БистСмы прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ (IPS-систСмы). Π—Π°Ρ‰ΠΈΡ‚Π° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° ΠΎΡ‚ нСсанкционированного доступа. Как Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ систСму прСдотвращСния Π°Ρ‚Π°ΠΊ

Π’ идСальном ΠΌΠΈΡ€Π΅, Π² Π’Π°ΡˆΡƒ ΡΠ΅Ρ‚ΡŒ заходят Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ‚Π΅ ΠΊΡ‚ΠΎ Π½ΡƒΠΆΠ½ΠΎ - ΠΊΠΎΠ»Π»Π΅Π³ΠΈ, Π΄Ρ€ΡƒΠ·ΡŒΡ, Ρ€Π°Π±ΠΎΡ‚Π½ΠΈΠΊΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ.. Π”Ρ€ΡƒΠ³ΠΈΠΌΠΈ словами Ρ‚Π΅, ΠΊΠΎΠ³ΠΎ Π’Ρ‹ Π·Π½Π°Π΅Ρ‚Π΅ ΠΈ довСряСтС.

Π’ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠΌ ΠΆΠ΅ ΠΌΠΈΡ€Π΅, часто Π½ΡƒΠΆΠ½ΠΎ Π΄Π°Π²Π°Ρ‚ΡŒ доступ ΠΊ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°ΠΌ, Π²Π΅Π½Π΄ΠΎΡ€Π°ΠΌ ПО ΠΈ Ρ‚. Π΄. ΠŸΡ€ΠΈ этом, благодаря Π³Π»ΠΎΠ±Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ повсСмСстному Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΡŽ фрилансСрства, доступ Π»ΠΈΡ† ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π’Ρ‹ Π½Π΅ ΠΎΡ‡Π΅Π½ΡŒ Ρ…ΠΎΡ€ΠΎΡˆΠΎ Π·Π½Π°Π΅Ρ‚Π΅ ΠΈ Π½Π΅ довСряСтС ΡƒΠΆΠ΅ становится Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎΡΡ‚ΡŒΡŽ.

Но ΠΊΠ°ΠΊ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π’Ρ‹ ΠΏΡ€ΠΈΡ…ΠΎΠ΄ΠΈΡ‚Π΅ ΠΊ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡŽ Ρ‡Ρ‚ΠΎ Ρ…ΠΎΡ‚ΠΈΡ‚Π΅ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΡŒ доступ ΠΊ Π’Π°ΡˆΠ΅ΠΉ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ 24/7 Π’Π°ΠΌ слСдуСт ΠΏΠΎΠ½ΠΈΠΌΠ°Ρ‚ΡŒ Ρ‡Ρ‚ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ этой Β«Π΄Π²Π΅Ρ€ΡŒΡŽΒ» Π±ΡƒΠ΄ΡƒΡ‚ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Β«Ρ…ΠΎΡ€ΠΎΡˆΠΈΠ΅ ΠΏΠ°Ρ€Π½ΠΈΒ». ΠžΠ±Ρ‹Ρ‡Π½ΠΎ Π² ΠΎΡ‚Π²Π΅Ρ‚ Π½Π΅ Ρ‚Π°ΠΊΠΎΠ΅ ΡƒΡ‚Π²Π΅Ρ€ΠΆΠ΄Π΅Π½ΠΈΠ΅ ΠΌΠΎΠΆΠ½ΠΎ ΡƒΡΠ»Ρ‹ΡˆΠ°Ρ‚ΡŒ Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ Ρ‚ΠΈΠΏΠ° Β«Π½Ρƒ это Π½Π΅ ΠΏΡ€ΠΎ нас, Ρƒ нас малСнькая компания», Β«Π΄Π° ΠΊΠΎΠΌΡƒ ΠΌΡ‹ Π½ΡƒΠΆΠ½Ρ‹Β», Β«Ρ‡Ρ‚ΠΎ Ρƒ нас Π»ΠΎΠΌΠ°Ρ‚ΡŒ Ρ‚ΠΎ, Π½Π΅Ρ‡Π΅Π³ΠΎΒ».

И это Π½Π΅ совсСм Π²Π΅Ρ€Π½ΠΎ. Π”Π°ΠΆΠ΅ Ссли ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ компанию, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π½Π° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°Ρ… Π½Π΅Ρ‚ Π½ΠΈΡ‡Π΅Π³ΠΎ, ΠΊΡ€ΠΎΠΌΠ΅ свСТСустановлСнной ОБ - это рСсурсы. РСсурсы ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ. И Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π° Вас.

ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ Π΄Π°ΠΆΠ΅ Π² этом случаС эти ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΠΌΠΎΠ³ΡƒΡ‚ ΡΡ‚Π°Ρ‚ΡŒ Ρ†Π΅Π»ΡŒΡŽ Π°Ρ‚Π°ΠΊΡƒΡ‰ΠΈΡ…, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, для создания Π±ΠΎΡ‚Π½Π΅Ρ‚Π°, ΠΌΠ°ΠΉΠ½ΠΈΠ½Π³Π° Π±ΠΈΡ‚ΠΊΠΎΠΈΠ½ΠΎΠ², крэкинга Ρ…ΡΡˆΠ΅ΠΉβ€¦

Π•Ρ‰Π΅ сущСствуСт Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ использования машин Π’Π°ΡˆΠ΅ΠΉ сСти для проксирования запросов Π°Ρ‚Π°ΠΊΡƒΡ‰ΠΈΡ…. Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, ΠΈΡ… нСлСгальная Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ ввяТСт Вас Π² Ρ†Π΅ΠΏΠΎΡ‡ΠΊΡƒ слСдования ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² ΠΈ ΠΊΠ°ΠΊ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ Π³ΠΎΠ»ΠΎΠ²Π½ΠΎΠΉ Π±ΠΎΠ»ΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Π² случаС Ρ€Π°Π·Π±ΠΈΡ€Π°Ρ‚Π΅Π»ΡŒΡΡ‚Π².

И Ρ‚ΡƒΡ‚ Π²ΠΎΠ·Π½ΠΈΠΊΠ°Π΅Ρ‚ вопрос: Π° ΠΊΠ°ΠΊ ΠΎΡ‚Π»ΠΈΡ‡ΠΈΡ‚ΡŒ Π»Π΅Π³Π°Π»ΡŒΠ½Ρ‹Π΅ дСйствия ΠΎΡ‚ Π½Π΅Π»Π΅Π³Π°Π»ΡŒΠ½Ρ‹Ρ…?

БобствСнно, Π½Π° этот вопрос ΠΈ Π΄ΠΎΠ»ΠΆΠ½Π° ΠΎΡ‚Π²Π΅Ρ‡Π°Ρ‚ΡŒ систСма обнаруТСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ. Π‘ ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π½Π΅Π΅ Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π΅Ρ‚Π΅ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ well-known Π°Ρ‚Π°ΠΊ Π½Π° свою ΡΠ΅Ρ‚ΡŒ, ΠΈ ΡƒΡΠΏΠ΅Ρ‚ΡŒ ΠΎΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΡ… Π΄ΠΎ Ρ‚ΠΎΠ³ΠΎ ΠΊΠ°ΠΊ ΠΎΠ½ΠΈ добСрутся Π΄ΠΎ Ρ‡Π΅Π³ΠΎ-Π»ΠΈΠ±ΠΎ Π²Π°ΠΆΠ½ΠΎΠ³ΠΎ.

ΠžΠ±Ρ‹Ρ‡Π½ΠΎ, Π½Π° этом ΠΌΠΎΠΌΠ΅Π½Ρ‚Π΅ рассуТдСний Π²ΠΎΠ·Π½ΠΈΠΊΠ°Π΅Ρ‚ ΠΌΡ‹ΡΠ»ΡŒ Ρ‡Ρ‚ΠΎ Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ описано Π²Ρ‹ΡˆΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹ΠΉ firewall. И это ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎ, Π½ΠΎ Π½Π΅ Π²ΠΎ всСм.

Π Π°Π·Π½ΠΈΡ†Π° ΠΌΠ΅ΠΆΠ΄Ρƒ функциями firewall ΠΈ IDS Π½Π° ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ взгляд ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Π½Π΅ Π²ΠΈΠ΄Π½Π°. Но IDS ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ ΡƒΠΌΠ΅Π΅Ρ‚ ΠΏΠΎΠ½ΠΈΠΌΠ°Ρ‚ΡŒ ΠΊΠΎΠ½Ρ‚Π΅Π½Ρ‚ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ², Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΈ ΠΈ содСрТаниС, Ρ„Π»Π°Π³ΠΈ ΠΈ ΠΎΠΏΡ†ΠΈΠΈ, Π° Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΠΎΡ€Ρ‚Ρ‹ ΠΈ IP адрСса. Π’ΠΎ Π΅ΡΡ‚ΡŒ IDS ΠΏΠΎΠ½ΠΈΠΌΠ°Π΅Ρ‚ контСкст Ρ‡Π΅Π³ΠΎ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ Π½Π΅ ΡƒΠΌΠ΅Π΅Ρ‚ firewall. Π˜ΡΡ…ΠΎΠ΄Ρ ΠΈΠ· Ρ‚ΠΎΠ³ΠΎ, ΠΌΠΎΠΆΠ½ΠΎ ΡΠΊΠ°Π·Π°Ρ‚ΡŒ Ρ‡Ρ‚ΠΎ IDS выполняСт Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ Firewall, Π½ΠΎ Π±ΠΎΠ»Π΅Π΅ ΠΈΠ½Ρ‚Π΅Π»Π»Π΅ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½ΠΎ. Для ΠΎΠ±Ρ‹Ρ‡Π½ΠΎΠ³ΠΎ Firewall Π½Π΅Ρ‚ΠΈΠΏΠΈΡ‡Π½Π° ситуация ΠΊΠΎΠ³Π΄Π° Π½ΡƒΠΆΠ½ΠΎ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Ρ‚ΡŒ соСдинСния Π½Π° ΠΏΠΎΡ€Ρ‚ 22 (ssh), Π½ΠΎ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹, Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… содСрТатся ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Π΅ сигнатуры.

Π‘ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Π΅ Firewall ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ Π΄ΠΎΠΏΠΎΠ»Π½Π΅Π½Ρ‹ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌΠΈ ΠΏΠ»Π°Π³ΠΈΠ½Π°ΠΌΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Π΄Π΅Π»Π°Ρ‚ΡŒ ΠΏΠΎΡ…ΠΎΠΆΠΈΠ΅ Π²Π΅Ρ‰ΠΈ, связанныС с deep-inspection ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ². Часто Ρ‚Π°ΠΊΠΈΠ΅ ΠΏΠ»Π°Π³ΠΈΠ½Ρ‹ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°ΡŽΡ‚ сами Π²Π΅Π½Π΄ΠΎΡ€Ρ‹ IDS Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡƒΡΠΈΠ»ΠΈΡ‚ΡŒ связку Firewall β€” IDS.

Π’ качСствС абстракции, Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ сСбС IDS Π² качСствС систСмы сигнализации Π’Π°ΡˆΠ΅Π³ΠΎ Π΄ΠΎΠΌΠ° ΠΈΠ»ΠΈ офиса. IDS Π±ΡƒΠ΄Π΅Ρ‚ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΡ‚ΡŒ ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€ ΠΈ даст Π’Π°ΠΌ Π·Π½Π°Ρ‚ΡŒ ΠΊΠΎΠ³Π΄Π° ΠΏΡ€ΠΎΠΈΠ·ΠΎΠΉΠ΄Π΅Ρ‚ Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ нСпрСдусмотрСнноС. Но ΠΏΡ€ΠΈ этом IDS Π½ΠΈΠΊΠ°ΠΊ Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€Π΅ΠΏΡΡ‚ΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΡŽ.

И эта ΠΎΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΡŒ ΠΏΡ€ΠΈΠ²ΠΎΠ΄ΠΈΡ‚ ΠΊ Ρ‚ΠΎΠΌΡƒ Ρ‡Ρ‚ΠΎ Π² чистом Π²ΠΈΠ΄Π΅ IDS, скорСС всСго, Π½Π΅ Ρ‚ΠΎ Ρ‡Ρ‚ΠΎ Π’Ρ‹ Ρ…ΠΎΡ‚ΠΈΡ‚Π΅ ΠΎΡ‚ Π’Π°ΡˆΠ΅ΠΉ систСмы бСзопасности (скорСС всСго, Π’Ρ‹ Π½Π΅ Π·Π°Ρ…ΠΎΡ‚ΠΈΡ‚Π΅ Ρ‚Π°ΠΊΡƒΡŽ систСму для ΠΎΡ…Ρ€Π°Π½Ρ‹ Π’Π°ΡˆΠ΅Π³ΠΎ Π΄ΠΎΠΌΠ° ΠΈΠ»ΠΈ офиса - Π² Π½Π΅ΠΉ Π½Π΅Ρ‚ Π½ΠΈΠΊΠ°ΠΊΠΈΡ… Π·Π°ΠΌΠΊΠΎΠ²).

ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ сСйчас ΠΏΠΎΡ‡Ρ‚ΠΈ любая IDS это комбинация IDS ΠΈ IPS (Intrusion Prevention System - БистСма прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ).

Π”Π°Π»Π΅Π΅, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Ρ‡Π΅Ρ‚ΠΊΠΎ ΠΏΠΎΠ½ΠΈΠΌΠ°Ρ‚ΡŒ Ρ‡Π΅ΠΌ ΠΎΡ‚Π»ΠΈΡ‡Π°ΡŽΡ‚ΡΡ IDS ΠΈ VS (Vulnerability Scanner - Π‘ΠΊΠ°Π½Π΅Ρ€ уязвимостСй). А ΠΎΡ‚Π»ΠΈΡ‡Π°ΡŽΡ‚ΡΡ ΠΎΠ½ΠΈ ΠΏΠΎ ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΡƒ дСйствия. Π‘ΠΊΠ°Π½Π΅Ρ€Ρ‹ уязвомостСй - это прСвСнтивная ΠΌΠ΅Ρ€Π°. Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΡ€ΠΎΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ всС свои рСсурсы. Если сканСр Ρ‡Ρ‚ΠΎ-Π½ΠΈΠ±ΡƒΠ΄ΡŒ Π½Π°ΠΉΠ΄Π΅Ρ‚, ΠΌΠΎΠΆΠ½ΠΎ это ΠΈΡΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ.

Но, послС Ρ‚ΠΎΠ³ΠΎ ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° ΠΊΠ°ΠΊ Π’Ρ‹ ΠΏΡ€ΠΎΠ²Π΅Π»ΠΈ сканированиС ΠΈ Π΄ΠΎ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅Π³ΠΎ сканирования Π² инфраструктурС ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΡ€ΠΎΠΈΠ·ΠΎΠΉΡ‚ΠΈ измСнСния, ΠΈ Π’Π°ΡˆΠ΅ сканированиС тСряСт смысл, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ большС Π½Π΅ ΠΎΡ‚Ρ€Π°ΠΆΠ°Π΅Ρ‚ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠ΅ ΠΏΠΎΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ Π΄Π΅Π». Π˜Π·ΠΌΠ΅Π½ΠΈΡ‚ΡŒΡΡ ΠΌΠΎΠ³ΡƒΡ‚ Ρ‚Π°ΠΊΠΈΠ΅ Π²Π΅Ρ‰ΠΈ ΠΊΠ°ΠΊ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ, настройки ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹Ρ… сСрвисов, Π½ΠΎΠ²Ρ‹Π΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ, ΠΏΡ€Π°Π²Π° ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ, Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒΡΡ Π½ΠΎΠ²Ρ‹Π΅ рСсурсы ΠΈ сСрвисы Π² сСти.

