ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 12.12.2023
Просмотров: 356
Скачиваний: 1
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
Басып кіруді анықтау жүйелері
Атауынан көрініп тұрғандай, басыпкірудіанықтаужүйесі (IDS) ықтимал басып кіруді анықтауға және ескертуді бастауға жауап береді. Бұл ескертумен не істеуге болады, IDS саясатына байланысты. IDS саясатын құру кезінде келесі сұрақтарға жауап беру керек:-
Идентификаторларды кім бақылауы керек? -
Кім болуы тиіс әкімшілік қолжетімділік идентификаторам? -
Идентификаторлар жасаған ескертулерге негізделген инциденттер
-
Идентификаторларды жаңарту саясаты қандай? -
Идентификаторларды қайда орнату керек?
(HIDS) деп аталатын хост жүйесі болуы мүмкін, мұнда IDS механизмі белгілі бір хостқа қарсы шабуыл әрекетін ғана анықтайды немесе ол NIDS орнатылған желі сегменті үшін шабуылды анықтайтын желілікбасыпкірудіанықтаужүйесі (NIDS) болуы мүмкін. Бұл дегеніміз, NIDS жағдайында орналастыру құнды трафикті жинау үшін маңызды болады. Бұл жерде көк команда IDS-ді желінің барлық стратегиялық орындарында орнатуды қамтамасыз ету үшін IT-инфрақұрылым тобымен тығыз жұмыс істеуі керек. NIDS орналастыруды жоспарлау кезінде желінің келесі сегменттеріне басымдық беріледі:
-
DMZ / периметрі -
Негізгі корпоративтік желі -
Сымсыз желі -
Виртуализация желісі -
Желінің басқа маңызды сегменттері
Басып кіруді болдырмау жүйесі
Басып кіруді болдырмау жүйелері (IPS) бірдей IDS тұжырымдамасын қолданады, бірақ атауынан көрініп тұрғандай, түзету шараларын қолдану арқылы шабуылдың алдын алады. Бұл әрекетті IPS әкімшісі Blue Team командасымен серіктестікте орнатады. IDS хосттар (HIDS) және желілер (NIDS) үшін қол жетімді болғандықтан, IPS HIPS және NIPS үшін де қол жетімді. Nips-ті желіге орналастыру өте маңызды және мұнда бұрын айтылған ұсыныстар қолданылады. Сондай-ақ, түзету әрекеттерін қабылдау үшін nips-ті трафикпен қатар орналастыру туралы ойлану керек. IPS анықтау әдетте келесі режимдердің бірінде немесе бірнешеуінде жұмыс істей алады:-
Ережелер негізінде -
Аномалия негізінде
Ережелер негізінде анықтау
Осы режимде жұмыс істеу кезінде IP мекенжайлары трафикті ережелер жиынтығымен салыстырады және трафик осы Ережеге сәйкес келетіндігін тексеруге тырысады. Бұл осалдықты пайдалану әрекетін бұғаттау үшін жаңа Ережені қолдану қажет болған кезде өте пайдалы.Snort сияқты NIPS жүйелері ережелерге негізделген анықтауды қолдана отырып, қауіптерді бұғаттай алады. Мысалы, Sid l - 42329 Snort ережесі Win.Trojan.Doublepulsar нұсқасын анықтай алады.Snort ережелері etc/snort/rules бөлімінде орналасқан және сіз басқа ережелерді жүктей аласыз https://www.snort.org/downloads/#rule-downloads. көк команда қызыл командамен жаттығу жасаған кезде, қозғалыс моделіне және қызыл команданың жүйеге енуіне байланысты жаңа ережелер жасалуы мүмкін. Кейде қауіпті азайту үшін бірнеше ережелер қажет, мысалы, 4234o ережелері (Microsoft Windows SMB анонимді сеансының IPC жалпы ресурсына кіру әрекеті), 4l978 (Microsoft Windows SMB кодын қашықтан орындау әрекеті) және 42329-42332 (Win.Trojan.Doublepulsar нұсқасы) WannaCry Ransomware бағдарламаларын анықтау үшін пайдаланылуы мүмкін. Бұл WannaCry-ді өңдеу үшін жасалған 7958/0 және 7958/l қолтаңбалары бар Cisco IPS сияқты басқа IP мекенжайларына да қатысты.Белсенді сенсорТарау 11
Аномалиялар негізінде анықтау
Бұл жағдайда Аномалия IPS-тің аномалды деп жіктелуіне негізделген, бұл жіктеу әдетте эвристикаға немесе ережелер жиынтығына негізделген. Бұл әдістің бір нұсқасы кездейсоқ уақытта желілік трафиктің үлгілерін алатын және негізгі деңгеймен салыстыратын аномалияларды статистикалық анықтау деп аталады. Егер бұл іріктеу негізгі сызықтан тыс болса, онда әрекет жасалады (ескерту, одан кейін әрекет).Жергілікті мінез-құлық талдауы
Қазіргі уақытта нарықтағы компаниялардың басым көпшілігі үшін негізгі бизнес әлі де сол жерде жүреді. Бұл жерде маңызды деректер бар, қолданушылардың көпшілігі жұмыс істейді және негізгі активтер бар. Өздеріңіз білетіндей, біз осы кітаптың бірінші бөлігінде шабуыл стратегиясын қарастырдық; шабуылдаушы сіздің жергілікті желіңізге абайлап кіруге, жағына қарай жылжуға, артықшылықтарды арттыруға және өз миссиясын орындай алмайынша командамен және бақылаумен байланыста болуға тырысады. Осы себепті жергілікті мінез-құлық аналитикасының болуы шабуылдарды жою тізбегін тез бұзу үшін өте маңызды.Gartner-дің пікірінше, қолданушылардың қалай әрекет ететінін түсіну керек және заңды процестерді бақылау арқылы ұйымдар қауіпсіздік бұзушылықтарын анықтау үшін қолданушылар мен субъектілердің мінез-құлық талдауын (UEBA) тарта алады. Ueba-ны шабуылдарды анықтау үшін қолданудың көптеген артықшылықтары бар, бірақ ең маңыздыларының бірі-шабуылдарды ертерек анықтау және шабуылды болдырмау үшін түзету шараларын қолдану.Белсенді сенсорТарау 11
анықтаудың осы түрінің мысалы көрсетілген:
Бұл жағдайда хабарлама өте айқын екенін ескеріңіз, әкімші бұл әрекеттерді соңғы айда жасамады және ұйымдағы басқа есептік жазбалармен байланысты емес дейді. Бұл ескертуді елемеуге болмайды, өйткені ол контекстке енгізілген, яғни корреляцияны құру және дабылды көтеру керек пе, жоқ па деген шешім қабылдау үшін әртүрлі бұрыштарда жиналған деректерге назар аударады.
Белсенді сенсор Тарау 11