Snort ose Suricata. Pjesa 1: zgjedhja e një IDS/IPS falas për mbrojtjen e rrjetit të kompanisë

Dikur, për të mbrojtur rrjetin lokal mjaftonte një firewall i zakonshëm dhe programet antivirus, por përballë sulmeve të hakerëve modernë dhe shpërthimit të malware, ky grup tashmë nuk është mjaft efektiv. Firewall-i i vjetër analizon vetëm titujt e paketeve, duke kaluar ose bllokuar ato sipas një grupi rregullash formale. Ai nuk di asgjë për përmbajtjen e paketeve dhe, për këtë arsye, nuk mund të njohë veprimet e dukshme legjitime të sulmuesve. Programet antivirus nuk e kapin gjithmonë malware-n, prandaj para administratorit qëndron detyra e ndjekjes së aktiviteteve anormale dhe izolimit të hershëm të hosteve të infektuar.

Snort ose Suricata. Pjesa 1: zgjedhja e një IDS/IPS falas për mbrojtjen e rrjetit të kompanisë

Ekzistojnë shumë mjete të avancuara që lejojnë mbrojtjen e infrastrukturës IT të kompanisë. Sot do të flasim për sistemet e zbulimit dhe parandalimit të shpërthimeve me burim të hapur, të cilat mund të implementohen pa blerjen e pajisjeve të shtrenjta dhe licencave softuerike.

Klasifikimi i IDS/IPS

IDS (Sistemi i Zbulimit tĂ« Sulmeve) — Ă«shtĂ« njĂ« sistem i destinuar pĂ«r regjistrimin e veprimeve tĂ« dyshimta nĂ« rrjet ose nĂ« njĂ« kompjuter tĂ« veçantĂ«. Ai mban regjistra ngjarjesh dhe njofton personin pĂ«rgjegjĂ«s pĂ«r sigurinĂ« e informacionit. NĂ« pĂ«rbĂ«rje tĂ« IDS mund tĂ« veçohen elemente tĂ« ndryshme:

  • sensorĂ« pĂ«r monitorimin e trafikut tĂ« rrjetit, regjistrat e ndryshĂ«m etj. 
  • nĂ«n-sistemi i analizĂ«s, qĂ« identifikon nĂ« tĂ« dhĂ«nat e marra shenja tĂ« ndikimit tĂ« dĂ«mshĂ«m;
  • depo pĂ«r grumbullimin e ngjarjeve fillestare dhe rezultateve tĂ« analizĂ«s;
  • konsola e menaxhimit.

Fillimisht, IDS u klasifikuan sipas vendndodhjes: ato mund të ishin të orientuara për të mbrojtur node të veçanta (host-based ose Host Intrusion Detection System - HIDS) ose mbrojtjen e tërë rrjetit korporativ (network-based ose Network Intrusion Detection System - NIDS). Një përmendje e tillë është e njohur si APIDS (Application protocol-based IDS): ato ndjekin një grup të kufizuar protokollesh të nivelit aplikativ për të identifikuar sulme specifike dhe nuk merret me analizën e thellë të paketeve të rrjetit. Këto produkte zakonisht i ngjajnë proxy dhe përdoren për të mbrojtur shërbime të veçanta: serverë uebi dhe aplikacione ueb (për shembull, të shkruara në PHP), serverë bazash të dhënash etj. Një përfaqësues tipik i kësaj klase është mod_security për serverin e uebit Apache.

Ne na interesojnĂ« sistemet NIDS universale qĂ« mbĂ«shtesin njĂ« gamĂ« tĂ« gjerĂ« protokollesh komunikimi dhe teknologjinĂ« e analizĂ«s sĂ« thellĂ« tĂ« pakove, DPI (Deep Packet Inspection). Ato monitorojnĂ« tĂ« gjithĂ« trafikun qĂ« kalon, duke filluar nga niveli i kanalit, dhe zbulojnĂ« njĂ« gamĂ« tĂ« gjerĂ« sulmesh rrjetesh, si dhe pĂ«rpjekjeve pĂ«r qasje tĂ« paautorizuar nĂ« informacion. Shpesh kĂ«to sisteme karakterizohen nga njĂ« arkitekturĂ« tĂ« shpĂ«rndarĂ« dhe mund tĂ« bashkĂ«punojnĂ« me pajisje tĂ« ndryshme rrjetesh aktive. Vlen tĂ« theksohet se shumĂ« nga NIDS moderne janĂ« hibrid dhe kombinojnĂ« disa qasje. NĂ« varĂ«si tĂ« konfigurimit dhe cilĂ«simeve, ato mund tĂ« zgjidhin detyra tĂ« ndryshme — pĂ«r shembull, mbrojtjen e njĂ« nyje tĂ« vetme ose tĂ«rĂ« rrjetit. PĂ«r mĂ« tepĂ«r, funksionet e IDS pĂ«r stacionet e punĂ«s i kanĂ« kaluar paketat antivirus, tĂ« cilat pĂ«r shkak tĂ« pĂ«rhapjes sĂ« TrojanĂ«ve qĂ« kanĂ« si qĂ«llim vjedhjen e informacionit, janĂ« shndĂ«rruar nĂ« bllokues multifunksionalĂ« qĂ« trajtojnĂ« gjithashtu detyra pĂ«r njohjen dhe bllokimin e trafikĂ«ve tĂ« dyshimta.