ΠžΡ‚Π»ΠΈΡ‡ΠΈΠ΅ ΠΆΠ΅ IDS Π² Ρ‚ΠΎΠΌ Ρ‡Ρ‚ΠΎ ΠΎΠ½ΠΈ проводят Π΄Π΅Ρ‚Π΅ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ Π² Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠΌ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ, с Ρ‚Π΅ΠΊΡƒΡ‰Π΅ΠΉ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠ΅ΠΉ.

Π’Π°ΠΆΠ½ΠΎ ΠΏΠΎΠ½ΠΈΠΌΠ°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ IDS, ΠΏΠΎ Ρ„Π°ΠΊΡ‚Ρƒ, Π½Π΅ Π·Π½Π°Π΅Ρ‚ Π½ΠΈΡ‡Π΅Π³ΠΎ ΠΎΠ± уязвимостях Π² сСрвисах Π² сСти. Π•ΠΉ это Π½Π΅ Π½ΡƒΠΆΠ½ΠΎ. Она Π΄Π΅Ρ‚Π΅ΠΊΡ‚ΠΈΡ€ΡƒΠ΅Ρ‚ Π°Ρ‚Π°ΠΊΠΈ ΠΏΠΎ своим ΠΏΡ€Π°Π²ΠΈΠ»Π°ΠΌ - ΠΏΠΎ Ρ„Π°ΠΊΡ‚Ρƒ появлСния сигнатур Π² Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ΅ Π² сСти. Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, Ссли IDS Π±ΡƒΠ΄Π΅Ρ‚ ΡΠΎΠ΄Π΅Ρ€ΠΆΠ°Ρ‚ΡŒ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, сигнатуры для Π°Ρ‚Π°ΠΊ Π½Π° Apache WebServer, Π° Ρƒ Вас Π΅Π³ΠΎ Π½ΠΈΠ³Π΄Π΅ Π½Π΅Ρ‚Ρƒ - IDS всС Ρ€Π°Π²Π½ΠΎ Π΄Π΅Ρ‚Π΅ΠΊΡ‚ΠΈΡ€ΡƒΠ΅Ρ‚ ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹ с Ρ‚Π°ΠΊΠΈΠΌΠΈ сигнатурами (Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, ΠΊΡ‚ΠΎ-Ρ‚ΠΎ пытаСтся Π½Π°ΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ эксплоит ΠΎΡ‚ Π°ΠΏΠ°Ρ‡Π° Π½Π° nginx ΠΏΠΎ нСзнанию, Π»ΠΈΠ±ΠΎ это Π΄Π΅Π»Π°Π΅Ρ‚ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ toolkit).

ΠšΠΎΠ½Π΅Ρ‡Π½ΠΎ ΠΆΠ΅, такая Π°Ρ‚Π°ΠΊΠ° Π½Π° Π½Π΅ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠΉ сСрвис Π½ΠΈ ΠΊ Ρ‡Π΅ΠΌΡƒ Π½Π΅ ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Ρ‚, Π½ΠΎ с IDS Π’Ρ‹ Π±ΡƒΠ΄Π΅Ρ‚Π΅ Π² курсС Ρ‡Ρ‚ΠΎ такая Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ ΠΈΠΌΠ΅Π΅Ρ‚ мСсто.

Π₯ΠΎΡ€ΠΎΡˆΠΈΠΌ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ΠΌ являСтся объСдинСниС пСриодичСских сканирований уязвимостСй ΠΈ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½Π½ΠΎΠΉ IDS/IPS.

ΠœΠ΅Ρ‚ΠΎΠ΄Ρ‹ дСтСктирования Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ. ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½Ρ‹Π΅ ΠΈ Π°ΠΏΠΏΠ°Ρ€Π°Ρ‚Π½Ρ‹Π΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ.

БСгодня ΠΌΠ½ΠΎΠ³ΠΎ Π²Π΅Π½Π΄ΠΎΡ€ΠΎΠ² ΠΏΡ€Π΅Π΄Π»Π°Π³Π°ΡŽΡ‚ свои Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ IDS/IPS. И всС ΠΎΠ½ΠΈ Ρ€Π΅Π°Π»ΠΈΠ·ΡƒΡŽΡ‚ свои ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Ρ‹ ΠΏΠΎ Ρ€Π°Π·Π½ΠΎΠΌΡƒ.

Π Π°Π·Π½Ρ‹Π΅ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Ρ‹ обусловлСны Ρ€Π°Π·Π½Ρ‹ΠΌΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π°ΠΌΠΈ ΠΊ ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΠΈ событий бСзопасности, Π°Ρ‚Π°ΠΊ ΠΈ Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ.

ΠŸΠ΅Ρ€Π²ΠΎΠ΅, Ρ‡Ρ‚ΠΎ Π½Π°Π΄ΠΎ ΡƒΡ‡ΠΈΡ‚Ρ‹Π²Π°Ρ‚ΡŒ - это ΠΌΠ°ΡΡˆΡ‚Π°Π±: Π±ΡƒΠ΄Π΅Ρ‚ Π»ΠΈ IDS/IPS Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ с Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠΎΠ² ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠ³ΠΎ хоста, ΠΈΠ»ΠΈ ΠΆΠ΅ ΠΎΠ½Π° Π±ΡƒΠ΄Π΅Ρ‚ ΠΈΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Ρ†Π΅Π»ΠΎΠΉ сСти.

Π’Ρ‚ΠΎΡ€ΠΎΠ΅, это Ρ‚ΠΎ ΠΊΠ°ΠΊ ΠΈΠ·Π½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎ позиционируСтся ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚: это ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅, Π° ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Π°ΠΏΠΏΠ°Ρ€Π°Ρ‚Π½ΠΎΠ΅.

Π”Π°Π²Π°ΠΉΡ‚Π΅ посмотрим Π½Π°, Ρ‚Π°ΠΊ Π½Π°Π·Ρ‹Π²Π°Π΅ΠΌΡ‹Π΅, Host-based IDS (HIDS - Host-based Intrusion Detection System)

HIDS являСтся, ΠΊΠ°ΠΊ Ρ€Π°Π·, ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠΌ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠΉ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π° ΠΈ устанавливаСтся Π½Π° ΠΎΠ΄Π½Ρƒ ΠΌΠ°ΡˆΠΈΠ½Ρƒ. Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, систСма Ρ‚Π°ΠΊΠΎΠ³ΠΎ Ρ‚ΠΈΠΏΠ° Β«Π²ΠΈΠ΄ΠΈΡ‚Β» Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ, Π΄ΠΎΡΡ‚ΡƒΠΏΠ½ΡƒΡŽ Π΄Π°Π½Π½ΠΎΠΉ машинС ΠΈ, соотвСтствСнно, Π΄Π΅Ρ‚Π΅ΠΊΡ‚ΠΈΡ€ΡƒΠ΅Ρ‚ Π°Ρ‚Π°ΠΊΠΈ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π·Π°Ρ‚Ρ€Π°Π³ΠΈΠ²Π°ΡŽΡ‰ΠΈΠ΅ эту ΠΌΠ°ΡˆΠΈΠ½Ρƒ. ΠŸΡ€Π΅ΠΈΠΌΡƒΡ‰Π΅ΡΡ‚Π²ΠΎ систСм Ρ‚Π°ΠΊΠΎΠ³ΠΎ Ρ‚ΠΈΠΏΠ° Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Π±ΡƒΠ΄ΡƒΡ‡ΠΈ Π½Π° машинС, ΠΎΠ½ΠΈ видят всю Π΅Π΅ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΡŽΡŽ структуру ΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡ‚ΡŒ Π½Π°ΠΌΠ½ΠΎΠ³ΠΎ большС ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ΠΎΠ². НС Ρ‚ΠΎΠ»ΡŒΠΊΠΎ внСшний Ρ‚Ρ€Π°Ρ„ΠΈΠΊ.

Π’Π°ΠΊΠΈΠ΅ систСмы ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ слСдят Π·Π° Π»ΠΎΠ³-Ρ„Π°ΠΉΠ»Π°ΠΌΠΈ, ΠΏΡ‹Ρ‚Π°ΡŽΡ‚ΡΡ Π²Ρ‹ΡΠ²ΠΈΡ‚ΡŒ Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ Π² ΠΏΠΎΡ‚ΠΎΠΊΠ°Ρ… событий, хранят ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒΠ½Ρ‹Π΅ суммы ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Ρ‹Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ² ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΉ ΠΈ пСриодичСски ΡΡ€Π°Π²Π½ΠΈΠ²Π°ΡŽΡ‚ Π½Π΅ ΠΈΠ·ΠΌΠ΅Π½ΠΈΠ» Π»ΠΈ ΠΊΡ‚ΠΎ-Ρ‚ΠΎ эти Ρ„Π°ΠΉΠ»Ρ‹.

А Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ Π΄Π°Π²Π°ΠΉΡ‚Π΅ сравним Ρ‚Π°ΠΊΠΈΠ΅ систСмы с network-based систСмами (NIDS) ΠΎ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΌΡ‹ Π³ΠΎΠ²ΠΎΡ€ΠΈΠ»ΠΈ Π² самом Π½Π°Ρ‡Π°Π»Π΅.

Для Ρ€Π°Π±ΠΎΡ‚Ρ‹ NIDS Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌ, ΠΏΠΎ сути, Ρ‚ΠΎΠ»ΡŒΠΊΠΎ сСтСвой интСрфСйс, с ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ NIDS смоТСт ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ.

Π”Π°Π»Π΅Π΅ всС Ρ‡Ρ‚ΠΎ Π΄Π΅Π»Π°Π΅Ρ‚ NIDS - это сравниваСт Ρ‚Ρ€Π°Ρ„ΠΈΠΊ с Π·Π°Ρ€Π°Π½Π΅Π΅ Π·Π°Π΄Π°Π½Π½Ρ‹ΠΌΠΈ ΠΏΠ°Ρ‚Ρ‚Π΅Ρ€Π½Π°ΠΌΠΈ (сигнатурами) Π°Ρ‚Π°ΠΊ, ΠΈ ΠΊΠ°ΠΊ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ ΠΏΠΎΠΏΠ°Π΄Π°Π΅Ρ‚ ΠΏΠΎΠ΄ сигнатуру Π°Ρ‚Π°ΠΊΠΈ, Π’Ρ‹ ΠΏΠΎΠ»ΡƒΡ‡Π°Π΅Ρ‚Π΅ ΡƒΠ²Π΅Π΄ΠΎΠΌΠ»Π΅Π½ΠΈΠ΅ ΠΎ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ΅ вторТСния. NIDS Ρ‚Π°ΠΊΠΆΠ΅ способны Π΄Π΅Ρ‚Π΅ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ DoS ΠΈ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ Ρ‚ΠΈΠΏΡ‹ Π°Ρ‚Π°ΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ HIDS просто Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ Π²ΠΈΠ΄Π΅Ρ‚ΡŒ.

МоТно ΠΏΠΎΠ΄ΠΎΠΉΡ‚ΠΈ ΠΊ ΡΡ€Π°Π²Π½Π΅Π½ΠΈΡŽ ΠΈ с Π΄Ρ€ΡƒΠ³ΠΎΠΉ стороны:

Если Π’Ρ‹ Π²Ρ‹Π±ΠΈΡ€Π°Π΅Ρ‚Π΅ IDS/IPS Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΡƒΡŽ ΠΊΠ°ΠΊ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅, Ρ‚ΠΎ ΠΏΠΎΠ»ΡƒΡ‡Π°Π΅Ρ‚Π΅ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ Π½Π°Π΄ Ρ‚Π΅ΠΌ Π½Π° ΠΊΠ°ΠΊΠΎΠ΅ Β«ΠΆΠ΅Π»Π΅Π·ΠΎΒ» Π’Ρ‹ Π±ΡƒΠ΄Π΅Ρ‚Π΅ Π΅Π΅ ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°Ρ‚ΡŒ. И, Π² случаС, Ссли Β«ΠΆΠ΅Π»Π΅Π·ΠΎΒ» ΡƒΠΆΠ΅ Π΅ΡΡ‚ΡŒ, Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΡΡΠΊΠΎΠ½ΠΎΠΌΠΈΡ‚ΡŒ.

Π’Π°ΠΊΠΆΠ΅ Π² ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠΉ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‚ ΠΈ бСсплатныС Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹ IDS/IPS. ΠšΠΎΠ½Π΅Ρ‡Π½ΠΎ, Π½Π°Π΄ΠΎ ΠΏΠΎΠ½ΠΈΠΌΠ°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ бСсплатныС систСмы Π’Ρ‹ Π½Π΅ ΠΏΠΎΠ»ΡƒΡ‡Π°Π΅Ρ‚Π΅ Ρ‚Π°ΠΊΠΎΠ³ΠΎ ΠΆΠ΅ саппорта, скорости ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΉ ΠΈ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ, ΠΊΠ°ΠΊ с ΠΏΠ»Π°Ρ‚Π½Ρ‹ΠΌΠΈ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π°ΠΌΠΈ. Но это Ρ…ΠΎΡ€ΠΎΡˆΠΈΠΉ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ для Π½Π°Ρ‡Π°Π»Π°. Π’ Π½ΠΈΠΌΠΈ Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΠΎΠ½ΡΡ‚ΡŒ Ρ‡Ρ‚ΠΎ Π’Π°ΠΌ Π΄Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π½ΡƒΠΆΠ½ΠΎ ΠΎΡ‚ Ρ‚Π°ΠΊΠΈΡ… систСм, ΡƒΠ²ΠΈΠ΄ΠΈΡ‚Π΅ Ρ‡Π΅Π³ΠΎ Π½Π΅ Ρ…Π²Π°Ρ‚Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ Π½Π΅Π½ΡƒΠΆΠ½ΠΎ, выявитС ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹, ΠΈ Π±ΡƒΠ΄Π΅Ρ‚Π΅ Π·Π½Π°Ρ‚ΡŒ Ρ‡Ρ‚ΠΎ ΡΠΏΡ€ΠΎΡΠΈΡ‚ΡŒ Ρƒ Π²Π΅Π½Π΄ΠΎΡ€ΠΎΠ² ΠΏΠ»Π°Ρ‚Π½Ρ‹Ρ… систСм Π² самом Π½Π°Ρ‡Π°Π»Π΅.

