Snort ose Suricata. Pjesa 1: zgjidhni një IDS/IPS falas për mbrojtjen e rrjetit të korporatës

Disa vite më parë, mbrojtja e një rrjeti lokal ishte e mjaftueshme me një firewall të zakonshëm dhe programe antivirus, por përballë sulmeve të hakerëve modernë dhe përhapjes së malware-it, ky set është tashmë joefikas. Firewall-i i vjetër analizon vetëm kokat e pakove, duke i lejuar ose bllokuar ato sipas një grupi rregullash formale. Ai nuk di asgjë për përmbajtjen e pakove, dhe kështu nuk mund të njohë veprimet telegrafike të hakerëve. Programet antivirus nuk e kapin gjithmonë malware-in, prandaj administratori ka detyrën të ndjekë aktivitetin anomalo dhe të izolojë në kohë hostet e infektuar.

Snort ose Suricata. Pjesa 1: zgjidhni një IDS/IPS falas për mbrojtjen e rrjetit të korporatës

Ekzistojnë shumë mjete të avancuara që mund të mbrojnë infrastrukturën IT të kompanisë. Sot do të flasim për sistemet e zbuluarjes dhe parandalimit të sulmeve me kod të hapur, të cilat mund të implementohen pa blerjen e pajisjeve dhe licencave të shtrenjta për programe.

Klassifikimi i IDS/IPS

IDS (Sistemi i Zbulimit të Sulmeve) është një sistem i dizajnuar për të regjistruar veprime të dyshimta në rrjet ose në një kompjuter të veçantë. Ai mban regjistrat e ngjarjeve dhe e njofton personin përgjegjës për sigurinë e informacionit. Në përbërje të IDS, mund të dallohen elemente të ndryshme:

  • sensorĂ« pĂ«r monitorimin e trafikut tĂ« rrjetit, regjistrat e ndryshĂ«m, etj. 
  • nĂ«n-sistemi i analizĂ«s qĂ« identifikon nĂ« tĂ« dhĂ«nat e marra shenja tĂ« veprimit tĂ« dĂ«mshĂ«m;
  • njĂ« depo pĂ«r akumulimin e ngjarjeve fillestare dhe rezultateve tĂ« analizĂ«s;
  • kona e menaxhimit.

NĂ« fillim, IDS klasifikoheshin sipas vendndodhjes: ato mund tĂ« ishin tĂ« orientuara pĂ«r tĂ« mbrojtur nyjat individuale (host-based ose Host Intrusion Detection System — HIDS) ose pĂ«r tĂ« mbrojtur tĂ«rĂ« rrjetin korporativ (network-based ose Network Intrusion Detection System — NIDS). Vlen tĂ« pĂ«rmenden edhe APIDS (Application protocol-based IDS): ato ndjekin njĂ« grup tĂ« kufizuar protokollesh tĂ« nivelit aplikativ pĂ«r tĂ« identifikuar sulme specifike dhe nuk angazhohen nĂ« analizĂ«n e thellĂ« tĂ« paketave tĂ« rrjetit. KĂ«to produkte zakonisht duken si proxy dhe pĂ«rdoren pĂ«r tĂ« mbrojtur shĂ«rbime specifike: servera web dhe aplikacione web (pĂ«r shembull, tĂ« shkruara nĂ« PHP), servera bazash tĂ« dhĂ«sh dhe tĂ« tjerĂ«. NjĂ« pĂ«rfaqĂ«sues tipik i kĂ«saj klase Ă«shtĂ« mod_security pĂ«r serverin web Apache.