Fillimi me IDS ishte se ato mund tĂ« zbulojnĂ« veprimet e softuerĂ«ve tĂ« dĂ«mshĂ«m, funksionimin e skanerĂ«ve tĂ« porteve, ose, pĂ«r shembull, shkeljet nga pĂ«rdoruesit e politikave korporative tĂ« sigurisĂ«. Kur ndodhte njĂ« ngjarje e caktuar, ato njoftonin administratorin, por mjaft shpejt u bĂ« e qartĂ« se thjesht njohja e njĂ« sulmi nuk ishte e mjaftueshme — duhej ta bllokonin atĂ«. KĂ«shtu IDS u transformuan nĂ« IPS (Sistemet e Parandalimit tĂ« Shkeljeve) — sisteme qĂ« parandalojnĂ« sulmet dhe janĂ« nĂ« gjendje tĂ« bashkĂ«punojnĂ« me murin e zjarrit.

Metodat e zbuluar

Zgjidhjet moderne për zbuluar dhe parandaluar shkeljet përdorin metoda të ndryshme për të përcaktuar aktivitetet e dëmshme, të cilat mund të ndahen në tri kategori. Kjo na ofron një mundësi tjetër për klasifikimin e sistemeve:

  • IDS/IPS bazuar nĂ« nĂ«nshkronime identifikojnĂ« nĂ« trafik disa modele ose ndjekin ndryshimet nĂ« gjendjen e sistemeve pĂ«r tĂ« pĂ«rcaktuar njĂ« sulm nĂ« rrjet ose njĂ« pĂ«rpjekje infektimi. Ato pr almost never have false positives, but cannot detect unknown threats.
  • IDS qĂ« zbulojnĂ« anomali nuk pĂ«rdorin nĂ«nshkrime sulmi. Ato njohin sjelljen e ndryshuar nga norma tĂ« sistemeve informacioni (pĂ«rfshirĂ« anomali nĂ« trafikun rrugor) dhe mund tĂ« identifikojnĂ« madje edhe sulme tĂ« panjohura. KĂ«to sisteme japin mjaft shumĂ« sinjale false dhe, nĂ«se pĂ«rdoren gabimisht, mund tĂ« paralizojnĂ« rrjetin lokal.
  • IDS tĂ« bazuara nĂ« rregulla punojnĂ« sipas parimit: nĂ«se FAKTI atĂ«herĂ« VEPRIMI. NĂ« thelb, kĂ«to janĂ« sisteme ekspertĂ«sh me baza tĂ« njohurish — njĂ« grumbull faktesh dhe rregullash pĂ«r nxjerrjen logjike. KĂ«to zgjidhje janĂ« tĂ« punshme pĂ«r t'u konfiguruar dhe kĂ«rkojnĂ« nga administratorĂ«t njĂ« kuptim tĂ« detajuar tĂ« funksionimit tĂ« rrjetit. 

Historia e zhvillimit të IDS

Epoka e zhvillimit tĂ« shpejtĂ« tĂ« Internetit dhe rrjeteve korporative filloi nĂ« vitet '90 tĂ« shekullit tĂ« kaluar, megjithatĂ« specialistĂ«t e teknologjive tĂ« avancuara tĂ« sigurisĂ« rrjetĂ«s ishin pĂ«rfshirĂ« pak mĂ« herĂ«t. NĂ« vitin 1986, Dorothy Denning dhe Peter Neumann publikuan modelin IDES (Sistemi Ekspert pĂ«r Zbulimin e Sulmeve), i cili u bĂ« baza e shumicĂ«s sĂ« sistemeve moderne tĂ« zbulimit tĂ« sulmeve. Ai pĂ«rdorte njĂ« sistem ekspert pĂ«r tĂ« identifikuar llojet e njohura tĂ« sulmeve, si dhe metoda statistike dhe profilet e pĂ«rdoruesve/sistemeve. IDES ekzekutohej nĂ« stacionet e punĂ«s Sun, duke kontrolluar trafikun rrjetĂ«s dhe tĂ« dhĂ«nat e aplikacioneve. NĂ« vitin 1993 u lançua NIDES (Sistemi Ekspert pĂ«r Zbulimin e Sulmeve tĂ« GjeneratĂ«s sĂ« Re) — njĂ« sistem ekspert pĂ«r zbulimin e sulmeve pĂ«r brezin e ri.

