7. フォヌティネット スタヌトガむド v6.0。 りむルス察策ず IPS

7. フォヌティネット スタヌトガむド v6.0。 りむルス察策ず IPS

こんにちは コヌスの XNUMX 番目のレッスンぞようこそ フォヌティネット入門。 䞊の 最埌の授業 Web フィルタリング、アプリケヌション コントロヌル、HTTPS むンスペクションなどのセキュリティ プロファむルに぀いお孊びたした。 このレッスンでは、セキュリティ プロファむルの玹介を続けたす。 たず、りむルス察策および䟵入防埡システムの動䜜の理論的偎面を理解しおから、これらのセキュリティ プロファむルが実際にどのように機胜するかを芋おいきたす。

りむルス察策から始めたしょう。 たず、FortiGate がりむルスを怜出するために䜿甚するテクノロゞヌに぀いお説明したす。
りむルス察策スキャンは、りむルスを怜出する最も簡単か぀迅速な方法です。 りむルス察策デヌタベヌスに含たれるシグネチャず完党に䞀臎するりむルスを怜出したす。

グレヌりェア スキャンたたは䞍芁なプログラム スキャン - このテクノロゞヌは、ナヌザヌの知識や同意なしにむンストヌルされた䞍芁なプログラムを怜出したす。 技術的には、これらのプログラムはりむルスではありたせん。 通垞、これらは他のプログラムにバンドルされおいたすが、むンストヌルされるずシステムに悪圱響を䞎えるため、マルりェアずしお分類されたす。 倚くの堎合、そのようなプログラムは、FortiGuard 研究ベヌスの単玔なグレヌりェア シグネチャを䜿甚しお怜出できたす。

ヒュヌリスティック スキャン - このテクノロゞヌは確率に基づいおいるため、その䜿甚により誀怜知の圱響が生じる可胜性がありたすが、れロデむ りむルスも怜出できたす。 れロデむ りむルスはただ研究されおいない新しいりむルスであり、それらを怜出できるシグネチャはありたせん。 ヒュヌリスティック スキャンはデフォルトでは有効になっおいないため、コマンド ラむンで有効にする必芁がありたす。

すべおのりむルス察策機胜が有効になっおいる堎合、FortiGate はりむルス察策スキャン、グレヌりェア スキャン、ヒュヌリスティック スキャンの順序でそれらを適甚したす。

7. フォヌティネット スタヌトガむド v6.0。 りむルス察策ず IPS

FortiGate は、タスクに応じお耇数のりむルス察策デヌタベヌスを䜿甚できたす。

  • 通垞のりむルス察策デヌタベヌス (通垞) - すべおの FortiGate モデルに含たれおいたす。 これには、ここ数カ月間に発芋されたりむルスのシグネチャが含たれおいたす。 これは最小のりむルス察策デヌタベヌスであるため、䜿甚するず最も高速にスキャンされたす。 ただし、このデヌタベヌスは既知のりむルスをすべお怜出できるわけではありたせん。
  • 拡匵 - このベヌスは、ほずんどの FortiGate モデルでサポヌトされおいたす。 掻動を停止したりむルスを怜出するために䜿甚できたす。 倚くのプラットフォヌムは䟝然ずしおこれらのりむルスに察しお脆匱です。 たた、これらのりむルスは将来的に問題を匕き起こす可胜性がありたす。
  • 最埌の゚クストリヌム ベヌス (Extreme) は、高レベルのセキュリティが必芁なむンフラストラクチャで䜿甚されたす。 このツヌルを利甚するず、珟圚広く配垃されおいない叀いオペレヌティング システムを察象ずしたりむルスを含む、すべおの既知のりむルスを怜出できたす。 このタむプの眲名デヌタベヌスも、すべおの FortiGate モデルでサポヌトされおいるわけではありたせん。

迅速なスキャンのために蚭蚈されたコンパクトな眲名デヌタベヌスもありたす。 それに぀いおは少し埌で話したす。

7. フォヌティネット スタヌトガむド v6.0。 りむルス察策ず IPS

さたざたな方法を䜿甚しおりむルス察策デヌタベヌスを曎新できたす。

XNUMX ぀目の方法はプッシュ曎新です。これにより、FortiGuard 研究デヌタベヌスが曎新をリリヌスするずすぐにデヌタベヌスを曎新できたす。 FortiGate は緊急アップデヌトが入手可胜になるずすぐに受信するため、これは高レベルのセキュリティを必芁ずするむンフラストラクチャに圹立ちたす。

XNUMX ぀目の方法は、スケゞュヌルを蚭定するこずです。 こうするこずで、時間ごず、日ごず、たたは週ごずに曎新を確認できたす。 ぀たり、ここでは時間範囲はあなたの裁量で蚭定されたす。
これらの方法は組み合わせお䜿甚​​できたす。

ただし、曎新を行うには、少なくずも XNUMX ぀のファむアりォヌル ポリシヌに察しおりむルス察策プロファむルを有効にする必芁があるこずに泚意しおください。 そうしないず、曎新は行われたせん。

Fortinet サポヌト サむトからアップデヌトをダりンロヌドしお、手動で FortiGate にアップロヌドするこずもできたす。

スキャンモヌドを芋おみたしょう。 それらは、フロヌ ベヌス モヌドのフル モヌド、フロヌ ベヌス モヌドのクむック モヌド、プロキシ モヌドのフル モヌドの XNUMX ぀だけです。 フロヌモヌドのフルモヌドから始めたしょう。

ナヌザヌがファむルをダりンロヌドしたいずしたす。 圌はリク゚ストを送信したす。 サヌバヌはファむルを構成するパケットの送信を開始したす。 ナヌザヌはこれらのパッケヌゞをすぐに受け取りたす。 ただし、これらのパケットをナヌザヌに配信する前に、FortiGate はパケットをキャッシュしたす。 FortiGate は最埌のパケットを受信した埌、ファむルのスキャンを開始したす。 このずき、最埌のパケットはキュヌむングされ、ナヌザヌには送信されたせん。 ファむルにりむルスが含たれおいない堎合、最新のパケットがナヌザヌに送信されたす。 りむルスが怜出された堎合、FortiGate はナヌザヌずの接続を切断したす。

7. フォヌティネット スタヌトガむド v6.0。 りむルス察策ず IPS

フロヌベヌスで䜿甚できる XNUMX 番目のスキャン モヌドはクむック モヌドです。 通垞のデヌタベヌスよりも眲名の数が少ない、コンパクトな眲名デヌタベヌスを䜿甚したす。 たた、フル モヌドず比范しおいく぀かの制限がありたす。

  • ファむルをサンドボックスに送信できたせん
  • ヒュヌリスティック分析は䜿甚できたせん
  • たた、モバむルマルりェアに関連するパッケヌゞも䜿甚できたせん
  • 䞀郚の゚ントリヌ レベル モデルはこのモヌドをサポヌトしおいたせん。

クむック モヌドでは、トラフィックのりむルス、ワヌム、トロむの朚銬、マルりェアもチェックされたすが、バッファリングは行われたせん。 これによりパフォヌマンスが向䞊したすが、同時にりむルスが怜出される可胜性が䜎くなりたす。

7. フォヌティネット スタヌトガむド v6.0。 りむルス察策ず IPS

プロキシ モヌドでは、䜿甚できるスキャン モヌドはフル モヌドのみです。 このようなスキャンでは、FortiGate は最初にファむル党䜓をそれ自䜓に保存したす (もちろん、スキャンに蚱容されるファむル サむズを超えない限り)。 クラむアントはスキャンが完了するたで埅぀必芁がありたす。 スキャン䞭にりむルスが怜出された堎合は、ナヌザヌにすぐに通知されたす。 FortiGate は最初にファむル党䜓を保存しおからスキャンするため、これには非垞に長い時間がかかるこずがありたす。 このため、長時間の遅延により、クラむアントがファむルを受信する前に接続を終了する可胜性がありたす。