Ne jemi mĂ« shumĂ« tĂ« interesuar pĂ«r NIDS universale, qĂ« mbĂ«shtesin njĂ« gamĂ« tĂ« gjerĂ« protokollesh komunikimi dhe teknologji tĂ« analizĂ«s sĂ« thellĂ« tĂ« paketave (DPI - Deep Packet Inspection). Ato monitorojnĂ« tĂ« gjithĂ« trafikun qĂ« kalon, duke filluar nga niveli i kanalit, dhe identifikojnĂ« njĂ« gamĂ« tĂ« gjerĂ« sulmesh rrjeti, si dhe pĂ«rpjekje pĂ«r akses tĂ« paautorizuar nĂ« informacion. Shpesh, kĂ«to sisteme dallohet pĂ«r arkitekturĂ«n e tyre tĂ« shpĂ«rndarĂ« dhe mund tĂ« ndĂ«rveprojnĂ« me pajisje tĂ« ndryshme aktive tĂ« rrjetit. Vlen tĂ« pĂ«rmendim se shumĂ« NIDS moderne janĂ« hibride dhe kombinojnĂ« disa qasje. NĂ« varĂ«si tĂ« konfigurimit dhe cilĂ«simeve, ato mund tĂ« zgjidhin detyra tĂ« ndryshme — pĂ«r shembull, mbrojtjen e njĂ« nyje ose tĂ«rĂ« rrjetin. PĂ«r mĂ« tepĂ«r, funksionet e IDS pĂ«r stacionet e punĂ«s janĂ« marrĂ« pĂ«rsipĂ«r nga paketat antivirus, tĂ« cilat pĂ«r shkak tĂ« pĂ«rhapjes sĂ« trojanĂ«ve tĂ« orientuar ndaj vjedhjes sĂ« informacionit janĂ« transformuar nĂ« firewall-e multifunksionale, tĂ« cilat gjithashtu zgjidhin detyra tĂ« identifikimit dhe bllokimit tĂ« trafikave tĂ« dyshimta.

Fillimisht, IDS mund tĂ« identifikonin vetĂ«m veprimet e malware-it, funksionimin e skanuesve tĂ« porteve, ose, tĂ« themi, shkeljet e politikave tĂ« sigurisĂ« korporative nga ana e pĂ«rdoruesve. Pasi ndodhte njĂ« ngjarje e caktuar, ato informonin administratorin, por shumĂ« shpejt u kuptua se thjesht identifikimi i njĂ« sulmi nuk ishte e mjaftueshme — ai duhej tĂ« bllokohej. KĂ«shtu, IDS u transformuan nĂ« IPS (Intrusion Prevention Systems) — sisteme pĂ«r parandalimin e hyrjeve, tĂ« afta pĂ«r tĂ« bashkĂ«punuar me firewall-et e rrjetit.

Metodat e zb descobrimi

Zgjidhjet moderne për zbulesën dhe parandalimin e ndërhyrjeve përdorin metoda të ndryshme për identifikimin e aktivitetit të dëmshëm, të cilat mund të klasifikohen në tre kategori. Kjo na jep një tjetër mundësi klasifikimi të sistemeve:

  • IDS/IPS me nĂ«nshkresa identifikojnĂ« nĂ« trafikun e rrjetit disa modele ose ndjekin ndryshimet nĂ« gjendjen e sistemeve pĂ«r tĂ« pĂ«rcaktuar njĂ« sulm nĂ« rrjet ose njĂ« pĂ«rpjekje infektimi. Ato praktikisht nuk japin gabime dhe alarme tĂ« gabuara, por nuk janĂ« nĂ« gjendje tĂ« zbulojnĂ« kĂ«rcĂ«nime tĂ« panjohura;
  • IDS me identifikim anomalish nuk pĂ«rdorin nĂ«nshkresa sulmesh. Ato njohin sjelljen qĂ« largohet nga norma e sistemeve informative (duke pĂ«rfshirĂ« anomali nĂ« trafikun e rrjetit) dhe mund tĂ« identifikojnĂ« edhe sulme tĂ« panjohura. KĂ«to sisteme japin shumĂ« alarme tĂ« gabuara dhe, nĂ« rast pĂ«rdorimi tĂ« gabuar, paralizojnĂ« funksionimin e rrjetit lokal;
  • IDS tĂ« bazuara nĂ« rregulla veprojnĂ« sipas parimit: nĂ«se FAKTI atĂ«herĂ« VEPRIMI. NĂ« thelb, kĂ«to janĂ« sisteme ekspertĂ«sh me bazat e tĂ« dhĂ«nave — njĂ« grup faktesh dhe rregullash logjike. Zgjidhjet e tilla janĂ« tĂ« lodhshme pĂ«r t'u konfiguruar dhe kĂ«rkojnĂ« nga administratori njĂ« kuptim tĂ« detajuar tĂ« funksionimit tĂ« rrjetit. 

