Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Защита компьютерных систем (http://forum.oszone.net/forumdisplay.php?f=20)
-   -   Посоветуйте IDS (http://forum.oszone.net/showthread.php?t=134634)

ники 13-03-2009 15:29 1062773

Посоветуйте IDS
 
Посоветуйте IDS для фаера

Pili 13-03-2009 16:00 1062808

http://www.winsnort.com/
http://www.snort.org/
B поиск в гугл по Intrusion Detection Systems
Чем не устраивают простые IDS в KIS, Outpost, Comofo и др. файрволах?

ники 13-03-2009 16:33 1062837

Цитата:

Цитата Pili
Чем не устраивают простые IDS в KIS, Outpost, Comofo и др. файрволах? »

неустраивают потомучто нужна надежная защита. кис-антивирь, оутпост-закрывает порты(про комодо доже и неговорю) нужна оптимальная ids которая показывала бы попытки сканирования открытых портов, чтоб их прикрыть

Pili 13-03-2009 17:16 1062870

ники, попытки сканирования портов и вышеуказанные файеролы показывают, все зависит от того как вы настроите правила, хотите большего ставьте SNORT, он работает на более низком уровне, но логи вам придется тоже вручную смотреть и анализировать.

ники 14-03-2009 10:52 1063371

Pili, а что можешь сказать насчет portsentry и iplog?

Pili 14-03-2009 15:25 1063605

ники, не настраивал и не использовал.

ники 14-03-2009 20:01 1063896

какую софтину можно использовать для
сканирование сети и собирания сведений об установленных и отсутствующих обновлениях, уязвимостях, устройствах USB, открытых портах, слабых паролях, пользователях?

dmitryst 14-03-2009 21:20 1063973

Цитата:

Цитата ники
насчет portsentry »

эта софтина больше похожа на honeypot, то есть ловушку для хакеров (имитирует деятельность на определенных портах, например, 80-м, но реально там ничего нет, конечно :biggrin: )

ники 14-03-2009 22:46 1064039

Цитата:

Цитата dmitryst
эта софтина больше похожа на honeypot, то есть ловушку для хакеров »

СПС

хацкеры всерьез заставляют задуматься о безопасности системы, хотелось бы чтобы знающие люди подтянулись. плиз

антивир и фаервол это еще незащита, а только мишени, как можно защитить антивирь и фаервол от изменений в длл-ках и баз сигнатур?
Если после установки этих продуктов установить пароли на папки например С\Program Files\Kaspersky Lab установить пароль на Kaspersky Lab можно ли говорить о том что малварь не пасадит в антивирь кейлогер, как обычно бывает или проведет с ним других монипуляции?

dmitryst 15-03-2009 20:50 1064849

Цитата:

Цитата ники
хацкеры всерьез заставляют задуматься о безопасности системы »

как писал Крис Касперски, "IDS для нормального админа не нужны и даже вредны", при нормальной настройке файерволла и заплатках системы, разумеется. В чем-то он прав -90% атак это известные скрипты и эксплоиты, которым в патченой системе делать нечего. Другое дело- эксклюзивные атаки, алгоритм которых знает только сам атакующий, для анти-хак-системы такие атаки незнакомы, соответственно, они не распознаются и не блокируются.
Кстати о portsentry

Pili 16-03-2009 08:39 1065212

ники, В данном случае IDS на домашнюю систму ставить нет смысла. Если вам нужна доп. защита, смотрите в сторону HIPS, например DefenseWall (платная) или бесплатной Real-time defender и др. HIPS (в поиск)
Цитата:

Цитата dmitryst
IDS для нормального админа не нужны и даже вредны »

И не только вредны, но даже полезны :) На шлюзе (отдельно) до брандмауэра и после него уже в ДМЗ зоне. Только анализ логов - дело зачастую не благодарное )
Цитата:

Цитата dmitryst
Другое дело- эксклюзивные атаки, алгоритм которых знает только сам атакующий, для анти-хак-системы такие атаки незнакомы, соответственно, они не распознаются и не блокируются. »

Этим занимается обычно блок обнаружения аномалий (обычно страдает большим кол-ом ложных срабатываний), по логам затем может принматься решение вносить такую сигнатуру атаки для блокирования или нет (например snort в своей время можно было интегрировать с уже ушедшим в прошлое blackice firewall)

dmitryst 16-03-2009 11:50 1065328

Цитата:

Цитата Pili
анализ логов - дело зачастую не благодарное »

и т.к. он
Цитата:

Цитата Pili
обычно страдает большим кол-ом ложных срабатываний »

- вывод? Нужен администратор с серьёзным уровнем подготовки, но такой специалист, как правило, может обойтись и без IDS, не нагружая систему, фактически, дублирующим сервисом.

ЗЫ, Собственно атаки, по статистике, составляют небольшой процент, а вот использование дыр в настройках и взлом примитивных паролей - основная проблема. Один SQL-inject чего стОит :biggrin: . Но на него не обращают внимания, как правило. А зря - запрос к SQL не трактуется как атака, надо анализировать логи самостоятельно. Но если человек может вручную анализировать лог, то и прикрыть такую дырищщу он тем более сможет (сам, без использования стороннего софта)

Pili 16-03-2009 12:11 1065345

dmitryst, кол-во ложных срабатывания для конкретной ИС можно постепенно снижать, внося сигнатуры в исключения, или ещё лучше детектировать атаки только по определенным портам, напр. на порт 80 для веб сервера (в Snort это все гибко настраивается, а сигнатуры довольно часто обновляются часто, плюс свои сигнатуры можно вписывать), IDS можно ставить непосредственно перед самим веб сервером. И потом, можно собирать статистику, говорить, что нужны такие-то меры защиты, обосновывать затраты и предлагать решения руководству (иногда финансирования добиться) :) В некоторых продуктах, напр. cisco pix, ids уже есть, для крупных организаций применение IDS обоснованно. Например можно создать правила для детекта червя kido. Для домашнего использования, имхо, достаточно персональных firewall.
Для общего развития, кому-то м.б. полезно Intrusion Detection Systems ( IDS )

dmitryst 16-03-2009 12:40 1065358

Цитата:

Цитата Pili
обосновывать затраты и предлагать решения руководству »

тут можно вообще показать листинг сканирования портов :biggrin:

Цитата:

Цитата Pili
напр. на порт 80 для веб сервера »

по статистике, "бажных" сервисов обычно бывает много :)

Цитата:

Цитата Pili
Например можно создать правила для детекта червя kido »

можно

Pili 16-03-2009 23:28 1065975

Цитата:

Цитата ники
как укрепить границы? »

Почитайте
Безопасный Интернет. Универсальная защита для Windows ME - Vista,
Базовая концепция системы безопасности ОС Windows семейства NT
Дополнительно можете протестировать и настроить безопасность с помощью Belarc Advisor доп. см. здесь
И проверить программное обеспечения на безопасность и наличие обновлений с помощью Secunia Online Software Inspector (OSI)
Цитата:

Цитата ники
враг уже внутри(малварь). »

Тогда вам сюда


Время: 09:05.

Время: 09:05.
© OSzone.net 2001-