Në bazë të punimeve të Denning dhe Neumann, në vitin 1988 u krijua sistemi ekspert MIDAS (sistemi i identifikimit dhe alarmimit për intruzione Multics), i cili përdor P-BEST dhe LISP. Në të njëjtin vit u krijua gjithashtu një sistem i bazuar në metoda statistikore, Haystack. Një tjetër detektor statistik i anomalisë, W&S (Wisdom & Sense), u zhvillua një vit më vonë në Laboratorin Kombëtar Los Alamos. Zhvillimi i industrisë po zhvillohej me hapa të shpejtë. Për shembull, në vitin 1990, në sistemin TIM (makina induktive me bazë kohore) u zbatua tashmë identifikimi i anomalisë duke përdorur mësimin induktiv në modelet e vazhdueshme të përdoruesit (gjuha Common LISP). NSM (Monitorimi i Sigurisë së Rrjetit) për identifikimin e anomalisë krahasoi matricat e qasjes, ndërsa ISOA (Asistenti i Oficerit të Sigurisë së Informacionit) mbështeste strategji të ndryshme identifikimi: metoda statistikore, kontrollin e profilit dhe sistemin ekspert. Sistemi ComputerWatch i krijuar në AT&T Bell Labs përdorte për verifikim si metoda statistikore ashtu edhe rregulla, dhe prototipi i parë i IDS të shpërndarë u krijua nga zhvilluesit e Universitetit të Kalifornisë, DIDS (sistemi i identifikimit të intruzioneve të shpërndara) që gjithashtu ishte një sistem ekspert.

Fillimisht, IDS ishin tĂ« pronĂ«sishĂ«m, por qĂ« nĂ« vitin 1998, Laboratori KombĂ«tar Lawrence nĂ« Berkeley publikoi Bro (nĂ« vitin 2018, ajo u rinovua si Zeek) — njĂ« sistem me kod tĂ« hapur, qĂ« pĂ«rdor njĂ« gjuhĂ« rregullash tĂ« vetat pĂ«r analizimin e tĂ« dhĂ«nave libpcap. NĂ« nĂ«ntor tĂ« atij viti, doli njĂ« kapĂ«s paketash qĂ« pĂ«rdorte libpcap i quajtur APE, i cili u rinovua njĂ« muaj mĂ« vonĂ« nĂ« Snort, dhe mĂ« vonĂ« u bĂ« njĂ« IDS/IPS i plotĂ«. AtĂ«herĂ« filluan tĂ« shfaqen gjithashtu shumĂ« zgjidhje pronĂ«sishme.

Snort dhe Suricata

ShumĂ« kompani preferojnĂ« IDS / IPS falas me burim tĂ« hapur. PĂ«r njĂ« kohĂ« tĂ« gjatĂ«, zgjidhja standarde konsiderohej Snort, por tani Ă«shtĂ« zĂ«vendĂ«suar nga sistemi Suricata. Le tĂ« shqyrtojmĂ« mĂ« nĂ« detale avantazhet dhe disavantazhet e tyre. Snort kombinon pĂ«rfitimet e metodĂ«s sĂ« nĂ«nshkrimit me mundĂ«sinĂ« e zb зачitjes sĂ« anomalisĂ« nĂ« kohĂ« reale. Suricata gjithashtu lejon pĂ«rdorimin e metodave tĂ« tjera pĂ«rveç njohjes sĂ« sulmeve nga nĂ«nshkrimet. Ky sistem u krijua nga njĂ« grup zhvilluesish qĂ« u ndan nga projekti Snort dhe mbĂ«shtet funksionet IPS qĂ« nga versioni 1.4, ndĂ«rsa nĂ« Snort mundĂ«sia pĂ«r tĂ« parandaluar ndĂ«rhyrjet u shfaq mĂ« vonĂ«.

Dallimi kryesor midis dy produkteve të njohura është se Suricata ka mundësinë e përdorimit të GPU për llogaritje në modin IDS, si dhe një IPS më të avancuar. Sistemi është projektuar nga fillimi për shumëprocese, ndërsa Snort është një produkt me një proces. Për shkak të historisë së tij të gjatë dhe kodit të trashëguar, ai nuk e shfrytëzon optimalisht platformën harduerike shumëprocesore/shumëbërthamësh, ndërsa Suricata në kompjuterët e zakonshëm të përdorimit të përgjithshëm lejon trajtimin e trafikut deri në 10 Gbit/sek. Mund të diskutohet gjatë mbi ngjashmëritë dhe dallimet e dy sistemeve, por ndonëse motori Suricata punon më shpejt, për kanalet jo shumë të gjera, kjo nuk ka domethënie thelbësore.