Historia e zhvillimit të IDS

Epoka e zhvillimit tĂ« shpejtĂ« tĂ« Internetit dhe rrjeteve korporative filloi nĂ« vitet '90 tĂ« shekullit tĂ« kaluar, megjithatĂ« specialistĂ«t e sigurisĂ« nĂ« rrjet ishin tĂ« shqetĂ«suar pak mĂ« parĂ« pĂ«r teknologji mĂ« tĂ« avancuara. NĂ« vitin 1986, Dorothy Denning dhe Peter Neumann publikuan modelin IDES (Intrusion Detection Expert System), i cili u bĂ« baza e shumicĂ«s sĂ« sistemeve moderne pĂ«r zbulesĂ«n e ndĂ«rhyrjeve. Ky model pĂ«rdorte njĂ« sistem ekspert pĂ«r tĂ« identifikuar llojet e njohura tĂ« sulmeve, si dhe metoda statistike dhe profile pĂ«rdoruesish/sistemi. IDES funksiononte nĂ« stacionet e punĂ«s Sun, duke verifikuar trafikun e rrjetit dhe tĂ« dhĂ«nat e aplikacioneve. NĂ« vitin 1993, doli NIDES (Next-generation Intrusion Detection Expert System) — njĂ« sistem ekspert pĂ«r zbulesĂ«n e ndĂ«rhyrjeve tĂ« gjeneratĂ«s sĂ« re.

NĂ« vitin 1988, nga puna e Denning dhe Neumann, u shfaq sistemi ekspert MIDAS (Multics intrusion detection and alerting system), i cili pĂ«rdorte P-BEST dhe LISP. Po atĂ«herĂ« u krijua edhe sistemi Haystack, i bazuar nĂ« metoda statistikore. NjĂ« detektor tjetĂ«r statistik tĂ« anomalive, W&S (Wisdom & Sense), u zhvillua nĂ« vitin pasues nĂ« Laboratorin KombĂ«tar Los Alamos. Rritja e industrisĂ« shkonte me ritme tĂ« shpejta. PĂ«r shembull, nĂ« vitin 1990, nĂ« sistemin TIM (Time-based inductive machine) tashmĂ« ishte realizuar zbulimi i anomalive duke pĂ«rdorur mĂ«simin induktiv mbi modelet e pĂ«rdoruesve tĂ« njĂ«pasnjĂ«shme (gjuha Common LISP). NSM (Network Security Monitor) pĂ«r zbulimin e anomalive krahasoi matricat e aksesit, ndĂ«rsa ISOA (Information Security Officer’s Assistant) mbĂ«shteti strategji tĂ« ndryshme zbulimi: metoda statistikore, kontrollin e profilit dhe sistemin ekspert. Sistemi ComputerWatch e krijuar nĂ« AT&T Bell Labs pĂ«rdorte edhe metoda statistikore dhe rregulla pĂ«r kontroll, dhe prototipi i parĂ« i IDS tĂ« shpĂ«rndarĂ« u zhvillua nga zhvilluesit e Universitetit tĂ« KalifornisĂ« nĂ« vitin 1991 — DIDS (Distributed intrusion detection system) e cila gjithashtu ishte njĂ« sistem ekspert.

