Добавлен: 07.07.2023
Просмотров: 646
Скачиваний: 1
OIDS (Operational Intrusion Detection Systems) предназначены для защиты от внутренних взломов. Эти системы разработали на случай, если злоумышленнику удалось войти в систему от имени (логина) легального пользователя. Или, когда атака на сеть происходит изнутри нее самой. Система сравнивает действия конкретного пользователя в данный момент времени с его обычными, и в случае сильных расхождений - бьет тревогу. Проще говоря, оценивается типичность действий (операций) каждого пользователя; в то время как NIDS оценивают типичность трафика.
Host Based IDS - IDS на базе хоста, цель создания которых - защита наиболее важных, или наиболее уязвимых участков LAN. Модуль анализа устанавливается непосредственно на то, что собираются защищать. Далее, Host Based IDS анализирует обращения к этому объекту, опять же пытаясь распознать в трафике характерные сигнатуры. Возможно использование других методов, например - проверки контрольных сумм файлов, размещенных на объекте, с целью выявить их несанкционированную модификацию. К достоинствам такой системы можно отнести тот факт, что она способна эффективно противостоять как вторжениям извне, так и изнутри. В то же время важно, чтобы Host Based IDS была совместима с используемой на защищаемом хосте ОС.
ERIDS (External Routing Intrusion Detection System) – пример инновационной и узкоспециализированной системы. Необходимость ее создания была продиктована тем фактом, что помимо простого и распределенного способа сбора данных о сети существуют менее тривиальные. Например, злоумышленник сначала осуществляет атаку на маршрутизатор, изменяет его настройки так, что он направляет трафик через сегмент, который не контролируется и доступен атакующему. Анализ перехваченного трафика проводится уже в этом сегменте, в спокойной обстановке.
IDS используют сигнатуры, которые объединены в базу данных сценариев атак (БДСА); кроме того, администраторы могут добавить в нее свои собственные сценарии или модифицировать существующие. Если система распознает атаку, она посылает предупреждение администратору. В некоторых случаях система выявления вторжений может и ответить на атаку, например, разрывая соединение. Кроме мониторинга и рассылки предупреждений система ведет запись действия во время атаки для пос4ледующего анализа. Сетевые системы обнаружения вторжений могут взаимодействовать с другими системами безопасности, такими, как межсетевые экраны в целях предотвращения взлома последних. IDS вовсе не являются самодостаточными. Они разрабатываются с учетом взаимодействия с файрволлами и антивирусными системами.
Следует учитывать, что степень сложности IDS требует соответствующей квалификации обслуживающего ее персонала. Прежде чем приобретать IDS следует подумать, кто будет заниматься ее поддержкой.
Как и любая система детектирования, IDS имеют свой процент ложноположительных (сигнал опасности при отсутствии таковой) и ложноотрицательных (когда вторжение все же проходит незамеченным) срабатываний. Следует настроить IDS так, чтобы попасть на золотую середину - конфигурацию, при которой система не станет доставать ежеминутными сообщениями о мнимой опасности, но все же сможет достаточно уверенно определять известные ей типы атак.
IDS & Firewall
Существует ошибочное мнение, что если есть firewall, то нет необходимости ставить IDS. Брандмауэры – это устройства, которые просто выключают все и разрешают только некоторый набор операций. Их используют для того, чтобы предостерегаться от «дырок» в безопасности, случайно оставленных открытыми. При установке firewall, он первым делом закрывает все соединения. А потом администратор добавляет правила, которые разрешают некоторые виды трафика через firewall. Например, типичный корпоративный firewall запрещает все UDP и ICMP пакеты, запрещает все входящие соединения и разрешает только исходящие. Эти настройки не позволяют хакерам подключаться извне, но все же исходящие соединения разрешены. Этим может как-то воспользоваться злоумышленник.
Можно сказать, что firewall – это ограждение вокруг сети с определенным количеством хорошо выбранных дверей. У ограждения нет возможности определить, пытается ли кто-то ворваться внутрь (например, злоумышленник роет яму под ограждением), также оно не может определить, действительно ли человеку, который входит в дверь, разрешено это делать, а просто запрещает доступ к определенным точкам.
Иными словами, firewall – это не динамическая система защиты, каким является IDS. Системы обнаружения вторжений замечают те действия, которые firewall – не в состоянии заметить.
Еще одна проблема firewall – это то, что они находятся на границе сети и не видят ничего, что происходит внутри. Он только замечает то, что проходит сквозь него.
Вывод
Прежде, чем выбирать какую-то конкретную IDS, нужно решить, нужны ли они вообще для данной сети. В некоторых ситуациях бывает достаточно установить firewall. Для банковских систем, где должна прослеживаться почти каждая операция, без таких систем вряд ли можно обойтись. Для работы с IDS требуется соответствующий квалифицированный персонал. Любая IDS потребляет какие-то ресурсы. Перед тем, как выбирать IDS, следует учесть все эти факторы.