Mundësitë e shpërndarjes

IPS duhet të pozicionohet në mënyrë që sistemi të mund të monitorojë segmentet e rrjetit që ka nën kontroll. Shpesh, ky është një kompjuter i dedikuar, një ndërfaqe e të cilit lidhet pas pajisjeve kufitare dhe "shikon" përmes tyre në rrjetet e pambrojtura publike (Internet). Ndërfaqja tjetër e IPS lidhet në hyrje të segmentit të mbrojtur, në mënyrë që të gjithë trafiku të kalojë përmes sistemit dhe të analizohet. Në raste më të komplikuara, mund të ketë disa segmente të mbrojtura: për shembull, në rrjetet korporative shpesh qëndron një zonë të demilitarizuar (DMZ) me shërbime të aksesueshme nga Interneti.

Snort ose Suricata. Pjesa 1: zgjedhja e një IDS/IPS falas për mbrojtjen e rrjetit të kompanisë

Një IPS e tillë mund të parandalojë përpjekjet për skanimin e porteve ose thyerjen e sigurisë përmes provimeve të fjalëkalimeve, shfrytëzimin e dobësive në serverët e postës, serverët e uebit ose skriptet, si dhe lloje të tjera sulmesh nga jashtë. Në rast se kompjuterët e rrjetit lokal infektohen me malware, IDS nuk do t'u lejojë atyre të lidhen me serverat e jashtëm të botnet-it. Për një mbrojtje më të fortë të rrjetit të brendshëm, do të kërkohet një konfigurim më kompleks me një sistem të shpërndarë dhe switch-e të menaxhuar që nuk janë të lirë, të cilët mund të pasqyrojnë trafik për lidhen në një nga portet e ndërfaqes IDS.

Sistemat e korporatave shpesh i nënshtrohen sulmeve të shpërndara, të orientuara ndaj refuzimit të shërbimit (DDoS). Edhe pse IDS-të moderne mund të përballen me to, varianti i mësipërm i implementimit këtu do të ketë pak ndihmë. Sistemi e njeh aktivitetin e dëmshëm dhe bllokon trafikun parazitar, por për këtë, paketat duhet të kalojnë përmes lidhjes së jashtme të internetit dhe të arrijnë në ndërfaqen e saj rrjetore. Në varësi të intensitetit të sulmit, kanali i transmetimit të të dhënave mund të mos përballojë ngarkesën dhe qëllimi i sulmuesve do të arrihet. Për këto raste, ne rekomandojmë të implementoni IDS në një server virtual me një lidhje interneti të dëshmuar si më të fuqishme. Lidheni VPS me rrjetin lokal përmes VPN-së dhe më pas duhet të konfiguroni përmes saj ruterizimin e të gjithë trafikut të jashtëm. Atëherë, në rastin e një sulmi DDoS, nuk do të duhet të dërgoni paketat përmes lidhjes me ofruesin, ato do të bllokohen në nyjen e jashtme.

Snort ose Suricata. Pjesa 1: zgjedhja e një IDS/IPS falas për mbrojtjen e rrjetit të kompanisë

Problemi i zgjedhjes

Të identifikosh liderin mes sistemeve të lira është shumë e vështirë. Zgjedhja e IDS/IPS përcaktohet nga topologjia e rrjetit, funksionalitetet e nevojshme mbrojtjeje, si dhe preferencat personale të administratorit dhe dëshira e tij për të punuar me konfigurimet. Snort ka një histori më të gjatë dhe është më mirë i dokumentuar, ndonëse informacion për Suricata gjithashtu është lehtë të gjejë në rrjet. Në çdo rast, për të mësuar sistemin do të duhet të bësh disa përpjekje, të cilat në fund do të kthehen - pajisjet dhe sistemet IDS/IPS të komerciale janë mjaft të shtrenjta dhe nuk janë gjithmonë brenda buxhetit. Nuk duhet të pendohesh për kohën e harxhuar, sepse një administrator i mirë gjithmonë përmirëson aftësitë e tij përmes punëdhënësit. Në këtë situatë, të gjithë fitojnë. Në artikullin tjetër do të shqyrtojmë disa mundësi për shpërndarjen e Suricata-s dhe do ta krahasojmë në praktikë sistemin më modern me sistemin klasik IDS/IPS Snort.

Snort ose Suricata. Pjesa 1: zgjedhja e një IDS/IPS falas për mbrojtjen e rrjetit të kompanisë

Snort ose Suricata. Pjesa 1: zgjedhja e një IDS/IPS falas për mbrojtjen e rrjetit të kompanisë

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster