π° Π½Π°ΠΌΠΈΡ€Π°Π½Π΅ ΠΎΠ½Π»Π°ΠΉΠ½. Π’ΡŠΠ² всСки случай, Π·Π° Π΄Π° ΠΎΠ²Π»Π°Π΄Π΅Π΅Ρ‚Π΅ систСмата, Ρ‰Π΅ трябва Π΄Π° ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚Π΅ извСстни усилия, ΠΊΠΎΠΈΡ‚ΠΎ Π² ΠΊΡ€Π°ΠΉΠ½Π° смСтка Ρ‰Π΅ сС изплатят - Ρ‚ΡŠΡ€Π³ΠΎΠ²ΡΠΊΠΈΡΡ‚ Ρ…Π°Ρ€Π΄ΡƒΠ΅Ρ€ ΠΈ Ρ…Π°Ρ€Π΄ΡƒΠ΅Ρ€Π½ΠΎ-софтуСрният IDS / IPS са доста скъпи ΠΈ Π½Π΅ Π²ΠΈΠ½Π°Π³ΠΈ сС вписват Π² Π±ΡŽΠ΄ΠΆΠ΅Ρ‚Π°. НС Π±ΠΈΠ²Π° Π΄Π° ΡΡŠΠΆΠ°Π»ΡΠ²Π°Ρ‚Π΅ Π·Π° ΠΏΡ€Π΅ΠΊΠ°Ρ€Π°Π½ΠΎΡ‚ΠΎ Π²Ρ€Π΅ΠΌΠ΅, Π·Π°Ρ‰ΠΎΡ‚ΠΎ добрият администратор Π²ΠΈΠ½Π°Π³ΠΈ повишава квалификацията си Π·Π° смСтка Π½Π° работодатСля. Π’ Ρ‚Π°Π·ΠΈ ситуация всички пСчСлят. Π’ слСдващата статия Ρ‰Π΅ Ρ€Π°Π·Π³Π»Π΅Π΄Π°ΠΌΠ΅ някои ΠΎΠΏΡ†ΠΈΠΈ Π·Π° внСдряванС Π½Π° Suricata ΠΈ Ρ‰Π΅ сравним ΠΏΠΎ-ΠΌΠΎΠ΄Π΅Ρ€Π½Π°Ρ‚Π° систСма с класичСския IDS/IPS Snort Π½Π° ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ°.

Π‘ΠΌΡŠΡ€ΠΊΠ°Π½Π΅ ΠΈΠ»ΠΈ Π‘ΡƒΡ€ΠΈΠΊΠ°Ρ‚Π°. Част 1: Π˜Π·Π±ΠΎΡ€ Π½Π° Π±Π΅Π·ΠΏΠ»Π°Ρ‚Π΅Π½ IDS/IPS Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° Π²Π°ΡˆΠ°Ρ‚Π° ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Π° ΠΌΡ€Π΅ΠΆΠ°

Π‘ΠΌΡŠΡ€ΠΊΠ°Π½Π΅ ΠΈΠ»ΠΈ Π‘ΡƒΡ€ΠΈΠΊΠ°Ρ‚Π°. Част 1: Π˜Π·Π±ΠΎΡ€ Π½Π° Π±Π΅Π·ΠΏΠ»Π°Ρ‚Π΅Π½ IDS/IPS Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° Π²Π°ΡˆΠ°Ρ‚Π° ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Π° ΠΌΡ€Π΅ΠΆΠ°

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: www.habr.com

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€