Если ΠΆΠ΅ Π’Ρ‹ Π²Ρ‹Π±ΠΈΡ€Π°Π΅Ρ‚Π΅ hardware Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅, Ρ‚ΠΎ ΠΏΠΎΠ»ΡƒΡ‡Π°Π΅Ρ‚Π΅ ΠΊΠΎΡ€ΠΎΠ±ΠΊΡƒ, ΡƒΠΆΠ΅ практичСски Π³ΠΎΡ‚ΠΎΠ²ΡƒΡŽ ΠΊ использованию. ΠŸΠ»ΡŽΡΡ‹ ΠΎΡ‚ Ρ‚Π°ΠΊΠΎΠΉ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΎΡ‡Π΅Π²ΠΈΠ΄Π½Ρ‹ β€” Β«ΠΆΠ΅Π»Π΅Π·ΠΎΒ» Π²Ρ‹Π±ΠΈΡ€Π°Π΅Ρ‚ Π²Π΅Π½Π΄ΠΎΡ€, ΠΈ ΠΎΠ½ Π΄ΠΎΠ»ΠΆΠ΅Π½ Π³Π°Ρ€Π°Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ‡Ρ‚ΠΎ Π½Π° этом ΠΆΠ΅Π»Π΅Π·Π΅ Π΅Π³ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ с заявлСнными характСристиками(Π½Π΅ Ρ‚ΠΎΡ€ΠΌΠΎΠ·ΠΈΡ‚, Π½Π΅ виснСт). ΠžΠ±Ρ‹Ρ‡Π½ΠΎ Π²Π½ΡƒΡ‚Ρ€ΠΈ находится нСкая Ρ€Π°Π·Π½ΠΎΠ²ΠΈΠ΄Π½ΠΎΡΡ‚ΡŒ Linux дистрибутива с ΡƒΠΆΠ΅ установлСнным ПО. Π’Π°ΠΊΠΈΠ΅ дистрибутивы ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ сильно ΡƒΡ€Π΅Π·Π°Π½Ρ‹ Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΠ²Π°Ρ‚ΡŒ Π±Ρ‹ΡΡ‚Ρ€ΡƒΡŽ ΡΠΊΠΎΡ€ΠΎΡΡ‚ΡŒ Ρ€Π°Π±ΠΎΡ‚Ρ‹, ΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‚ΡΡ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Π΅ ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹ ΠΈ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ (Π·Π°ΠΎΠ΄Π½ΠΎ Ρ€Π΅ΡˆΠ°Π΅Ρ‚ΡΡ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Ρ€Π°Π·ΠΌΠ΅Ρ€Π° ΠΊΠΎΠΌΠΏΠ»Π΅ΠΊΡ‚Π° Π½Π° дискС - Ρ‡Π΅ΠΌ мСньшС Ρ‚Π΅ΠΌ мСньшС Π½ΡƒΠΆΠ΅Π½ HDD - Ρ‚Π΅ΠΌ мСньшС ΡΠ΅Π±Π΅ΡΡ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒ - Ρ‚Π΅ΠΌ большС ΠΏΡ€ΠΈΠ±Ρ‹Π»ΡŒ!).

ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½Ρ‹Π΅ ΠΆΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ часто ΠΎΡ‡Π΅Π½ΡŒ Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹ ΠΊ Π²Ρ‹Ρ‡ΠΈΡΠ»ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌΠΈ рСсурсам.

ΠžΡ‚Ρ‡Π°ΡΡ‚ΠΈ ΠΈΠ·-Π·Π° Ρ‚ΠΎΠ³ΠΎ Π² Β«ΠΊΠΎΡ€ΠΎΠ±ΠΊΠ΅Β» Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ IDS/IPS, Π° Π½Π° сСрвСрах с ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½Ρ‹ΠΌΠΈ IDS/IPS ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ Π·Π°ΠΏΡƒΡ‰Π΅Π½ΠΎ всСгда ΠΎΡ‡Π΅Π½ΡŒ ΠΌΠ½ΠΎΠ³ΠΎ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… Π²Π΅Ρ‰Π΅ΠΉ.

БистСма обнаруТСния ΠΈ прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ

БистСма прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ (IDS/IPS, Intrusion detection system / Intrusion prevention system) ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π° для обнаруТСния, Турналирования ΠΈ прСдотвращСния Π°Ρ‚Π°ΠΊ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΎΠ² Π½Π° сСрвСр, ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ слуТбы (ΠΏΠΎΡ‡Ρ‚Π°, Π²Π΅Π±-сайт ΠΈ Π΄Ρ€.) ΠΈ Π·Π°Ρ‰ΠΈΡ‰Π°Π΅ΠΌΡƒΡŽ ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚-шлюзом Π»ΠΎΠΊΠ°Π»ΡŒΠ½ΡƒΡŽ ΡΠ΅Ρ‚ΡŒ.

ΠŸΡ€Π°Π²ΠΈΠ»Π° Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ Π² сСбя Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ активности троянских ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ, spyware, Π±ΠΎΡ‚-сСтСй, ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² p2p ΠΈ Ρ‚ΠΎΡ€Ρ€Π΅Π½Ρ‚ -Ρ‚Ρ€Π΅ΠΊΠ΅Ρ€ΠΎΠ², вирусов, сСти TOR (ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΠΎΠΉ для ΠΎΠ±Ρ…ΠΎΠ΄Π° ΠΏΡ€Π°Π²ΠΈΠ» Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ), Π°Π½ΠΎΠ½ΠΈΠΌΠ°ΠΉΠ·Π΅Ρ€ΠΎΠ² ΠΈ ΠΌΠ½ΠΎΠ³ΠΎΠ΅ Π΄Ρ€ΡƒΠ³ΠΎΠ΅.

ΠΠ°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ слуТбу ΠΌΠΎΠΆΠ½ΠΎ Π½Π° Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ ΠŸΡ€Π°Π²ΠΈΠ»Π° - ΠŸΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‰Π΅Π½ΠΈΠ΅ Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ :

Установив ΠΈΠ»ΠΈ сняв Π³Π°Π»ΠΎΡ‡ΠΊΡƒ "Π’ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ IDS/IPS " ΠΌΠΎΠΆΠ½ΠΎ соотвСтствСнно Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ/Π²Ρ‹ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ слуТбу прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ.

Π’ ΠΏΠΎΠ»Π΅ "Бписок Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… подсСтСй " Π΄ΠΎΠ±Π°Π²ΡŒΡ‚Π΅ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Π΅ сСти, обслуТиваСмыС UTM. Как ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, это сСти Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… интСрфСйсов UTM, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·ΠΈΡ€ΡƒΠ΅ΠΌΡ‹Π΅ Π½Π° Π½ΠΈΡ… сСти ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹Ρ… сСгмСнтов локальной сСти вашСго прСдприятия. Ни Π² ΠΊΠΎΠ΅ΠΌ случаС Π½Π΅ ΡƒΠΊΠ°Π·Ρ‹Π²Π°ΠΉΡ‚Π΅ сСти, ΠΏΡ€ΠΈΠ½Π°Π΄Π»Π΅ΠΆΠ°Ρ‰ΠΈΠ΅ внСшним сСтСвым интСрфСйсам UTM ΠΈ внСшним сСтям. Π£ΠΊΠ°Π·Π°Π½Π½Ρ‹Π΅ здСсь сСти ΡƒΡ‡Π°ΡΡ‚Π²ΡƒΡŽΡ‚ Π² ΠΏΡ€Π°Π²ΠΈΠ»Π°Ρ… слуТбы прСдотвращСния вторТСния ΠΊΠ°ΠΊ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Π΅, характСризуя Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π²/ΠΈΠ· Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… сСтСй. Π›ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ мСТсСгмСнтный Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π½Π΅ ΠΈΡΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ ΠΈΠ· ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΎΠΊ систСмы.

ΠžΠΏΡ†ΠΈΡ "Π₯Ρ€Π°Π½ΠΈΡ‚ΡŒ записи ΠΆΡƒΡ€Π½Π°Π»Π° " позволяСт Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ врСмя хранСния Π»ΠΎΠ³ΠΎΠ² систСмы: 1, 2 ΠΈΠ»ΠΈ 3 мСсяца.

ΠŸΡ€ΠΈ использовании систСмы прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ Π½Π΅ рСкомСндуСтся ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠ΅ DNS-сСрвСры для ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠ² сСти, Ρ‚.ΠΊ. систСма Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΡƒΠ΅Ρ‚ проходящиС Ρ‡Π΅Ρ€Π΅Π· Π½Π΅Π΅ DNS-запросы ΠΈ опрСдСляСт ΠΏΠΎ Π½ΠΈΠΌ Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½Ρ‹Π΅ устройства. Π’ случаС использования Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅Π³ΠΎ Π΄ΠΎΠΌΠ΅Π½Π° AD, рСкомСндуСтся Π½Π° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°Ρ… ΡƒΠΊΠ°Π·Ρ‹Π²Π°Ρ‚ΡŒ DNS-сСрвСр Ideco UTM Π² качСствС СдинствСнного DNS-сСрвСра, Π° Π² настройках DNS-сСрвСра Π½Π° UTM ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ Forward-Π·ΠΎΠ½Ρƒ для локального Π΄ΠΎΠΌΠ΅Π½Π°.

Π–ΡƒΡ€Π½Π°Π»

Π’ ΠΆΡƒΡ€Π½Π°Π»Π΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€ΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ послСдниС 100 строк Π»ΠΎΠ³ΠΎΠ² ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠΉ систСмы прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ.


ΠŸΠΎΠ»Π½Ρ‹Π΅ Π»ΠΎΠ³ΠΈ систСмы находятся Π½Π° сСрвСрС Π² ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³Π΅: /var/log/suricata

drop.log - информация ΠΎΠ± ΠΎΡ‚ΠΊΠ»ΠΎΠ½Π΅Π½Π½Ρ‹Ρ… ΠΏΠ°ΠΊΠ΅Ρ‚Π°Ρ….

fast.log - Π»ΠΎΠ³ΠΈ ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠΉ.

suricata.log - Π»ΠΎΠ³ΠΈ Ρ€Π°Π±ΠΎΡ‚Ρ‹ слуТбы.

Π’ Π»ΠΎΠ³Π°Ρ… ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠΉ указываСтся Π³Ρ€ΡƒΠΏΠΏΠ° (Classification), ΠΊ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ ΠΏΡ€ΠΈΠ½Π°Π΄Π»Π΅ΠΆΠΈΡ‚ ΡΡ€Π°Π±ΠΎΡ‚Π°Π²ΡˆΠ΅Π΅ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, ID ΠΏΡ€Π°Π²ΠΈΠ»Π° ΠΈ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Π°Ρ информация.

ΠŸΡ€Π°Π²ΠΈΠ»Π°

На Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ ΠŸΡ€Π°Π²ΠΈΠ»Π° доступны для просмотра ΠΈ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ/ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ Π³Ρ€ΡƒΠΏΠΏΡ‹ ΠΏΡ€Π°Π²ΠΈΠ» систСмы прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ.


ΠŸΡ€ΠΈ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΈ/ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΈ Π³Ρ€ΡƒΠΏΠΏΡ‹ ΠΏΡ€Π°Π²ΠΈΠ» настройки ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡŽΡ‚ΡΡ ΠΌΠ³Π½ΠΎΠ²Π΅Π½Π½ΠΎ, Π±Π΅Π· нСобходимости ΠΏΠ΅Ρ€Π΅Π·Π°ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒ слуТбу.

Π˜ΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ

Π•ΡΡ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Π΅ ΠΏΡ€Π°Π²ΠΈΠ»Π° систСмы прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ, Π² случаС ΠΈΡ… Π»ΠΎΠΆΠ½Ρ‹Ρ… срабатываний ΠΈΠ»ΠΈ ΠΏΠΎ Π΄Ρ€ΡƒΠ³ΠΈΠΌ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π°ΠΌ.


На Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ "Π˜ΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ" ΠΌΠΎΠΆΠ½ΠΎ Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ID ΠΏΡ€Π°Π²ΠΈΠ»Π° (Π΅Π³ΠΎ Π½ΠΎΠΌΠ΅Ρ€, см. ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π°Π½Π°Π»ΠΈΠ·Π° Π»ΠΎΠ³ΠΎΠ² Π½ΠΈΠΆΠ΅).

Π’Π½ΠΈΠΌΠ°Π½ΠΈΠ΅! Π‘ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½Π΅ΠΌ ΠΏΡ€ΠΈ ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΈ Π±Π°Π· ID ΠΏΡ€Π°Π²ΠΈΠ» ΠΌΠΎΠ³ΡƒΡ‚ ΠΌΠ΅Π½ΡΡ‚ΡŒΡΡ.

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ Π°Π½Π°Π»ΠΈΠ·Π° Π»ΠΎΠ³ΠΎΠ²

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ 1

04/04/2017-19:31:14.341627 [**] ET P2P BitTorrent DHT ping request [**] {UDP} 10.130.0.11:20417 -> 88.81.59.137:61024

Π Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²ΠΊΠ° ΠΏΠΎΠ»Π΅ΠΉ:

04/04/2017-19:31:14.341627 - Π΄Π°Ρ‚Π° ΠΈ врСмя события.

ДСйствиС систСмы, Drop - ΠΏΠ°ΠΊΠ΅Ρ‚ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½, любая другая информация Π² этом ΠΏΠΎΠ»Π΅ ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚ Alert, ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅.

[ 1:2008581:3 ] - ID ΠΏΡ€Π°Π²ΠΈΠ»Π° Π² Π³Ρ€ΡƒΠΏΠΏΠ΅ (ID содСрТится ΠΌΠ΅ΠΆΠ΄Ρƒ Π·Π½Π°ΠΊΠ°ΠΌΠΈ ":"). Π’ случаС, Ссли ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ Π² ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ, Π½ΡƒΠΆΠ½ΠΎ Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ Ρ‚ΡƒΠ΄Π° Π½ΠΎΠΌΠ΅Ρ€ 2008581 .

[**] ET CINS Active Threat Intelligence Poor Reputation IP group 3 [**] {UDP} 24.43.1.206:10980 -> 192.168.10.14:32346

Для Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎΠ³ΠΎ Π°Π½Π°Π»ΠΈΠ·Π° Π»ΠΎΠ³ΠΎΠ² с IP ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° 192.168.10.14 Π² консоли сСрвСра выполняСм ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ:

grep "10.80.1.13:" /var/log/suricata/fast.log

ΠŸΠΎΠ»ΡƒΡ‡Π°Π΅ΠΌ достаточно большоС количСство строк с Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠ°ΠΌΠΈ соСдинСний с IP-адрСсами, классифицируСмыми Ρ€Π°Π·Π½Ρ‹ΠΌΠΈ катСгориями опасности.

Π’ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ Π°Π½Π°Π»ΠΈΠ·Π° ПО Π½Π° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅ Π±Ρ‹Π»Π° ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π° ΠΈ ΡƒΠ΄Π°Π»Π΅Π½Π° adware-ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ Π½Π΅ Ρ€Π΅Π°Π³ΠΈΡ€ΠΎΠ²Π°Π» локально установлСнный антивирус.

ВСхничСскиС трСбования

Для Ρ€Π°Π±ΠΎΡ‚Ρ‹ систСмы прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ΡΡ Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ Π²Ρ‹Ρ‡ΠΈΡΠ»ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ рСсурсы. ΠŸΡ€Π΅Π΄ΠΏΠΎΡ‡Ρ‚ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌ ΡΠ²Π»ΡΡŽΡ‚ΡΡ многоядСрныС (4 ΠΈ Π±ΠΎΠ»Π΅Π΅ ядСр) процСссоры. МинимальноС количСство ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ памяти для использования систСмы: 8 Π“Π±.

ПослС Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ систСмы ΠΆΠ΅Π»Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΡ€ΠΎΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ мощности вашСго процСссора достаточно для ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅Π³ΠΎ Ρ‡Π΅Ρ€Π΅Π· шлюз Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°.

Π’ Ρ€Π°Π·Π΄Π΅Π»Π΅ ΠœΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ - БистСмныС рСсурсы . ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ load average (срСдняя Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠ° Π·Π° 1, 5 ΠΈ 15 ΠΌΠΈΠ½ΡƒΡ‚) Π½Π΅ Π΄ΠΎΠ»ΠΆΠ΅Π½ Π±Ρ‹Ρ‚ΡŒ большС, Ρ‡Π΅ΠΌ количСство физичСских ядСр установлСнного процСссора.

Π’ настоящСС врСмя Π·Π°Ρ‰ΠΈΡ‚Π°, обСспСчиваСмая Ρ„Π°ΠΉΠ΅Ρ€Π²ΠΎΠ»ΠΎΠΌ и антивирусом, ΡƒΠΆΠ΅ нС эффСктивна ΠΏΡ€ΠΎΡ‚ΠΈΠ² сСтСвых Π°Ρ‚Π°ΠΊ ΠΈβ€―ΠΌΠ°Π»Π²Π°Ρ€Π΅ΠΉ. На пСрвый ΠΏΠ»Π°Π½ выходят Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ класса IDS/IPS, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ ΠΈβ€―Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠ°ΠΊ извСстныС, Ρ‚Π°ΠΊ ΠΈβ€―Π΅Ρ‰Π΅ нС извСстныС ΡƒΠ³Ρ€ΠΎΠ·Ρ‹.

INFO

  • О Mod_Security ΠΈβ€―GreenSQL-FW Ρ‡ΠΈΡ‚Π°ΠΉ Π²β€―ΡΡ‚Π°Ρ‚ΡŒΠ΅ «ПослСдний Ρ€ΡƒΠ±Π΅ΠΆΒ», ][_12_2010.
  • Как Π½Π°ΡƒΡ‡ΠΈΡ‚ΡŒ iptables Β«Π·Π°Π³Π»ΡΠ΄Ρ‹Π²Π°Ρ‚ΡŒΒ» Π²Π½ΡƒΡ‚Ρ€ΡŒ ΠΏΠ°ΠΊΠ΅Ρ‚Π°, Ρ‡ΠΈΡ‚Π°ΠΉ Π²β€―ΡΡ‚Π°Ρ‚ΡŒΠ΅ Β«ΠžΠ³Π½Π΅Π½Π½Ρ‹ΠΉ Ρ‰ΠΈΡ‚Β», ][_12_2010.

Π’Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ IDS/IPS

Π§Ρ‚ΠΎΠ±Ρ‹ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ Π²Ρ‹Π±ΠΎΡ€ ΠΌΠ΅ΠΆΠ΄Ρƒ IDS ΠΈΠ»ΠΈ IPS, слСдуСт ΠΏΠΎΠ½ΠΈΠΌΠ°Ρ‚ΡŒ ΠΈΡ… ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΡ‹ Ρ€Π°Π±ΠΎΡ‚Ρ‹ ΠΈβ€―Π½Π°Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅. Π’Π°ΠΊ, Π·Π°Π΄Π°Ρ‡Π° IDS (Intrusion Detection System) состоит Π²β€―ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠΈ и рСгистрации Π°Ρ‚Π°ΠΊ, Π°β€―Ρ‚Π°ΠΊΠΆΠ΅ ΠΎΠΏΠΎΠ²Π΅Ρ‰Π΅Π½ΠΈΠΈ ΠΏΡ€ΠΈ срабатывании ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠ³ΠΎ ΠΏΡ€Π°Π²ΠΈΠ»Π°. В зависимости ΠΎΡ‚β€―Ρ‚ΠΈΠΏΠ°, IDS ΡƒΠΌΠ΅ΡŽΡ‚ Π²Ρ‹ΡΠ²Π»ΡΡ‚ΡŒ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ Π²ΠΈΠ΄Ρ‹ сСтСвых Π°Ρ‚Π°ΠΊ, ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ Π½Π΅Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ доступа ΠΈΠ»ΠΈ ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ, появлСниС врСдоносного ПО, ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΈΠ΅ Π½ΠΎΠ²ΠΎΠ³ΠΎ ΠΏΠΎΡ€Ρ‚Π° ΠΈβ€―Ρ‚. Π΄. Π’β€―ΠΎΡ‚Π»ΠΈΡ‡ΠΈΠ΅ от мСТсСтСвого экрана, ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΡƒΡŽΡ‰Π΅Π³ΠΎ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ сСссии (IP, Π½ΠΎΠΌΠ΅Ρ€ ΠΏΠΎΡ€Ρ‚Π° и состояниС связСй), IDS «заглядываСт» Π²Π½ΡƒΡ‚Ρ€ΡŒ ΠΏΠ°ΠΊΠ΅Ρ‚Π° (Π΄ΠΎβ€―ΡΠ΅Π΄ΡŒΠΌΠΎΠ³ΠΎ уровня OSI), анализируя ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Π΅ΠΌΡ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅. БущСствуСт нСсколько Π²ΠΈΠ΄ΠΎΠ² систСм обнаруТСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ. Π’Π΅ΡΡŒΠΌΠ° популярны APIDS (Application protocol-based IDS), ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ мониторят ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π½Ρ‹ΠΉ список ΠΏΡ€ΠΈΠΊΠ»Π°Π΄Π½Ρ‹Ρ… ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ² Π½Π°β€―ΠΏΡ€Π΅Π΄ΠΌΠ΅Ρ‚ спСцифичСских Π°Ρ‚Π°ΠΊ. Π’ΠΈΠΏΠΈΡ‡Π½Ρ‹ΠΌΠΈ прСдставитСлями этого класса ΡΠ²Π»ΡΡŽΡ‚ΡΡ PHPIDS , Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΡƒΡŽΡ‰ΠΈΠΉ запросы ΠΊβ€―PHP-прилоТСниям, Mod_Security, Π·Π°Ρ‰ΠΈΡ‰Π°ΡŽΡ‰ΠΈΠΉ Π²Π΅Π±-сСрвСр (Apache), ΠΈβ€―GreenSQL-FW, Π±Π»ΠΎΠΊΠΈΡ€ΡƒΡŽΡ‰ΠΈΠΉ опасныС SQL-ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ (см. ΡΡ‚Π°Ρ‚ΡŒΡŽ «ПослСдний Ρ€ΡƒΠ±Π΅ΠΆΒ» Π²β€―][_12_2010).

Π‘Π΅Ρ‚Π΅Π²Ρ‹Π΅ NIDS (Network Intrusion Detection System) Π±ΠΎΠ»Π΅Π΅ ΡƒΠ½ΠΈΠ²Π΅Ρ€ΡΠ°Π»ΡŒΠ½Ρ‹, Ρ‡Ρ‚ΠΎ достигаСтся благодаря Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ DPI (Deep Packet Inspection, Π³Π»ΡƒΠ±ΠΎΠΊΠΎΠ΅ инспСктированиС ΠΏΠ°ΠΊΠ΅Ρ‚Π°). Они ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΡƒΡŽΡ‚ Π½Π΅β€―ΠΎΠ΄Π½ΠΎ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠ΅ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅, Π°β€―Π²Π΅ΡΡŒ проходящий Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, начиная Ρβ€―ΠΊΠ°Π½Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ уровня.

Для Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΏΠ°ΠΊΠ΅Ρ‚Π½Ρ‹Ρ… Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ² Ρ‚Π°ΠΊΠΆΠ΅ Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π° Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Β«Π·Π°Π³Π»ΡΠ½ΡƒΡ‚ΡŒ Π²Π½ΡƒΡ‚Ρ€ΡŒΒ» ΠΈβ€―Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ. В качСствС ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π° ΠΌΠΎΠΆΠ½ΠΎ привСсти ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Ρ‹ OpenDPI ΠΈβ€―Fwsnort . ПослСдний прСдставляСт собой ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡƒ для прСобразования Π±Π°Π·Ρ‹ сигнатур Snort в эквивалСнтныС ΠΏΡ€Π°Π²ΠΈΠ»Π° Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΈ для iptables. ΠΠΎβ€―ΠΈΠ·Π½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎ Ρ„Π°ΠΉΠ΅Ρ€Π²ΠΎΠ» Π·Π°Ρ‚ΠΎΡ‡Π΅Π½ ΠΏΠΎΠ΄ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ Π·Π°Π΄Π°Ρ‡ΠΈ, Π΄Π° и тСхнология DPI Β«Π½Π°ΠΊΠ»Π°Π΄Π½Π°Β» для Π΄Π²ΠΈΠΆΠΊΠ°, поэтому Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ ΠΏΠΎβ€―ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ΅ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ… ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Ρ‹ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΎΠΉ ΠΈΠ»ΠΈ ΠΌΠ°Ρ€ΠΊΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ строго ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Ρ… ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ². IDS всСго лишь ΠΏΠΎΠΌΠ΅Ρ‡Π°Π΅Ρ‚ (alert) всС ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ дСйствия. Π§Ρ‚ΠΎΠ±Ρ‹ Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΉ хост, администратор ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ пСрСнастраиваСт брандмауэр Π²ΠΎ врСмя просмотра статистики. ЕстСствСнно, Π½ΠΈβ€―ΠΎβ€―ΠΊΠ°ΠΊΠΎΠΌ Ρ€Π΅Π°Π³ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠΈ Π²β€―Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠΌ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ здСсь Ρ€Π΅Ρ‡ΠΈ Π½Π΅β€―ΠΈΠ΄Π΅Ρ‚. ИмСнно поэтому сСгодня Π±ΠΎΠ»Π΅Π΅ интСрСсны IPS (Intrusion Prevention System, систСма прСдотвращСния Π°Ρ‚Π°ΠΊ). Они основаны Π½Π°β€―IDS ΠΈβ€―ΠΌΠΎΠ³ΡƒΡ‚ ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΠ΅Ρ€Π΅ΡΡ‚Ρ€Π°ΠΈΠ²Π°Ρ‚ΡŒ ΠΏΠ°ΠΊΠ΅Ρ‚Π½Ρ‹ΠΉ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ ΠΈΠ»ΠΈ ΠΏΡ€Π΅Ρ€Ρ‹Π²Π°Ρ‚ΡŒ сСанс, отсылая TCP RST. В зависимости ΠΎΡ‚β€―ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΠ° Ρ€Π°Π±ΠΎΡ‚Ρ‹, IPS ΠΌΠΎΠΆΠ΅Ρ‚ ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°Ρ‚ΡŒΡΡ Β«Π²β€―Ρ€Π°Π·Ρ€Ρ‹Π²Β» ΠΈΠ»ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π·Π΅Ρ€ΠΊΠ°Π»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° (SPAN), ΠΏΠΎΠ»ΡƒΡ‡Π°Π΅ΠΌΠΎΠ³ΠΎ Ρβ€―Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… сСнсоров. НапримСр, Π²β€―Ρ€Π°Π·Ρ€Ρ‹Π² устанавливаСтся Hogwash Light BR , которая Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ Π½Π°β€―Π²Ρ‚ΠΎΡ€ΠΎΠΌ ΡƒΡ€ΠΎΠ²Π½Π΅ OSI. Вакая систСма ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π΅β€―ΠΈΠΌΠ΅Ρ‚ΡŒ IP-адрСса, Π°β€―Π·Π½Π°Ρ‡ΠΈΡ‚, остаСтся Π½Π΅Π²ΠΈΠ΄ΠΈΠΌΠΎΠΉ для Π²Π·Π»ΠΎΠΌΡ‰ΠΈΠΊΠ°.

Π’ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎΠΉ ΠΆΠΈΠ·Π½ΠΈ Π΄Π²Π΅Ρ€ΡŒ Π½Π΅β€―Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π·Π°ΠΏΠΈΡ€Π°ΡŽΡ‚ Π½Π°β€―Π·Π°ΠΌΠΎΠΊ, Π½ΠΎβ€―ΠΈβ€―Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π·Π°Ρ‰ΠΈΡ‰Π°ΡŽΡ‚, оставляя Π²ΠΎΠ·Π»Π΅ Π½Π΅Π΅ ΠΎΡ…Ρ€Π°Π½Π½ΠΈΠΊΠ°, вСдь Ρ‚ΠΎΠ»ΡŒΠΊΠΎ в этом случаС ΠΌΠΎΠΆΠ½ΠΎ Π±Ρ‹Ρ‚ΡŒ ΡƒΠ²Π΅Ρ€Π΅Π½Π½Ρ‹ΠΌ в бСзопасности. Π’β€―IT в качСствС Ρ‚Π°ΠΊΠΎΠ³ΠΎ ΡΠ΅ΠΊΡŒΡŽΡ€ΠΈΡ‚ΠΈ Π²Ρ‹ΡΡ‚ΡƒΠΏΠ°ΡŽΡ‚ хостовыС IPS (см. «Новый ΠΎΠ±ΠΎΡ€ΠΎΠ½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ Ρ€ΡƒΠ±Π΅ΠΆΒ» Π²β€―][_08_2009), Π·Π°Ρ‰ΠΈΡ‰Π°ΡŽΡ‰ΠΈΠ΅ Π»ΠΎΠΊΠ°Π»ΡŒΠ½ΡƒΡŽ систСму от вирусов, Ρ€ΡƒΡ‚ΠΊΠΈΡ‚ΠΎΠ² ΠΈβ€―Π²Π·Π»ΠΎΠΌΠ°. Π˜Ρ… часто ΠΏΡƒΡ‚Π°ΡŽΡ‚ с антивирусами, ΠΈΠΌΠ΅ΡŽΡ‰ΠΈΠΌΠΈ ΠΌΠΎΠ΄ΡƒΠ»ΡŒ ΠΏΡ€ΠΎΠ°ΠΊΡ‚ΠΈΠ²Π½ΠΎΠΉ Π·Π°Ρ‰ΠΈΡ‚Ρ‹. Но HIPS, ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, Π½Π΅β€―ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ сигнатуры, Π°β€―Π·Π½Π°Ρ‡ΠΈΡ‚, Π½Π΅β€―Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ постоянного обновлСния Π±Π°Π·. Они ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΡƒΡŽΡ‚ Π³ΠΎΡ€Π°Π·Π΄ΠΎ большС систСмных ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ²: процСссы, Ρ†Π΅Π»ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ систСмных Ρ„Π°ΠΉΠ»ΠΎΠ² и рССстра, записи Π²β€―ΠΆΡƒΡ€Π½Π°Π»Π°Ρ… ΠΈβ€―ΠΌΠ½ΠΎΠ³ΠΎΠ΅ Π΄Ρ€ΡƒΠ³ΠΎΠ΅.

Π§Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ Π²Π»Π°Π΄Π΅Ρ‚ΡŒ ситуациСй, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΈβ€―ΡΠΎΠΏΠΎΡΡ‚Π°Π²Π»ΡΡ‚ΡŒ события ΠΊΠ°ΠΊ на сСтСвом ΡƒΡ€ΠΎΠ²Π½Π΅, Ρ‚Π°ΠΊ ΠΈβ€―Π½Π°β€―ΡƒΡ€ΠΎΠ²Π½Π΅ хоста. Для этой Ρ†Π΅Π»ΠΈ Π±Ρ‹Π»ΠΈ созданы Π³ΠΈΠ±Ρ€ΠΈΠ΄Π½Ρ‹Π΅ IDS, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ коллСктят Π΄Π°Π½Π½Ρ‹Π΅ ΠΈΠ·β€―Ρ€Π°Π·Π½Ρ‹Ρ… источников (ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Π΅ систСмы часто относят ΠΊβ€―SIM - Security Information Management). Π‘Ρ€Π΅Π΄ΠΈ OpenSource-ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ² интСрСсСн Prelude Hybrid IDS, ΡΠΎΠ±ΠΈΡ€Π°ΡŽΡ‰ΠΈΠΉ Π΄Π°Π½Π½Ρ‹Π΅ практичСски со всСх OpenSource IDS/IPS ΠΈβ€―ΠΏΠΎΠ½ΠΈΠΌΠ°ΡŽΡ‰ΠΈΠΉ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ² Ρ€Π°Π·Π½Ρ‹Ρ… ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ (ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° этой систСмы приостановлСна нСсколько Π»Π΅Ρ‚ Π½Π°Π·Π°Π΄, но собранныС ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹ Π΅Ρ‰Π΅ ΠΌΠΎΠΆΠ½ΠΎ Π½Π°ΠΉΡ‚ΠΈ в рСпозиториях Linux ΠΈβ€―*BSD).