Fillimisht, IDS-tĂ« ishin pronarĂ«, por nĂ« vitin 1998, Laboratori KombĂ«tar Lawrence nĂ« Berkeley lĂ«shoi Bro (nĂ« vitin 2018 ajo u riemĂ«rua nĂ« Zeek) — njĂ« sistem me kod tĂ« hapur, qĂ« pĂ«rdorte njĂ« gjuhĂ« rregullash tĂ« vetĂ«n pĂ«r analizimin e tĂ« dhĂ«nave libpcap. NĂ« nĂ«ntor tĂ« atij viti u shfaq edhe skaneri i paketave APE i cili pĂ«rdorte libpcap, i cili muajin pasues u riemĂ«rua nĂ« Snort dhe mĂ« vonĂ« u bĂ« njĂ« IDS/IPS i plotĂ«. AtĂ«herĂ« filluan tĂ« shfaqen edhe shumĂ« zgjidhje proprietarĂ«.

Snort dhe Suricata

Shumë kompani preferojnë IDS/IPS falas me kod të hapur. Për një kohë të gjatë, zgjidhja standarde ishte Snort, por tani ajo është zëvendësuar nga sistemi Suricata. Le të shqyrtojmë përfitimet dhe disavantazhet e tyre pak më në detaje. Snort kombinon avantazhet e metodës së nënshkrimit me mundësinë e zbulimit të anomalive në kohë reale. Suricata gjithashtu lejon përdorimin e metodave të tjera përveç njohjes së sulmeve me nënshkrime. Sistemi u krijua nga një grup zhvilluesish që u ndanë nga projekti Snort dhe mbështet funksionet IPS që nga versioni 1.4, ndërsa në Snort mundësia për të parandaluar depërtimet u shfaq më vonë.

Dallimi kryesor midis dy produkteve të njohura konsiston në faktin se Suricata ka mundësinë për të përdorur GPU për llogaritje në modalitetin IDS, si dhe një IPS më të avancuar. Sistemi është ndërtuar fillimisht për shumëprocese, ndërsa Snort është një produkt njëprocese. Për shkak të historisë së tij të gjatë dhe kodit të trashëguar, ai nuk e përdor optimalisht platformën harduerike shumëproçesore/multikristinore, ndërsa Suricata në kompjuterët e zakonshëm lejon përpunimin e trafikut deri në 10 Gbit/s. Mund të flitet gjatë për ngjashmëritë dhe dallimet e dy sistemeve, por ndonëse engine Suricata funksionon më shpejt, për kanalet jo shumë të gjera, kjo nuk ka rëndësi thelbësore.

Mundësi të Implementimit

IPS duhet të vendoset në një mënyrë të tillë që sistemi të mund të vëzhgojë segmentet e rrjetit që kontrollon. Më së shpeshti, kjo është një kompjuter i dedikuar, një ndërfaqe e të cilit lidhet pas pajisjeve kufitare dhe 'shikon' përmes tyre në rrjetet e paprotectuara të internetit. Një ndërfaqe tjetër e IPS-së lidhet në hyrje të segmentit të mbrojtur, në mënyrë që e gjithë trafiku të kalojë përmes sistemit dhe të analizohet. Në raste më të ndërlikuara, mund të ketë disa segmente mbrojtjeje: për shembull, në rrjetet e korporatave shpesh cakohet një zonë të demilitarizuar (DMZ) me shërbime të aksesueshme nga interneti.

Snort ose Suricata. Pjesa 1: zgjidhni një IDS/IPS falas për mbrojtjen e rrjetit të korporatës

Një IPS e tillë mund të parandalojë përpjekjet për skanimin e porteve ose thyerjen e sigurisë përmes përmendjes së fjalëve kaluese, shfrytëzimin e dobësive në serverin e postës, serverin web ose në skriptet e tjera, si dhe lloje të tjera të sulmeve të jashtme. Nëse kompjuterët në rrjetin lokal infektohen me malware, IDS nuk do t'i lejojë ata të lidhen me serverat e botnet-it që ndodhen jashtë. Për një mbrojtje më serioze të rrjetit të brendshëm, me siguri do të nevojitet një konfigurim kompleks me një sistem të shpërndara dhe me switch-e të menaxhuar të shtrenjtë, të aftë për të pasqyruar trafikun për një nga portat e ndërfaqes IDS.

