Тема: IDS системы
Показать сообщение отдельно

  #20  
Старый 10.12.2009, 07:21
navigat0r
Участник форума
Регистрация: 15.03.2009
Сообщений: 231
С нами: 9030403

Репутация: 146
По умолчанию

для лучшей эффективности нужно размещать snort во всей иерархии сети
т.е. примерно вот так это буит выглядеть (зонд-комп + snort)



Зонд 1 расположен в зоне максимальной потенциальной сетевой опасности. Здесь анализируется весь входящий и исходящий трафик и велика вероятность большого числа ложных срабатываний. При повышенной нагрузке на сеть возможно возникновение такой ситуации, когда NIDS не сумеет обработать весь поток трафика и произойдет огрубление методов анализа, например, за счет уменьшения числа проверяемых сигнатур.

Зонд 2 анализирует серверный трафик. Здесь входящий трафик отфильтрован межсетевым экраном. При корректно настроенном брандмауэре это более безопасная зона сети. Из-за уменьшения величины трафика число ложных срабатываний сокращается. Зонд 2 должен быть настроен с учетом специфики серверов.

Зонд 3 анализирует трафик локальной сети, теоретически являющейся наиболее защищенной зоной. Следует обращать внимание на любую сетевую активность, отличную от обычной. Число ложных срабатываний в этой зоне должно быть наименьшим, и потому следует уделять большее внимание сообщениям зонда 3.
 
Ответить с цитированием