Π’ Ρ€Π°Π·Π½ΠΎΠΎΠ±Ρ€Π°Π·ΠΈΠΈ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅ΠΌΡ‹Ρ… Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ Π·Π°ΠΏΡƒΡ‚Π°Ρ‚ΡŒΡΡ Π΄Π°ΠΆΠ΅ ΠΏΡ€ΠΎΡ„ΠΈ. БСгодня ΠΌΡ‹ познакомимся с наиболСС яркими прСдставитСлями IDS/IPS-систСм.

ΠžΠ±ΡŠΠ΅Π΄ΠΈΠ½Π΅Π½Π½Ρ‹ΠΉ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ ΡƒΠ³Ρ€ΠΎΠ·

Π‘ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹ΠΉ ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ нСсСт ΠΎΠ³Ρ€ΠΎΠΌΠ½ΠΎΠ΅ количСство ΡƒΠ³Ρ€ΠΎΠ·, поэтому узкоспСциализированныС систСмы ΡƒΠΆΠ΅ Π½Π΅β€―Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹. НСобходимо ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ комплСксноС ΠΌΠ½ΠΎΠ³ΠΎΡ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅, Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‰Π΅Π΅ всС ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Ρ‹ Π·Π°Ρ‰ΠΈΡ‚Ρ‹: Ρ„Π°ΠΉΠ΅Ρ€Π²ΠΎΠ», IDS/IPS, антивирус, прокси-сСрвСр, ΠΊΠΎΠ½Ρ‚Π΅Π½Ρ‚Π½Ρ‹ΠΉ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ и антиспам-Ρ„ΠΈΠ»ΡŒΡ‚Ρ€. Π’Π°ΠΊΠΈΠ΅ устройства ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΈ Π½Π°Π·Π²Π°Π½ΠΈΠ΅ UTM (Unified Threat Management, ΠΎΠ±ΡŠΠ΅Π΄ΠΈΠ½Π΅Π½Π½Ρ‹ΠΉ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ ΡƒΠ³Ρ€ΠΎΠ·). В качСствС ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠ² UTM ΠΌΠΎΠΆΠ½ΠΎ привСсти Trend Micro Deep Security , Kerio Control , Sonicwall Network Security , FortiGate Network Security Platforms and Appliances ΠΈΠ»ΠΈ спСциализированныС дистрибутивы Linux, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ Untangle Gateway, IPCop Firewall, pfSense (Ρ‡ΠΈΡ‚Π°ΠΉ ΠΈΡ… ΠΎΠ±Π·ΠΎΡ€ Π²β€―ΡΡ‚Π°Ρ‚ΡŒΠ΅ Β«Π‘Π΅Ρ‚Π΅Π²Ρ‹Π΅ Ρ€Π΅Π³ΡƒΠ»ΠΈΡ€ΠΎΠ²Ρ‰ΠΈΠΊΠΈΒ», ][_01_2010).

Suricata

Π‘Π΅Ρ‚Π°-вСрсия этой IDS/IPS Π±Ρ‹Π»Π° прСдставлСна на суд общСствСнности в январС 2010-Π³ΠΎ послС Ρ‚Ρ€Π΅Ρ… Π»Π΅Ρ‚ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΎΠΊ. Одна ΠΈΠ·β€―Π³Π»Π°Π²Π½Ρ‹Ρ… Ρ†Π΅Π»Π΅ΠΉ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° - созданиС ΠΈβ€―ΠΎΠ±ΠΊΠ°Ρ‚ΠΊΠ° ΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½Π½ΠΎ Π½ΠΎΠ²Ρ‹Ρ… Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ обнаруТСния Π°Ρ‚Π°ΠΊ. Π—Π°β€―Suricata стоит объСдинСниС OISF, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ ΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΎΠΉ ΡΠ΅Ρ€ΡŒΠ΅Π·Π½Ρ‹Ρ… ΠΏΠ°Ρ€Ρ‚Π½Π΅Ρ€ΠΎΠ², Π²ΠΊΠ»ΡŽΡ‡Π°Ρ рСбят ΠΈΠ·β€―US Department of Homeland Security. ΠΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹ΠΌ на сСгодня являСтся Ρ€Π΅Π»ΠΈΠ· ΠΏΠΎΠ΄ Π½ΠΎΠΌΠ΅Ρ€ΠΎΠΌ 1.1, Π²Ρ‹ΡˆΠ΅Π΄ΡˆΠΈΠΉ в ноябрС 2011 Π³ΠΎΠ΄Π°. Код ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° распространяСтся ΠΏΠΎΠ΄ Π»ΠΈΡ†Π΅Π½Π·ΠΈΠ΅ΠΉ GPLv2, но финансовыС ΠΏΠ°Ρ€Ρ‚Π½Π΅Ρ€Ρ‹ ΠΈΠΌΠ΅ΡŽΡ‚ доступ ΠΊβ€―Π½Π΅β€―GPL-вСрсии Π΄Π²ΠΈΠΆΠΊΠ°, ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ ΠΎΠ½ΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ в своих ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π°Ρ…. Для достиТСния максимального Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π° ΠΊβ€―Ρ€Π°Π±ΠΎΡ‚Π΅ привлСкаСтся сообщСство, Ρ‡Ρ‚ΠΎ позволяСт Π΄ΠΎΡΡ‚ΠΈΠ³Π½ΡƒΡ‚ΡŒ ΠΎΡ‡Π΅Π½ΡŒ высокого Ρ‚Π΅ΠΌΠΏΠ° Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ. НапримСр, ΠΏΠΎβ€―ΡΡ€Π°Π²Π½Π΅Π½ΠΈΡŽ с прСдыдущСй вСрсиСй 1.0, объСм ΠΊΠΎΠ΄Π° Π²β€―1.1 вырос Π½Π°β€―70%. НСкоторыС соврСмСнныС IDS с длинной историСй, Π²β€―Ρ‚ΠΎΠΌ числС ΠΈβ€―Snort, нС совсСм эффСктивно ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ многопроцСссорныС/многоядСрныС систСмы, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΈΠ²ΠΎΠ΄ΠΈΡ‚ ΠΊβ€―ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°ΠΌ ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ΅ большого объСма Π΄Π°Π½Π½Ρ‹Ρ…. Suricata ΠΈΠ·Π½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ Π²β€―ΠΌΠ½ΠΎΠ³ΠΎΠΏΠΎΡ‚ΠΎΡ‡Π½ΠΎΠΌ Ρ€Π΅ΠΆΠΈΠΌΠ΅. ВСсты ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚, Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° ΡˆΠ΅ΡΡ‚ΠΈΠΊΡ€Π°Ρ‚Π½ΠΎ прСвосходит Snort в скорости (на систСмС с 24 CPU ΠΈβ€―128 Π“Π‘ ΠžΠ—Π£). ΠŸΡ€ΠΈ сборкС с парамСтром β€˜β€”enable-cuda’ появляСтся Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Π°ΠΏΠΏΠ°Ρ€Π°Ρ‚Π½ΠΎΠ³ΠΎ ускорСния на сторонС GPU. Π˜Π·Π½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎ поддСрТиваСтся IPv6 (Π²β€―Snort активируСтся ΠΊΠ»ΡŽΡ‡ΠΎΠΌ β€˜β€”enable-ipv6’), для ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ стандартныС интСрфСйсы: LibPcap, NFQueue, IPFRing, IPFW. Π’ΠΎΠΎΠ±Ρ‰Π΅, ΠΌΠΎΠ΄ΡƒΠ»ΡŒΠ½Π°Ρ ΠΊΠΎΠΌΠΏΠΎΠ½ΠΎΠ²ΠΊΠ° позволяСт быстро ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Π½ΡƒΠΆΠ½Ρ‹ΠΉ элСмСнт для Π·Π°Ρ…Π²Π°Ρ‚Π°, дСкодирования, Π°Π½Π°Π»ΠΈΠ·Π° ΠΈΠ»ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ². Π‘Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠ° производится срСдствами ΡˆΡ‚Π°Ρ‚Π½ΠΎΠ³ΠΎ ΠΏΠ°ΠΊΠ΅Ρ‚Π½ΠΎΠ³ΠΎ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π° ОБ (Π²β€―Linux для Π°ΠΊΡ‚ΠΈΠ²Π°Ρ†ΠΈΠΈ Ρ€Π΅ΠΆΠΈΠΌΠ° IPS Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ netlink-queue ΠΈβ€―libnfnetlink). Π”Π²ΠΈΠΆΠΎΠΊ автоматичСски опрСдСляСт и парсит ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB, SMTP ΠΈβ€―SCTP), поэтому Π²β€―ΠΏΡ€Π°Π²ΠΈΠ»Π°Ρ… Π½Π΅ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΡ€ΠΈΠ²ΡΠ·Ρ‹Π²Π°Ρ‚ΡŒΡΡ ΠΊβ€―Π½ΠΎΠΌΠ΅Ρ€Ρƒ ΠΏΠΎΡ€Ρ‚Π° (ΠΊΠ°ΠΊ это Π΄Π΅Π»Π°Π΅Ρ‚ Snort), достаточно лишь Π·Π°Π΄Π°Ρ‚ΡŒ дСйствиС для Π½ΡƒΠΆΠ½ΠΎΠ³ΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°. Ivan Ristic, Π°Π²Ρ‚ΠΎΡ€ Mod_security, создал ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΡƒΡŽ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΡƒ HTP, ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΠ΅ΠΌΡƒΡŽ Π²β€―Suricata для Π°Π½Π°Π»ΠΈΠ·Π° HTTP-Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. Π Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΈ ΠΏΡ€Π΅ΠΆΠ΄Π΅ всСго стрСмятся Π΄ΠΎΠ±ΠΈΡ‚ΡŒΡΡ точности обнаруТСния ΠΈβ€―ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ скорости ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ ΠΏΡ€Π°Π²ΠΈΠ».

Π’Ρ‹Π²ΠΎΠ΄ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠ² ΡƒΠ½ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½, поэтому ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ стандартныС ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ для ΠΈΡ… Π°Π½Π°Π»ΠΈΠ·Π°. БобствСнно, всС бэк-энды, интСрфСйсы ΠΈβ€―Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€Ρ‹, написанныС для Snort (Barnyard, Snortsnarf, Sguil ΠΈβ€―Ρ‚. Π΄.), Π±Π΅Π· Π΄ΠΎΡ€Π°Π±ΠΎΡ‚ΠΎΠΊ Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‚ и с Suricata. Π­Ρ‚ΠΎ Ρ‚ΠΎΠΆΠ΅ большой плюс. ОбмСн ΠΏΠΎβ€―HTTP ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ ТурналируСтся Π²β€―Ρ„Π°ΠΉΠ»Π΅ стандартного Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Apache.

ΠžΡΠ½ΠΎΠ²Ρƒ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠ° дСтСктирования Π²β€―Suricata ΡΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‚ ΠΏΡ€Π°Π²ΠΈΠ»Π° (rules). Π—Π΄Π΅ΡΡŒ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΈ нС стали ΠΏΠΎΠΊΠ° Π½ΠΈΡ‡Π΅Π³ΠΎ ΠΈΠ·ΠΎΠ±Ρ€Π΅Ρ‚Π°Ρ‚ΡŒ, Π°β€―ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΠ»ΠΈ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒ рулсСты, созданныС для Π΄Ρ€ΡƒΠ³ΠΈΡ… ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ²: Sourcefire VRT (ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠ±Π½ΠΎΠ²Π»ΡΡ‚ΡŒ Ρ‡Π΅Ρ€Π΅Π· Oinkmaster), ΠΈβ€―Emerging Threats Pro . Π’β€―ΠΏΠ΅Ρ€Π²Ρ‹Ρ… Ρ€Π΅Π»ΠΈΠ·Π°Ρ… ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° Π±Ρ‹Π»Π° лишь частичной, ΠΈβ€―Π΄Π²ΠΈΠΆΠΎΠΊ нС распознавал ΠΈβ€―Π½Π΅β€―Π·Π°Π³Ρ€ΡƒΠΆΠ°Π» Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΡ€Π°Π²ΠΈΠ»Π°, но сСйчас эта ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Ρ€Π΅ΡˆΠ΅Π½Π°. Π Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½ и собствСнный Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ rules, внСшнС Π½Π°ΠΏΠΎΠΌΠΈΠ½Π°ΡŽΡ‰ΠΈΠΉ снортовский. ΠŸΡ€Π°Π²ΠΈΠ»ΠΎ состоит ΠΈΠ·β€―Ρ‚Ρ€Π΅Ρ… ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠ²: дСйствиС (pass, drop, reject ΠΈΠ»ΠΈ alert), Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΎΠΊ (IP/ΠΏΠΎΡ€Ρ‚ источника и назначСния) и описаниС (Ρ‡Ρ‚ΠΎ ΠΈΡΠΊΠ°Ρ‚ΡŒ). В настройках ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ ΠΏΠ΅Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Π΅ (ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ flowint), ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠ΅, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ счСтчики. ΠŸΡ€ΠΈ этом ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΈΠ·β€―ΠΏΠΎΡ‚ΠΎΠΊΠ° ΠΌΠΎΠΆΠ½ΠΎ ΡΠΎΡ…Ρ€Π°Π½ΡΡ‚ΡŒ для ΠΏΠΎΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅Π³ΠΎ использования. Π’Π°ΠΊΠΎΠΉ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄, примСняСмый для отслСТивания ΠΏΠΎΠΏΡ‹Ρ‚ΠΎΠΊ ΠΏΠΎΠ΄Π±ΠΎΡ€Π° пароля, Π±ΠΎΠ»Π΅Π΅ эффСктивСн, Ρ‡Π΅ΠΌ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹ΠΉ Π²β€―Snort ΠΌΠ΅Ρ‚ΠΎΠ΄, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΎΠΏΠ΅Ρ€ΠΈΡ€ΡƒΠ΅Ρ‚ ΠΏΠΎΡ€ΠΎΠ³ΠΎΠ²Ρ‹ΠΌ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ΠΌ срабатывания. ΠŸΠ»Π°Π½ΠΈΡ€ΡƒΠ΅Ρ‚ΡΡ созданиС ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠ° IP Reputation (Π²Ρ€ΠΎΠ΄Π΅ SensorBase Cisco, см. ΡΡ‚Π°Ρ‚ΡŒΡŽ Β«ΠŸΠΎΡ‚Ρ€ΠΎΠ³Π°ΠΉ CiscoΒ» Π²β€―][_07_2011).

Π Π΅Π·ΡŽΠΌΠΈΡ€ΡƒΡ, ΠΎΡ‚ΠΌΠ΅Ρ‡Ρƒ, Ρ‡Ρ‚ΠΎ Suricata - это Π±ΠΎΠ»Π΅Π΅ быстрый Π΄Π²ΠΈΠΆΠΎΠΊ, Ρ‡Π΅ΠΌ Snort, ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ совмСстимый с ним ΠΏΠΎβ€―ΠΏΡ€Π°Π²ΠΈΠ»Π°ΠΌ и бэк-эндам и способный ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡ‚ΡŒ большиС сСтСвыС ΠΏΠΎΡ‚ΠΎΠΊΠΈ. ЕдинствСнный нСдостаток ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° - скудная докумСнтация, хотя ΠΎΠΏΡ‹Ρ‚Π½ΠΎΠΌΡƒ Π°Π΄ΠΌΠΈΠ½Ρƒ Π½ΠΈΡ‡Π΅Π³ΠΎ нС стоит Ρ€Π°Π·ΠΎΠ±Ρ€Π°Ρ‚ΡŒΡΡ с настройками. В рСпозиториях дистрибутивов ΡƒΠΆΠ΅ появились ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹ для установки, а на сайтС ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° доступны внятныС инструкции ΠΏΠΎβ€―ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ сборкС из исходников. Π•ΡΡ‚ΡŒ ΠΈβ€―Π³ΠΎΡ‚ΠΎΠ²Ρ‹ΠΉ дистрибутив Smooth-sec , построСнный Π½Π°β€―Π±Π°Π·Π΅ Suricata.


Samhain

ВыпускаСмый ΠΏΠΎΠ΄ OpenSource-Π»ΠΈΡ†Π΅Π½Π·ΠΈΠ΅ΠΉ Samhain относится к хостовым IDS, Π·Π°Ρ‰ΠΈΡ‰Π°ΡŽΡ‰ΠΈΠΌ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹ΠΉ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€. Он ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ нСсколько ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² Π°Π½Π°Π»ΠΈΠ·Π°, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΡ… ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ ΠΎΡ…Π²Π°Ρ‚ΠΈΡ‚ΡŒ всС события, происходящиС в систСмС:

  • созданиС ΠΏΡ€ΠΈ ΠΏΠ΅Ρ€Π²ΠΎΠΌ запускС Π±Π°Π·Ρ‹ Π΄Π°Π½Π½Ρ‹Ρ… сигнатур Π²Π°ΠΆΠ½Ρ‹Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ² ΠΈβ€―Π΅Π΅ сравнСниС Π²β€―Π΄Π°Π»ΡŒΠ½Π΅ΠΉΡˆΠ΅ΠΌ с «Тивой» систСмой;
  • ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ ΠΈβ€―Π°Π½Π°Π»ΠΈΠ· записСй Π²β€―ΠΆΡƒΡ€Π½Π°Π»Π°Ρ…;
  • ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ Π²Ρ…ΠΎΠ΄Π°/Π²Ρ‹Ρ…ΠΎΠ΄Π° в систСму;
  • ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΉ ΠΊβ€―ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ сСтСвым ΠΏΠΎΡ€Ρ‚Π°ΠΌ;
  • ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ Ρ„Π°ΠΉΠ»ΠΎΠ² с установлСнным SUID и скрытых процСссов.

ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Π·Π°ΠΏΡƒΡ‰Π΅Π½Π° Π²β€―Π½Π΅Π²ΠΈΠ΄ΠΈΠΌΠΎΠΌ Ρ€Π΅ΠΆΠΈΠΌΠ΅ (задСйствуСтся ΠΌΠΎΠ΄ΡƒΠ»ΡŒ ядра), ΠΊΠΎΠ³Π΄Π° процСссы ядра Π½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ в памяти. Samhain Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… ΡƒΠ·Π»ΠΎΠ², Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰ΠΈΡ… ΠΏΠΎΠ΄ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ΠΌ Ρ€Π°Π·Π½Ρ‹Ρ… ОБ, с рСгистрациСй всСх событий Π²β€―ΠΎΠ΄Π½ΠΎΠΉ Ρ‚ΠΎΡ‡ΠΊΠ΅. ΠŸΡ€ΠΈ этом установлСнныС Π½Π°β€―ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹Ρ… ΡƒΠ·Π»Π°Ρ… Π°Π³Π΅Π½Ρ‚Ρ‹ ΠΎΡ‚ΡΡ‹Π»Π°ΡŽΡ‚ всю ΡΠΎΠ±Ρ€Π°Π½Π½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ (TCP, AES, подпись) ΠΏΠΎβ€―Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½ΠΎΠΌΡƒ ΠΊΠ°Π½Π°Π»Ρƒ на сСрвСр (yule), ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ сохраняСт Π΅Π΅ Π²β€―Π‘Π” (MySQL, PostgreSQL, Oracle). ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, сСрвСр ΠΎΡ‚Π²Π΅Ρ‡Π°Π΅Ρ‚ Π·Π°β€―ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ статуса клиСнтских систСм, распространСниС ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΉ ΠΈβ€―ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ². Π Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½ΠΎ нСсколько Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ΠΎΠ² для ΠΎΠΏΠΎΠ²Π΅Ρ‰Π΅Π½ΠΈΠΉ и отсылки собранной ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ: e-mail (ΠΏΠΎΡ‡Ρ‚Π° подписываСтся Π²ΠΎ ΠΈΠ·Π±Π΅ΠΆΠ°Π½ΠΈΠ΅ ΠΏΠΎΠ΄Π΄Π΅Π»ΠΊΠΈ), syslog, Π»ΠΎΠ³-Ρ„Π°ΠΉΠ» (подписываСтся), Nagios, консоль ΠΈβ€―Π΄Ρ€. Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡΡƒΡ‰Π΅ΡΡ‚Π²Π»ΡΡ‚ΡŒ Ρβ€―ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… администраторов с чСтко установлСнными ролями.

ΠŸΠ°ΠΊΠ΅Ρ‚ доступСн в рСпозиториях практичСски всСх дистрибутивов Linux, на сайтС ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° Π΅ΡΡ‚ΡŒ описаниС, ΠΊΠ°ΠΊ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ Samhain ΠΏΠΎΠ΄ Windows.

StoneGate Intrusion Prevention System

Π­Ρ‚ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½ΠΎ финской ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ, которая занимаСтся созданиСм ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠ² ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ класса в сфСрС сСтСвой бСзопасности. Π’β€―Π½Π΅ΠΌ Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Ρ‹ всС вострСбованныС Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ: IPS, Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚β€―DDoS- ΠΈβ€―0day-Π°Ρ‚Π°ΠΊ, Π²Π΅Π±-Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΡ, ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΈβ€―Ρ‚. Π΄. Π‘β€―ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ StoneGate IPS ΠΌΠΎΠΆΠ½ΠΎ Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ вирус, spyware, ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Π΅ прилоТСния (P2P, IM ΠΈβ€―ΠΏΡ€ΠΎΡ‡Π΅Π΅). Для Π²Π΅Π±-Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ постоянно обновляСмая Π±Π°Π·Π° сайтов, Ρ€Π°Π·Π΄Π΅Π»Π΅Π½Π½Ρ‹Ρ… Π½Π°β€―Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΎ ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΉ. ОсобоС Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ удСляСтся Π·Π°Ρ‰ΠΈΡ‚Π΅ ΠΎΡ‚β€―ΠΎΠ±Ρ…ΠΎΠ΄Π° систСм бСзопасности AET (Advanced Evasion Techniques). ВСхнология Transparent Access Control позволяСт Ρ€Π°Π·Π±ΠΈΡ‚ΡŒ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΡƒΡŽ ΡΠ΅Ρ‚ΡŒ Π½Π°β€―Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΎ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… сСгмСнтов Π±Π΅Π· измСнСния Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠΉ Ρ‚ΠΎΠΏΠΎΠ»ΠΎΠ³ΠΈΠΈ ΠΈβ€―ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ для ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΠΈΠ·β€―Π½ΠΈΡ… ΠΈΠ½Π΄ΠΈΠ²ΠΈΠ΄ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ бСзопасности. ΠŸΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π½Π°ΡΡ‚Ρ€Π°ΠΈΠ²Π°ΡŽΡ‚ΡΡ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ шаблонов, содСрТащих Ρ‚ΠΈΠΏΠΎΠ²Ρ‹Π΅ ΠΏΡ€Π°Π²ΠΈΠ»Π°. Π­Ρ‚ΠΈ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ ΡΠΎΠ·Π΄Π°ΡŽΡ‚ΡΡ Π²β€―ΠΎΡ„Π»Π°ΠΉΠ½-Ρ€Π΅ΠΆΠΈΠΌΠ΅. Администратор провСряСт созданныС ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ ΠΈβ€―Π·Π°Π³Ρ€ΡƒΠΆΠ°Π΅Ρ‚ ΠΈΡ… Π½Π°β€―ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹Π΅ ΡƒΠ·Π»Ρ‹ IPS. ΠŸΠΎΡ…ΠΎΠΆΠΈΠ΅ события Π²β€―StoneGate IPS ΠΎΠ±Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°ΡŽΡ‚ΡΡ ΠΏΠΎβ€―ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΡƒ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΠΎΠΌΡƒ Π²β€―SIM/SIEM-систСмах, Ρ‡Ρ‚ΠΎ сущСствСнно ΠΎΠ±Π»Π΅Π³Ρ‡Π°Π΅Ρ‚ Π°Π½Π°Π»ΠΈΠ·. НСсколько устройств Π»Π΅Π³ΠΊΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠ±ΡŠΠ΅Π΄ΠΈΠ½ΠΈΡ‚ΡŒ в кластСр ΠΈβ€―ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с другими Ρ€Π΅ΡˆΠ΅Π½ΠΈΡΠΌΠΈ StoneSoft - StoneGate Firewall/VPN ΠΈβ€―StoneGate SSL VPN. Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΏΡ€ΠΈ этом обСспСчиваСтся ΠΈΠ·β€―Π΅Π΄ΠΈΠ½ΠΎΠΉ консоли управлСния (StoneGate Management Center), состоящСй ΠΈΠ·β€―Ρ‚Ρ€Π΅Ρ… ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠ²: Management Server, Log Server ΠΈβ€―Management Client. Консоль позволяСт Π½Π΅β€―Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π°ΡΡ‚Ρ€Π°ΠΈΠ²Π°Ρ‚ΡŒ Ρ€Π°Π±ΠΎΡ‚Ρƒ IPS ΠΈβ€―ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ Π½ΠΎΠ²Ρ‹Π΅ ΠΏΡ€Π°Π²ΠΈΠ»Π° ΠΈβ€―ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ, Π½ΠΎβ€―ΠΈβ€―ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ ΠΈβ€―ΠΏΡ€ΠΎΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°Ρ‚ΡŒ ΠΆΡƒΡ€Π½Π°Π»Ρ‹. Она написана Π½Π°β€―Java, поэтому доступны вСрсии для Windows ΠΈβ€―Linux.


StoneGate IPS поставляСтся ΠΊΠ°ΠΊ Π²β€―Π²ΠΈΠ΄Π΅ Π°ΠΏΠΏΠ°Ρ€Π°Ρ‚Π½ΠΎΠ³ΠΎ комплСкса, Ρ‚Π°ΠΊ ΠΈβ€―Π² Π²ΠΈΠ΄Π΅ ΠΎΠ±Ρ€Π°Π·Π° VMware. ПослСдний ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ для установки на собствСнном ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ ΠΈΠ»ΠΈ Π²β€―Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠΉ инфраструктурС. Π˜β€―ΠΊΡΡ‚Π°Ρ‚ΠΈ, Π²β€―ΠΎΡ‚Π»ΠΈΡ‡ΠΈΠ΅ от создатСлСй ΠΌΠ½ΠΎΠ³ΠΈΡ… ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Ρ… Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ, компания-Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊ Π΄Π°Π΅Ρ‚ ΡΠΊΠ°Ρ‡Π°Ρ‚ΡŒ Ρ‚Π΅ΡΡ‚ΠΎΠ²ΡƒΡŽ Π²Π΅Ρ€ΡΠΈΡŽ ΠΎΠ±Ρ€Π°Π·Π°.

IBM Security Network Intrusion Prevention System

БистСма прСдотвращСния Π°Ρ‚Π°ΠΊ, разработанная IBM, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Π·Π°ΠΏΠ°Ρ‚Π΅Π½Ρ‚ΠΎΠ²Π°Π½Π½ΡƒΡŽ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΡŽ Π°Π½Π°Π»ΠΈΠ·Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ², которая обСспСчиваСт ΠΏΡ€Π΅Π²Π΅Π½Ρ‚ΠΈΠ²Π½ΡƒΡŽ Π·Π°Ρ‰ΠΈΡ‚Ρƒ Π²β€―Ρ‚ΠΎΠΌ числС ΠΈβ€―ΠΎΡ‚β€―0day-ΡƒΠ³Ρ€ΠΎΠ·. Как ΠΈβ€―Ρƒ всСх ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠ² сСрии IBM Security, Π΅Π³ΠΎ основой являСтся ΠΌΠΎΠ΄ΡƒΠ»ΡŒ Π°Π½Π°Π»ΠΈΠ·Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ² - PAM (Protocol Analysis Module), ΡΠΎΡ‡Π΅Ρ‚Π°ΡŽΡ‰ΠΈΠΉ в сСбС Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½Ρ‹ΠΉ сигнатурный ΠΌΠ΅Ρ‚ΠΎΠ΄ обнаруТСния Π°Ρ‚Π°ΠΊ (Proventia OpenSignature) и повСдСнчСский Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€. ΠŸΡ€ΠΈ этом PAM Ρ€Π°Π·Π»ΠΈΡ‡Π°Π΅Ρ‚ 218 ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ² уровня ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ (Π°Ρ‚Π°ΠΊΠΈ Ρ‡Π΅Ρ€Π΅Π· VoIP, RPC, HTTP ΠΈβ€―Ρ‚. Π΄.) ΠΈβ€―Ρ‚Π°ΠΊΠΈΠ΅ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Ρ‹ Π΄Π°Π½Π½Ρ‹Ρ…, ΠΊΠ°ΠΊ DOC, XLS, PDF, ANI, JPG, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΡ€Π΅Π΄ΡƒΠ³Π°Π΄Ρ‹Π²Π°Ρ‚ΡŒ, ΠΊΡƒΠ΄Π° ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Π²Π½Π΅Π΄Ρ€Π΅Π½ врСдоносный ΠΊΠΎΠ΄. Для Π°Π½Π°Π»ΠΈΠ·Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Π±ΠΎΠ»Π΅Π΅ 3000 Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΎΠ², 200 ΠΈΠ·β€―Π½ΠΈΡ… Β«ΠΎΡ‚Π»Π°Π²Π»ΠΈΠ²Π°ΡŽΡ‚Β» DoS. Π€ΡƒΠ½ΠΊΡ†ΠΈΠΈ мСТсСтСвого экрана ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ доступ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΠΎβ€―ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹ΠΌ ΠΏΠΎΡ€Ρ‚Π°ΠΌ ΠΈβ€―IP, ΠΈΡΠΊΠ»ΡŽΡ‡Π°Ρ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎΡΡ‚ΡŒ привлСчСния Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ устройства. ВСхнология Virtual Patch Π±Π»ΠΎΠΊΠΈΡ€ΡƒΠ΅Ρ‚ вирусы на этапС распространСния ΠΈβ€―Π·Π°Ρ‰ΠΈΡ‰Π°Π΅Ρ‚ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Ρ‹ до установки обновлСния, ΡƒΡΡ‚Ρ€Π°Π½ΡΡŽΡ‰Π΅Π³ΠΎ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ. ΠŸΡ€ΠΈ нСобходимости администратор сам ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ ΠΈβ€―ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ сигнатуру. ΠœΠΎΠ΄ΡƒΠ»ΡŒ контроля ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ позволяСт ΡƒΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ P2P, IM, ActiveX-элСмСнтами, срСдствами VPN ΠΈβ€―Ρ‚. Π΄. ΠΈβ€―ΠΏΡ€ΠΈ нСобходимости Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΈΡ…. Π Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½ ΠΌΠΎΠ΄ΡƒΠ»ΡŒ DLP, ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°ΡŽΡ‰ΠΈΠΉ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ и пСрСмСщСния Π΄Π°Π½Π½Ρ‹Ρ… Π²β€―Π·Π°Ρ‰ΠΈΡ‰Π°Π΅ΠΌΠΎΠΉ сСти, Ρ‡Ρ‚ΠΎ позволяСт ΠΎΡ†Π΅Π½ΠΈΠ²Π°Ρ‚ΡŒ риски ΠΈβ€―Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΡƒΡ‚Π΅Ρ‡ΠΊΡƒ. ΠŸΠΎβ€―ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ распознаСтся восСмь Ρ‚ΠΈΠΏΠΎΠ² Π΄Π°Π½Π½Ρ‹Ρ… (Π½ΠΎΠΌΠ΅Ρ€Π° ΠΊΡ€Π΅Π΄ΠΈΡ‚ΠΎΠΊ, тСлСфоны…), ΠΎΡΡ‚Π°Π»ΡŒΠ½ΡƒΡŽ ΡΠΏΠ΅Ρ†ΠΈΡ„ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ для ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ Π°Π΄ΠΌΠΈΠ½ Π·Π°Π΄Π°Π΅Ρ‚ ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ рСгулярных Π²Ρ‹Ρ€Π°ΠΆΠ΅Π½ΠΈΠΉ. В настоящСС врСмя большая Ρ‡Π°ΡΡ‚ΡŒ уязвимостСй приходится Π½Π°β€―Π²Π΅Π±-прилоТСния, поэтому Π²β€―ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ IBM Π²Ρ…ΠΎΠ΄ΠΈΡ‚ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΠΌΠΎΠ΄ΡƒΠ»ΡŒ Web Application Security, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π·Π°Ρ‰ΠΈΡ‰Π°Π΅Ρ‚ систСмы от распространСнных Π²ΠΈΠ΄ΠΎΠ² Π°Ρ‚Π°ΠΊ: SQL injection, LDAP injection, XSS, JSON hijacking, PHP file-includers, CSRF ΠΈβ€―Ρ‚. Π΄.