Shpesh, rrjetet korporative përballen me sulme të shpërndara, të cilat kanë për qëllim të shkaktojnë ndërprerje shërbimi (DDoS). Edhe pse IDS-të moderne janë të afta t'i luftojnë ato, opsioni i sipërpërmendur i implementimit këtu ndihmon pak. Sistemi njeh aktivitetin e dëmshëm dhe bllokon trafikun parazit, por për këtë qëllim paketat duhet të kalojnë përmes një lidhjeje të jashtme me internetin dhe të arrijnë në ndërfaqen e saj rrjetore. Në varësi të intensitetit të sulmit, kanali i transmetimit të dhënave mund të mos përballojë ngarkesën dhe objekti i hakerëve do të arrihet. Për raste të tilla, rekomandojmë që të implementoni IDS në një server virtual me një lidhje interneti sigurisht më të fuqishme. Mund të lidhni VPS-in me rrjetin lokal përmes VPN, dhe pastaj do të nevojitet të konfigurohet përmes tij routing-u i të gjithë trafikut të jashtëm. Atëherë, në rastin e sulmit DDoS, nuk do të nevojitet të kaloni paketat përmes lidhjes me ofruesin, ato do të bllokohen në nyjën e jashtme.

Snort ose Suricata. Pjesa 1: zgjidhni një IDS/IPS falas për mbrojtjen e rrjetit të korporatës

Problemi i zgjedhjes

TĂ« identifikosh liderin midis sistemeve falas Ă«shtĂ« shumĂ« e vĂ«shtirĂ«. Zgjedhja e IDS/IPSeve pĂ«rcaktohet nga topologjia e rrjetit, funksionet mbrojtĂ«se tĂ« nevojshme, si dhe preferencat personale tĂ« administratorit dhe dĂ«shira e tij pĂ«r tĂ« u marrĂ« me konfigurimet. Snort ka njĂ« histori mĂ« tĂ« gjatĂ« dhe Ă«shtĂ« mĂ« mirĂ« i dokumentuar, edhe pse informacioni mbi Suricata gjithashtu nuk Ă«shtĂ« e vĂ«shtirĂ« pĂ«r t'u gjetur nĂ« internet. NĂ« çdo rast, pĂ«r tĂ« zotĂ«ruar sistemin do tĂ« duhet tĂ« bĂ«sh disa pĂ«rpjekje, tĂ« cilat pĂ«rfundimisht do tĂ« kompensohen — IDS/IPSerĂ«t komercialĂ« harduer dhe harduer-software janĂ« mjaft tĂ« shtrenjtĂ« dhe nuk janĂ« gjithmonĂ« brenda buxhetit. Nuk ka asgjĂ« pĂ«r tĂ« penduar pĂ«r kohĂ«n e humbur, sepse njĂ« administrator i mirĂ« gjithmonĂ« pĂ«rmirĂ«son kualifikimet pĂ«rmes punĂ«dhĂ«nĂ«sit. NĂ« kĂ«tĂ« situatĂ«, tĂ« gjithĂ« pĂ«rfitojnĂ«. NĂ« artikullin e ardhshĂ«m do tĂ« shqyrtojmĂ« disa mundĂ«si implementimi pĂ«r Suricata dhe do tĂ« krahasojmĂ« nĂ« praktikĂ« sistemin mĂ« modern me IDS/IPSn klasike Snort.

Snort ose Suricata. Pjesa 1: zgjidhni një IDS/IPS falas për mbrojtjen e rrjetit të korporatës

Snort ose Suricata. Pjesa 1: zgjidhni një IDS/IPS falas për mbrojtjen e rrjetit të korporatës

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster