![]() |
Системы обнаружения атак
Доброго времени суток! В этой статье я хочу рассмотреть системы обнаружения атак на удаленные системы. Многие знают, что такое Ddos, buffer overflows, stealth port scans, CGI attacks, SMB probes, OS fingerprinting attempts, половина знает как это реализовывается, еще меньшая часть знает как от этого защититься. Так вот эта статья предназначена на узкий круг, т.е администраторов. Программ для мониторинга сети и проходящего трафика очень много и каждый администратор со временем и с опытом уже пользуется своим набором сетевых утилит. Начнем разбор полетов.
Первая в списке это Prelude - Hybrid Intrusion Detection System Расшифровывается как гибридная система обнаружения атак (Hybrid IDS), работает не только как анализатор транзитного сетевого трафика, но и анализирует работу сервисов, активность пользователей, состояние логов и следит за целостностью наиболее важных файлов на конечном хосте.Система базируется на отдельных компонентах. Вот один из них: Samhain - назван «open source file integrity and host-based intrusion detection system», т.е. относится к системам, защищающим отдельный хост. Но возможности даже по скромному перечислению просто впечатляют. Главное – это интеграция нескольких составляющих, позволяющая полностью охватить практически все вопросы по защите системы. Состоит система Samhain из трех компонентов: => клиента или реализации системы на отдельно стоящем компьютере – samhain; => сервера, предназначенного для централизованного сбора логов и управления клиентами – yule; => веб-консоли для удаленного управления – beltane. http://prelude-ids.org Статус Freeware Psionic Software Portsentry Работа программы заключается в отправке в сторону сканирующего тебя человека неправильного фрагментированного пакета, ответного сканирования портов, установки на него firewall'а и т.д. Также атакующий получает недостоверную информацию об открытых портах на твоем компьютере. Основные возможности:
Security Suite и Enterasys Sentinel™ Proactive Prevention Является частью технологии Secure Networks™ , обеспечивают всестороннюю защиту от внешних и внутренних вторжений. Эти продукты способны, в случае вторжения, самостоятельно принять нужное решение и немедленно повысить уровень существующий в данный момент безопасности. Программый продукт: Dragon предотвращает несанкционированное вторжение и обеспечивает защиту, обнаруживая аномальную активность в сети и динамически реагируя на каждое событие. Модули: Веб-интерфейс управления - Управление детектором вторжений с любой платформы и через любой браузер Непрерывное обновление сигнатур - Новые сигнатуры автоматически отправляются клиентам Управление на системном уровне - Одновременная настройка и обновление сигнатур и конфигурации на всех Network и Host Sensors. Создание пользовательских сигнатур-озможность создания собственных сигнатур для контроля событий, наиболее важных для каждой конкретной сети Анализатор событий - Просмотр событий, как в режиме реального времени, так и в режиме журнала Сводные отчеты - Создание сводных отчетов с классификацией событий по уровню атак и времени обнаружения Реконструкция сеансов- Возможность просмотра полных данных о сеансе, относящемся к событию, включая все пакеты http://www.enterasys.ru/ Статус Firestorm Высокоскоростная NIDS Firestorm, разработанная Джиани Тедеско и свободно распространяемая, пока представлена в основном в качестве сенсора, работающего под управлением ОС Linux. Особенности системы таковы:
Snort - packet sniffer/logger and network intrusion detection system Система анализа и слежения (ведения логов) за проходящими пакетами, распознаются такие атаки как "buffer overflows, stealth port scans, CGI attacks, SMB probes, OS fingerprinting attempts". Присутствует возможность real-time извещения администратора при обнаружении атаки. Snort Wireless - адаптированная для обнаружения атак в беспроводных сетях версия snort. http://www.snort.org Статус freeware |
А где же ссылка на источник?
|
Цитата:
Перенесено в БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > БЕЗОПАСНОСТЬ > Защита ОС: вирусы, антивирусы, файрволы. |
Систем таких действительно не много, т.к. восновном подобные программы специализируются только на одном виде зашиты, но не как не комплекс, начинающийся от железа и до WEB приложений. Это не только автоматическое конфигурирование iptable, но и активный мониторинг системы в целом, с извешение администраторов.
Цитата:
|
Цитата:
1) chkrootkit, rkhunter - как детекторы руткитов. 2) logsentry, logwatch - парсеры логов (первый прописан в кроне на запуск каждые 10 минут, второй даёт статистику за 24 часа). 3) aide - IDS который позволяет создать базу контрольных сумм для указаных файлов, и периодически проверять эти файлы на изменения. 4) mailx, ssmpt - для оповещения по мылу в случае "странного поведения" сервака. 5) snmpd+cacti - дла сбора риалтайм статистики. 6) + маленький хэк: строчка Цитата:
Естественно все это не даёт стопроцентной гарантии... |
| Время: 23:31 |