ΠŸΡ€Π΅Π΄ΡƒΡΠΌΠΎΡ‚Ρ€Π΅Π½ΠΎ нСсколько Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ΠΎΠ² дСйствий ΠΏΡ€ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠΈ Π°Ρ‚Π°ΠΊΠΈ - Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠ° хоста, ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠ° прСдупрСТдСния, запись Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π°Ρ‚Π°ΠΊΠΈ (Π²β€―Ρ„Π°ΠΉΠ», совмСстимый с tcpdump), ΠΏΠΎΠΌΠ΅Ρ‰Π΅Π½ΠΈΠ΅ ΡƒΠ·Π»Π° Π²β€―ΠΊΠ°Ρ€Π°Π½Ρ‚ΠΈΠ½, Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ настраиваСмого ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΌ дСйствия ΠΈβ€―Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΄Ρ€ΡƒΠ³ΠΈΠ΅. ΠŸΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ ΠΏΡ€ΠΎΠΏΠΈΡΡ‹Π²Π°ΡŽΡ‚ΡΡ Π²ΠΏΠ»ΠΎΡ‚ΡŒ Π΄ΠΎβ€―ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΠΏΠΎΡ€Ρ‚Π°, IP-адрСса ΠΈΠ»ΠΈ Π·ΠΎΠ½Ρ‹ VLAN. Π Π΅ΠΆΠΈΠΌ High Availability Π³Π°Ρ€Π°Π½Ρ‚ΠΈΡ€ΡƒΠ΅Ρ‚, Ρ‡Ρ‚ΠΎ в случаС Π²Ρ‹Ρ…ΠΎΠ΄Π° из строя ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΈΠ·β€―Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… устройств IPS, ΠΈΠΌΠ΅ΡŽΡ‰ΠΈΡ…ΡΡ в сСти, Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΏΠΎΠΉΠ΄Π΅Ρ‚ Ρ‡Π΅Ρ€Π΅Π· Π΄Ρ€ΡƒΠ³ΠΎΠ΅, а установлСнныС соСдинСния нС прСрвутся. ВсС подсистСмы Π²Π½ΡƒΡ‚Ρ€ΠΈ ΠΆΠ΅Π»Π΅Π·ΠΊΠΈ - RAID, Π±Π»ΠΎΠΊ питания, вСнтилятор охлаТдСния - Π΄ΡƒΠ±Π»ΠΈΡ€ΠΎΠ²Π°Π½Ρ‹. Настройка, производящаяся ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ Π²Π΅Π±-консоли, максимально проста (курсы обучСния длятся всСго ΠΎΠ΄ΠΈΠ½ дСнь). ΠŸΡ€ΠΈ Π½Π°Π»ΠΈΡ‡ΠΈΠΈ Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… устройств ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ приобрСтаСтся IBM Security SiteProtector, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ обСспСчиваСт Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠ΅ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅, выполняСт Π°Π½Π°Π»ΠΈΠ· Π»ΠΎΠ³ΠΎΠ² и создаСт ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹.

McAfee Network Security Platform 7

IntruShield IPS, Π²Ρ‹ΠΏΡƒΡΠΊΠ°Π²ΡˆΠΈΠΉΡΡ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ McAfee, в своС врСмя Π±Ρ‹Π» ΠΎΠ΄Π½ΠΈΠΌ из популярных IPS-Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ. Π’Π΅ΠΏΠ΅Ρ€ΡŒ Π½Π°β€―Π΅Π³ΠΎ основС Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½ McAfee Network Security Platform 7 (NSP). Π’β€―Π΄ΠΎΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ко всСм функциями классичСского NIPS Π½ΠΎΠ²Ρ‹ΠΉ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ» инструмСнты для Π°Π½Π°Π»ΠΈΠ·Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ², ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Π΅ΠΌΡ‹Ρ… ΠΏΠΎβ€―Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ сСти, Ρ‡Ρ‚ΠΎ ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π½Ρ‹ΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, ΠΈΠ½ΠΈΡ†ΠΈΠΈΡ€ΡƒΠ΅ΠΌΡ‹ΠΉ Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½Ρ‹ΠΌΠΈ ΠΊΠΎΠΌΠΏΠ°ΠΌΠΈ. Π’β€―McAfee ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ тСхнология Global Threat Intelligence, которая собираСт ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ с сотСн тысяч Π΄Π°Ρ‚Ρ‡ΠΈΠΊΠΎΠ², установлСнных по всСму ΠΌΠΈΡ€Ρƒ, ΠΈβ€―ΠΎΡ†Π΅Π½ΠΈΠ²Π°Π΅Ρ‚ Ρ€Π΅ΠΏΡƒΡ‚Π°Ρ†ΠΈΡŽ всСх проходящих ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ², IP- ΠΈβ€―URL-адрСсов ΠΈβ€―ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ². Благодаря этому NSP ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π±ΠΎΡ‚Π½Π΅Ρ‚Π°, Π²Ρ‹ΡΠ²Π»ΡΡ‚ΡŒ 0day-ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ ΠΈβ€―DDoS-Π°Ρ‚Π°ΠΊΠΈ, Π°β€―Ρ‚Π°ΠΊΠΎΠΉ ΡˆΠΈΡ€ΠΎΠΊΠΈΠΉ ΠΎΡ…Π²Π°Ρ‚ позволяСт свСсти ΠΊβ€―Π½ΡƒΠ»ΡŽ Π²Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ Π»ΠΎΠΆΠ½ΠΎΠ³ΠΎ срабатывания.

НС каТдая IDS/IPS ΠΌΠΎΠΆΠ΅Ρ‚ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ в срСдС Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… машин, вСдь вСсь ΠΎΠ±ΠΌΠ΅Π½ происходит ΠΏΠΎβ€―Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠΌ интСрфСйсам. Но NSP нС испытываСт ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ с этим, ΠΎΠ½ ΡƒΠΌΠ΅Π΅Ρ‚ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΌΠ΅ΠΆΠ΄Ρƒ VM, Π°β€―Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠ΅ΠΆΠ΄Ρƒ VM и физичСским хостом. Для наблюдСния Π·Π°β€―ΡƒΠ·Π»Π°ΠΌΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ агСнтский ΠΌΠΎΠ΄ΡƒΠ»ΡŒ ΠΎΡ‚β€―ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Reflex Systems, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ собираСт ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎβ€―Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ΅ Π²β€―VM ΠΈβ€―ΠΏΠ΅Ρ€Π΅Π΄Π°Π΅Ρ‚ Π΅Π΅ Π²β€―Ρ„ΠΈΠ·ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ срСду для Π°Π½Π°Π»ΠΈΠ·Π°.

Π”Π²ΠΈΠΆΠΎΠΊ Ρ€Π°Π·Π»ΠΈΡ‡Π°Π΅Ρ‚ Π±ΠΎΠ»Π΅Π΅ 1100 ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰ΠΈΡ… Π½Π°β€―ΡΠ΅Π΄ΡŒΠΌΠΎΠΌ ΡƒΡ€ΠΎΠ²Π½Π΅ OSI. Он просматриваСт Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠ° ΠΊΠΎΠ½Ρ‚Π΅Π½Ρ‚-Π°Π½Π°Π»ΠΈΠ·Π° и прСдоставляСт простыС инструмСнты управлСния.

ΠšΡ€ΠΎΠΌΠ΅ NIPS, McAfee выпускаСт ΠΈβ€―Ρ…ΠΎΡΡ‚ΠΎΠ²ΡƒΡŽ IPS - Host Intrusion Prevention for Desktop, которая обСспСчиваСт ΠΊΠΎΠΌΠΏΠ»Π΅ΠΊΡΠ½ΡƒΡŽ Π·Π°Ρ‰ΠΈΡ‚Ρƒ ПК, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ Ρ‚Π°ΠΊΠΈΠ΅ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ дСтСктирования ΡƒΠ³Ρ€ΠΎΠ·, ΠΊΠ°ΠΊ Π°Π½Π°Π»ΠΈΠ· повСдСния и сигнатур, ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ состояния соСдинСний Ρβ€―ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ мСТсСтСвого экрана, ΠΎΡ†Π΅Π½ΠΊΠ° Ρ€Π΅ΠΏΡƒΡ‚Π°Ρ†ΠΈΠΈ для блокирования Π°Ρ‚Π°ΠΊ.

Π“Π΄Π΅ Ρ€Π°Π·Π²Π΅Ρ€Π½ΡƒΡ‚ΡŒ IDS/IPS?

Π§Ρ‚ΠΎΠ±Ρ‹ максимально эффСктивно ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ IDS/IPS, Π½ΡƒΠΆΠ½ΠΎ ΠΏΡ€ΠΈΠ΄Π΅Ρ€ΠΆΠΈΠ²Π°Ρ‚ΡŒΡΡ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΡ… Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΉ:

  • БистСму Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Ρ€Π°Π·Π²ΠΎΡ€Π°Ρ‡ΠΈΠ²Π°Ρ‚ΡŒ Π½Π°β€―Π²Ρ…ΠΎΠ΄Π΅ Π·Π°Ρ‰ΠΈΡ‰Π°Π΅ΠΌΠΎΠΉ сСти ΠΈΠ»ΠΈ подсСти ΠΈβ€―ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ за мСТсСтСвым экраном (Π½Π΅Ρ‚ смысла ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π±ΡƒΠ΄Π΅Ρ‚ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½) - Ρ‚Π°ΠΊ ΠΌΡ‹ снизим Π½Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ. Π’β€―Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… случаях Π΄Π°Ρ‚Ρ‡ΠΈΠΊΠΈ ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°ΡŽΡ‚ ΠΈβ€―Π²Π½ΡƒΡ‚Ρ€ΠΈ сСгмСнта.
  • ΠŸΠ΅Ρ€Π΅Π΄ Π°ΠΊΡ‚ΠΈΠ²Π°Ρ†ΠΈΠ΅ΠΉ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ IPS слСдуСт Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ врСмя ΠΏΠΎΠ³ΠΎΠ½ΡΡ‚ΡŒ систСму Π²β€―Ρ€Π΅ΠΆΠΈΠΌΠ΅, Π½Π΅β€―Π±Π»ΠΎΠΊΠΈΡ€ΡƒΡŽΡ‰Π΅ΠΌ IDS. Π’β€―Π΄Π°Π»ΡŒΠ½Π΅ΠΉΡˆΠ΅ΠΌ потрСбуСтся пСриодичСски ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΡ€Π°Π²ΠΈΠ»Π°.
  • Π‘ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ настроСк IPS установлСны с расчСтом Π½Π°β€―Ρ‚ΠΈΠΏΠΈΡ‡Π½Ρ‹Π΅ сСти. Π’β€―ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π½Ρ‹Ρ… случаях ΠΎΠ½ΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΎΠΊΠ°Π·Π°Ρ‚ΡŒΡΡ нСэффСктивными, поэтому Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ IP Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… подсСтСй ΠΈβ€―ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Π΅ прилоТСния (ΠΏΠΎΡ€Ρ‚Ρ‹). Π­Ρ‚ΠΎ ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ ΠΆΠ΅Π»Π΅Π·ΠΊΠ΅ Π»ΡƒΡ‡ΡˆΠ΅ ΠΏΠΎΠ½ΡΡ‚ΡŒ, с чСм ΠΎΠ½Π° ΠΈΠΌΠ΅Π΅Ρ‚ Π΄Π΅Π»ΠΎ.
  • Если IPS-систСма устанавливаСтся Β«Π²β€―Ρ€Π°Π·Ρ€Ρ‹Π²Β», Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π΅Π΅ Ρ€Π°Π±ΠΎΡ‚ΠΎΡΠΏΠΎΡΠΎΠ±Π½ΠΎΡΡ‚ΡŒ, ΠΈΠ½Π°Ρ‡Π΅ Π²Ρ‹Ρ…ΠΎΠ΄ устройства из строя ΠΌΠΎΠΆΠ΅Ρ‚ запросто ΠΏΠ°Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Ρ‚ΡŒ всю ΡΠ΅Ρ‚ΡŒ.

Π—Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅

ΠŸΠΎΠ±Π΅Π΄ΠΈΡ‚Π΅Π»Π΅ΠΉ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΡΡ‚ΡŒ Π½Π΅β€―Π±ΡƒΠ΄Π΅ΠΌ. Π’Ρ‹Π±ΠΎΡ€ Π²β€―ΠΊΠ°ΠΆΠ΄ΠΎΠΌ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠΌ случаС зависит ΠΎΡ‚β€―Π±ΡŽΠ΄ΠΆΠ΅Ρ‚Π°, Ρ‚ΠΎΠΏΠΎΠ»ΠΎΠ³ΠΈΠΈ сСти, Ρ‚Ρ€Π΅Π±ΡƒΠ΅ΠΌΡ‹Ρ… Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ Π·Π°Ρ‰ΠΈΡ‚Ρ‹, ТСлания Π°Π΄ΠΌΠΈΠ½Π° Π²ΠΎΠ·ΠΈΡ‚ΡŒΡΡ с настройками ΠΈ, ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎ ΠΆΠ΅, рисков. ΠšΠΎΠΌΠΌΠ΅Ρ€Ρ‡Π΅ΡΠΊΠΈΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ ΠΏΠΎΠ»ΡƒΡ‡Π°ΡŽΡ‚ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΡƒ ΠΈβ€―ΡΠ½Π°Π±ΠΆΠ°ΡŽΡ‚ΡΡ сСртификатами, Ρ‡Ρ‚ΠΎ позволяСт ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ эти Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ в организациях, Π·Π°Π½ΠΈΠΌΠ°ΡŽΡ‰ΠΈΡ…ΡΡ Π²β€―Ρ‚ΠΎΠΌ числС ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΎΠΉ ΠΏΠ΅Ρ€ΡΠΎΠ½Π°Π»ΡŒΠ½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ… РаспространяСмый ΠΏΠΎβ€―OpenSource-Π»ΠΈΡ†Π΅Π½Π·ΠΈΠΈ Snort прСкрасно Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½, ΠΈΠΌΠ΅Π΅Ρ‚ достаточно Π±ΠΎΠ»ΡŒΡˆΡƒΡŽ Π±Π°Π·Ρƒ ΠΈβ€―Ρ…ΠΎΡ€ΠΎΡˆΠΈΠΉ послуТной список, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π±Ρ‹Ρ‚ΡŒ вострСбованным у сисадминов. БовмСстимый с ним Suricata Π²ΠΏΠΎΠ»Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚ΡŒ ΡΠ΅Ρ‚ΡŒ Ρβ€―Π±ΠΎΠ»ΡŒΡˆΠΈΠΌ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠΎΠΌ ΠΈ, Π³Π»Π°Π²Π½ΠΎΠ΅, Π°Π±ΡΠΎΠ»ΡŽΡ‚Π½ΠΎ бСсплатСн.

