Файл: Информационная безопасность и защита информации.pdf

ВУЗ: Не указан

Категория: Реферат

Дисциплина: Не указана

Добавлен: 07.07.2023

Просмотров: 648

Скачиваний: 1

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

OIDS (Operational Intrusion Detection Systems) предназначены для защиты от внутренних взломов. Эти системы разработали на случай, если злоумышленнику удалось войти в систему от имени (логина) легального пользователя. Или, когда атака на сеть происходит изнутри нее самой. Система сравнивает действия конкретного пользователя в данный момент времени с его обычными, и в случае сильных расхождений - бьет тревогу. Проще говоря, оценивается типичность действий (операций) каждого пользователя; в то время как NIDS оценивают типичность трафика.

Host Based IDS - IDS на базе хоста, цель создания которых - защита наиболее важных, или наиболее уязвимых участков LAN. Модуль анализа устанавливается непосредственно на то, что собираются защищать. Далее, Host Based IDS анализирует обращения к этому объекту, опять же пытаясь распознать в трафике характерные сигнатуры. Возможно использование других методов, например - проверки контрольных сумм файлов, размещенных на объекте, с целью выявить их несанкционированную модификацию. К достоинствам такой системы можно отнести тот факт, что она способна эффективно противостоять как вторжениям извне, так и изнутри. В то же время важно, чтобы Host Based IDS была совместима с используемой на защищаемом хосте ОС.

ERIDS (External Routing Intrusion Detection System) – пример инновационной и узкоспециализированной системы. Необходимость ее создания была продиктована тем фактом, что помимо простого и распределенного способа сбора данных о сети существуют менее тривиальные. Например, злоумышленник сначала осуществляет атаку на маршрутизатор, изменяет его настройки так, что он направляет трафик через сегмент, который не контролируется и доступен атакующему. Анализ перехваченного трафика проводится уже в этом сегменте, в спокойной обстановке.

IDS используют сигнатуры, которые объединены в базу данных сценариев атак (БДСА); кроме того, администраторы могут добавить в нее свои собственные сценарии или модифицировать существующие. Если система распознает атаку, она посылает предупреждение администратору. В некоторых случаях система выявления вторжений может и ответить на атаку, например, разрывая соединение. Кроме мониторинга и рассылки предупреждений система ведет запись действия во время атаки для пос4ледующего анализа. Сетевые системы обнаружения вторжений могут взаимодействовать с другими системами безопасности, такими, как межсетевые экраны в целях предотвращения взлома последних. IDS вовсе не являются самодостаточными. Они разрабатываются с учетом взаимодействия с файрволлами и антивирусными системами.


Следует учитывать, что степень сложности IDS требует соответствующей квалификации обслуживающего ее персонала. Прежде чем приобретать IDS следует подумать, кто будет заниматься ее поддержкой.

Как и любая система детектирования, IDS имеют свой процент ложноположительных (сигнал опасности при отсутствии таковой) и ложноотрицательных (когда вторжение все же проходит незамеченным) срабатываний. Следует настроить IDS так, чтобы попасть на золотую середину - конфигурацию, при которой система не станет доставать ежеминутными сообщениями о мнимой опасности, но все же сможет достаточно уверенно определять известные ей типы атак.

IDS & Firewall

Существует ошибочное мнение, что если есть firewall, то нет необходимости ставить IDS. Брандмауэры – это устройства, которые просто выключают все и разрешают только некоторый набор операций. Их используют для того, чтобы предостерегаться от «дырок» в безопасности, случайно оставленных открытыми. При установке firewall, он первым делом закрывает все соединения. А потом администратор добавляет правила, которые разрешают некоторые виды трафика через firewall. Например, типичный корпоративный firewall запрещает все UDP и ICMP пакеты, запрещает все входящие соединения и разрешает только исходящие. Эти настройки не позволяют хакерам подключаться извне, но все же исходящие соединения разрешены. Этим может как-то воспользоваться злоумышленник.

Можно сказать, что firewall – это ограждение вокруг сети с определенным количеством хорошо выбранных дверей. У ограждения нет возможности определить, пытается ли кто-то ворваться внутрь (например, злоумышленник роет яму под ограждением), также оно не может определить, действительно ли человеку, который входит в дверь, разрешено это делать, а просто запрещает доступ к определенным точкам.

Иными словами, firewall – это не динамическая система защиты, каким является IDS. Системы обнаружения вторжений замечают те действия, которые firewall – не в состоянии заметить.

Еще одна проблема firewall – это то, что они находятся на границе сети и не видят ничего, что происходит внутри. Он только замечает то, что проходит сквозь него.

Вывод

Прежде, чем выбирать какую-то конкретную IDS, нужно решить, нужны ли они вообще для данной сети. В некоторых ситуациях бывает достаточно установить firewall. Для банковских систем, где должна прослеживаться почти каждая операция, без таких систем вряд ли можно обойтись. Для работы с IDS требуется соответствующий квалифицированный персонал. Любая IDS потребляет какие-то ресурсы. Перед тем, как выбирать IDS, следует учесть все эти факторы.