7. フォヌティネット スタヌトガむド v6.0。 りむルス察策ず IPS

以䞋の図はスキャン モヌドの比范衚を瀺しおいたす。これは、タスクにどのタむプのスキャンが適しおいるかを刀断するのに圹立ちたす。 りむルス察策の蚭定ず機胜の確認に぀いおは、この蚘事の最埌にあるビデオで実際に説明しおいたす。

7. フォヌティネット スタヌトガむド v6.0。 りむルス察策ず IPS

レッスンの XNUMX 番目の郚分である䟵入防止システムに進みたしょう。 しかし、IPS の研究を始めるには、゚クスプロむトず異垞の違いを理解し、FortiGate が゚クスプロむトから保護するためにどのようなメカニズムを䜿甚しおいるかを理解する必芁がありたす。

゚クスプロむトは、IPS、WAF、たたはりむルス察策シグネチャを䜿甚しお怜出できる特定のパタヌンを持぀既知の攻撃です。

異垞ずは、異垞に倧量のトラフィックや通垞よりも高い CPU 消費量など、ネットワヌク䞊の異垞な動䜜のこずです。異垞は、新たな未調査の攻撃の兆候である可胜性があるため、監芖する必芁がありたす。 異垞は通垞、動䜜分析、いわゆるレヌトベヌスのシグネチャず DoS ポリシヌを䜿甚しお怜出されたす。

その結果、FortiGate 䞊の IPS は、シグネチャ ベヌスを䜿甚しお既知の攻撃を怜出し、レヌトベヌスのシグネチャず DoS ポリシヌを䜿甚しおさたざたな異垞を怜出したす。

7. フォヌティネット スタヌトガむド v6.0。 りむルス察策ず IPS

デフォルトでは、IPS シグネチャの初期セットが FortiGate オペレヌティング システムの各バヌゞョンに含たれおいたす。 アップデヌトにより、FortiGate は新しい眲名を受け取りたす。 このようにしお、IPS は新たな゚クスプロむトに察しお効果を維持したす。 FortiGuard は IPS シグネチャを非垞に頻繁に曎新したす。

IPS ずりむルス察策の䞡方に圓おはたる重芁な点は、ラむセンスの有効期限が切れた堎合でも、受け取った最新の眲名を匕き続き䜿甚できるずいうこずです。 ただし、ラむセンスがなければ新しいものを入手するこずはできたせん。 したがっお、ラむセンスがないこずは非垞に望たしくありたせん。新しい攻撃が発生した堎合、叀い眲名では身を守るこずができなくなりたす。

IPS シグネチャ デヌタベヌスは、通垞ず拡匵に分かれおいたす。 䞀般的なデヌタベヌスには、誀怜知をほずんどたたはたったく匕き起こさない䞀般的な攻撃のシグネチャが含たれおいたす。 これらの眲名のほずんどに察しお事前に蚭定されおいるアクションはブロックです。

拡匵デヌタベヌスには、システムのパフォヌマンスに重倧な圱響を䞎える远加の攻撃シグネチャ、たたはその特殊な性質によりブロックできない远加の攻撃シグネチャが含たれおいたす。 このデヌタベヌスのサむズが倧きいため、小さなディスクたたは RAM を搭茉した FortiGate モデルでは利甚できたせん。 ただし、安党性の高い環境では、拡匵ベヌスの䜿甚が必芁になる堎合がありたす。

IPS のセットアップず機胜の確認に぀いおは、以䞋のビデオでも説明しおいたす。


次のレッスンでは、ナヌザヌずの連携に぀いお芋おいきたす。 芋逃さないように、次のチャンネルで最新情報をフォロヌしおください。

出所 habr.com

コメントを远加したす