БСгодня систСмы обнаруТСния ΠΈ прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ (IDS/IPS, Intrusion detection system / Intrusion prevention system, Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½Ρ‹ΠΉ русскоязычный Ρ‚Π΅Ρ€ΠΌΠΈΠ½ β€” Π‘ΠžΠ’/БОА) - Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹ΠΉ элСмСнт Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ сСтСвых Π°Ρ‚Π°ΠΊ. ОсновноС ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Ρ… систСм - выявлСниС Ρ„Π°ΠΊΡ‚ΠΎΠ² Π½Π΅Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ доступа Π² ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΡƒΡŽ ΡΠ΅Ρ‚ΡŒ ΠΈ принятиС ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… ΠΌΠ΅Ρ€ противодСйствия: ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ Π˜Π‘-спСциалистов ΠΎ Ρ„Π°ΠΊΡ‚Π΅ вторТСния, ΠΎΠ±Ρ€Ρ‹Π² соСдинСния ΠΈ пСрСнастройка мСТсСтСвого экрана для блокирования Π΄Π°Π»ΡŒΠ½Π΅ΠΉΡˆΠΈΡ… дСйствий Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°, Ρ‚. Π΅. Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ хакСрских Π°Ρ‚Π°ΠΊ ΠΈ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ.

ΠžΠ±Ρ‰Π΅Π΅ описаниС Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ

БущСствуСт нСсколько Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ IDS, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Ρ€Π°Π·Π»ΠΈΡ‡Π°ΡŽΡ‚ΡΡ ΠΏΠΎ Ρ‚ΠΈΠΏΠ°ΠΌ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Π΅ΠΌΡ‹Ρ… событий ΠΈ ΠΏΠΎ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ»ΠΎΠ³ΠΈΠΈ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΠΎΠΉ для выявлСния ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ². Π’ Π΄ΠΎΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ΠΊ функциям ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° ΠΈ Π°Π½Π°Π»ΠΈΠ·Π° событий ΠΏΠΎ Π²Ρ‹ΡΠ²Π»Π΅Π½ΠΈΡŽ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ² всС Ρ‚ΠΈΠΏΡ‹ IDS Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‚ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ:

  • Π—Π°ΠΏΠΈΡΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΏΠΎ событиям. ΠžΠ±Ρ‹Ρ‡Π½ΠΎ информация хранится локально, Π½ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΎΡ‚ΠΏΡ€Π°Π²Π»Π΅Π½Π° Π² Π»ΡŽΠ±ΡƒΡŽ Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΡƒΡŽ систСму сбора Π»ΠΎΠ³ΠΎΠ² ΠΈΠ»ΠΈ SIEM-систСму;
  • Π£Π²Π΅Π΄ΠΎΠΌΠ»Π΅Π½ΠΈΠ΅ администраторов бСзопасности ΠΎΠ± ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Π°Ρ… Π˜Π‘. Π’Π°ΠΊΠΎΠΉ Π²ΠΈΠ΄ увСдомлСния называСтся alert, ΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΡΡƒΡ‰Π΅ΡΡ‚Π²Π»ΡΡ‚ΡŒΡΡ ΠΏΠΎ нСскольким ΠΊΠ°Π½Π°Π»Π°ΠΌ: email, SNMP-Ρ‚Ρ€Π°ΠΏΡ‹, сообщСния систСмного ΠΆΡƒΡ€Π½Π°Π»Π°, консоль управлСния систСмы IDS. Π’ΠΎΠ·ΠΌΠΎΠΆΠ½Π° Ρ‚Π°ΠΊΠΆΠ΅ программируСмая рСакция с использованиСм скриптов.
  • ГСнСрация ΠΎΡ‚Ρ‡Π΅Ρ‚ΠΎΠ². ΠžΡ‚Ρ‡Ρ‘Ρ‚Ρ‹ ΡΠΎΠ·Π΄Π°ΡŽΡ‚ΡΡ с Ρ†Π΅Π»ΡŒΡŽ ΡΡƒΠΌΠΌΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ всю ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΏΠΎ Π·Π°ΠΏΡ€Π°ΡˆΠΈΠ²Π°Π΅ΠΌΠΎΠΌΡƒ ΡΠΎΠ±Ρ‹Ρ‚ΠΈΡŽ (событиям).

ВСхнология IPS дополняСт Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΡŽ IDS Ρ‚Π΅ΠΌ, Ρ‡Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ ΡƒΠ³Ρ€ΠΎΠ·Ρƒ, Π½ΠΎ ΠΈ ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π΅Π΅. Π’ этом сцСнарии Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ IPS Π³ΠΎΡ€Π°Π·Π΄ΠΎ ΡˆΠΈΡ€Π΅, Ρ‡Π΅ΠΌ Ρƒ IDS:

  • IPS Π±Π»ΠΎΠΊΠΈΡ€ΡƒΠ΅Ρ‚ Π°Ρ‚Π°ΠΊΡƒ (ΠΎΠ±Ρ€Ρ‹Π² сСссии ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ, Π½Π°Ρ€ΡƒΡˆΠ°ΡŽΡ‰Π΅Π³ΠΎ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΡƒ бСзопасности, Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ доступа ΠΊ рСсурсам, хостам, прилоТСниям);
  • IPS измСняСт Π·Π°Ρ‰ΠΈΡ‰Π°Π΅ΠΌΡƒΡŽ срСду (ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ сСтСвых устройств для прСдотвращСния Π°Ρ‚Π°ΠΊΠΈ);
  • IPS мСняСт содСрТаниС Π°Ρ‚Π°ΠΊΠΈ (удаляСт Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ ΠΈΠ· письма ΠΈΠ½Ρ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ Ρ„Π°ΠΉΠ» ΠΈ отправляСт Π΅Π³ΠΎ ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚Π΅Π»ΡŽ ΡƒΠΆΠ΅ ΠΎΡ‡ΠΈΡ‰Π΅Π½Π½Ρ‹ΠΌ, Π»ΠΈΠ±ΠΎ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ ΠΊΠ°ΠΊ прокси, анализируя входящиС запросы ΠΈ отбрасывая Π΄Π°Π½Π½Ρ‹Π΅ Π² Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠ°Ρ… ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ²).

Но ΠΊΡ€ΠΎΠΌΠ΅ ΠΎΡ‡Π΅Π²ΠΈΠ΄Π½Ρ‹Ρ… плюсов эти систСмы ΠΈΠΌΠ΅ΡŽΡ‚ своим минусы. НапримСр, IPS Π½Π΅ всСгда ΠΌΠΎΠΆΠ΅Ρ‚ Ρ‚ΠΎΡ‡Π½ΠΎ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ Π˜Π‘, Π»ΠΈΠ±ΠΎ ΠΎΡˆΠΈΠ±ΠΎΡ‡Π½ΠΎ ΠΏΡ€ΠΈΠ½ΡΡ‚ΡŒ Π·Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ Π½ΠΎΡ€ΠΌΠ°Π»ΡŒΠ½ΠΎΠ΅ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΈΠ»ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ. Π’ ΠΏΠ΅Ρ€Π²ΠΎΠΌ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π΅ принято Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚ΡŒ ΠΎ событии false negative, Π²ΠΎ Π²Ρ‚ΠΎΡ€ΠΎΠΌ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π΅ говорят ΠΎ событии false positive. Π‘Π»Π΅Π΄ΡƒΠ΅Ρ‚ ΠΈΠΌΠ΅Ρ‚ΡŒ Π² Π²ΠΈΠ΄Ρƒ, Ρ‡Ρ‚ΠΎ Π½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ ΠΈΡΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ ΠΈΡ… Π²ΠΎΠ·Π½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅, поэтому организация Π² ΠΊΠ°ΠΆΠ΄ΠΎΠΌ случаС ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ Ρ€Π΅ΡˆΠΈΡ‚ΡŒ риски ΠΊΠ°ΠΊΠΎΠΉ ΠΈΠ· Π΄Π²ΡƒΡ… Π³Ρ€ΡƒΠΏΠΏ слСдуСт Π»ΠΈΠ±ΠΎ ΠΌΠΈΠ½ΠΈΠΌΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ, Π»ΠΈΠ±ΠΎ ΠΏΡ€ΠΈΠ½ΡΡ‚ΡŒ.

Π‘ΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‚ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΠΊΠΈ обнаруТСния ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ² с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ IPS. Π‘ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΉ IPS ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ сумму Π΄Π°Π½Π½Ρ‹Ρ… Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ для Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ Π±ΠΎΠ»Π΅Π΅ Π²Ρ‹ΡΠΎΠΊΡƒΡŽ ΡΡ‚Π΅ΠΏΠ΅Π½ΡŒ дСтСктирования ΡƒΠ³Ρ€ΠΎΠ·.

1. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ Π°Ρ‚Π°ΠΊΠΈ, основанноС Π½Π° сигнатурах.

Π‘ΠΈΠ³Π½Π°Ρ‚ΡƒΡ€ΠΎΠΉ Π½Π°Π·Ρ‹Π²Π°ΡŽΡ‚ шаблон, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ опрСдСляСт ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΡƒΡŽ Π°Ρ‚Π°ΠΊΡƒ. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ Π°Ρ‚Π°ΠΊΠΈ ΠΏΠΎ сигнатурам - это процСсс сравнСния сигнатуры с Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹ΠΌ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠΌ. ΠŸΡ€ΠΈΠΌΠ΅Ρ€Π°ΠΌΠΈ сигнатур ΡΠ²Π»ΡΡŽΡ‚ΡΡ:

  • соСдинСниС telnet ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Β«rootΒ», Ρ‡Ρ‚ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ ΡΠ²Π»ΡΡ‚ΡŒΡΡ Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠ΅ΠΌ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Ρ‘Π½Π½ΠΎΠΉ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ бСзопасности ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ;
  • входящСС элСктронной письмо с Ρ‚Π΅ΠΌΠΎΠΉ «бСсплатныС ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠΈΒ», с ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½Π½Ρ‹ΠΌ Ρ„Π°ΠΉΠ»ΠΎΠΌ Β«freepics.exeΒ»;
  • Π»ΠΎΠ³ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы с ΠΊΠΎΠ΄ΠΎΠΌ 645, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΎΠ±ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ Π°ΡƒΠ΄ΠΈΡ‚ хоста Π²Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½.

Π”Π°Π½Π½Ρ‹ΠΉ ΠΌΠ΅Ρ‚ΠΎΠ΄ ΠΎΡ‡Π΅Π½ΡŒ эффСктивСн ΠΏΡ€ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠΈ извСстных ΡƒΠ³Ρ€ΠΎΠ·, Π½ΠΎ нСэффСктивСн ΠΏΡ€ΠΈ нСизвСстных (Π½Π΅ ΠΈΠΌΠ΅ΡŽΡ‰ΠΈΡ… сигнатур) Π°Ρ‚Π°ΠΊΠ°Ρ….

2. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ Π°Ρ‚Π°ΠΊΠΈ ΠΏΠΎ Π°Π½ΠΎΠΌΠ°Π»ΡŒΠ½ΠΎΠΌΡƒ повСдСнию

Π”Π°Π½Π½Ρ‹ΠΉ ΠΌΠ΅Ρ‚ΠΎΠ΄ основан Π½Π° сравнСнии Π½ΠΎΡ€ΠΌΠ°Π»ΡŒΠ½ΠΎΠΉ активности событий с Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒΡŽ событий, ΠΎΡ‚ΠΊΠ»ΠΎΠ½ΡΡŽΡ‰ΠΈΡ…ΡΡ ΠΎΡ‚ Π½ΠΎΡ€ΠΌΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ уровня. Π£ IPS, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΡ… этот ΠΌΠ΅Ρ‚ΠΎΠ΄, Π΅ΡΡ‚ΡŒ Ρ‚Π°ΠΊ Π½Π°Π·Ρ‹Π²Π°Π΅ΠΌΡ‹Π΅ Β«ΠΏΡ€ΠΎΡ„ΠΈΠ»ΠΈΒ», ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΡ‚Ρ€Π°ΠΆΠ°ΡŽΡ‚ Π½ΠΎΡ€ΠΌΠ°Π»ΡŒΠ½ΠΎΠ΅ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ, сСтСвых ΡƒΠ·Π»ΠΎΠ², соСдинСний, ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. Π­Ρ‚ΠΈ ΠΏΡ€ΠΎΡ„ΠΈΠ»ΠΈ ΡΠΎΠ·Π΄Π°ΡŽΡ‚ΡΡ Π²ΠΎ врСмя Β«ΠΎΠ±ΡƒΡ‡Π°ΡŽΡ‰Π΅Π³ΠΎ ΠΏΠ΅Ρ€ΠΈΠΎΠ΄Π°Β» Π² Ρ‚Π΅Ρ‡Π΅Π½ΠΈΠ΅ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ. НапримСр, Π² ΠΏΡ€ΠΎΡ„ΠΈΠ»ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ записано ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΠ΅ Π²Π΅Π±-Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π½Π° 13 % Π² Ρ€Π°Π±ΠΎΡ‡ΠΈΠ΅ Π΄Π½ΠΈ. Π’ дальнСйшСм IPS ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ статистичСскиС ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ ΠΏΡ€ΠΈ сравнСнии Ρ€Π°Π·Π½Ρ‹Ρ… характСристик Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠΉ активности с Π·Π°Π΄Π°Π½Π½Ρ‹ΠΌ ΠΏΠΎΡ€ΠΎΠ³ΠΎΠ²Ρ‹ΠΌ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ΠΌ, ΠΏΡ€ΠΈ ΠΏΡ€Π΅Π²Ρ‹ΡˆΠ΅Π½ΠΈΠΈ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ Π½Π° консоль управлСния ΠΎΡ„ΠΈΡ†Π΅Ρ€Π° бСзопасности ΠΏΡ€ΠΈΡ…ΠΎΠ΄ΠΈΡ‚ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰Π΅Π΅ сообщСниС. ΠŸΡ€ΠΎΡ„ΠΈΠ»ΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ созданы Π½Π° основС ΠΌΠ½ΠΎΠ³ΠΈΡ… Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ‚ΠΎΠ², взятых ΠΈΠ· повСдСнчСского Π°Π½Π°Π»ΠΈΠ·Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ. НапримСр, ΠΏΠΎ количСству отосланных элСктронных писСм, количСству Π½Π΅ΡƒΠ΄Π°Ρ‡Π½Ρ‹Ρ… ΠΏΠΎΠΏΡ‹Ρ‚ΠΎΠΊ Π²Ρ…ΠΎΠ΄Π° Π² систСму, ΡƒΡ€ΠΎΠ²Π½ΡŽ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ процСссора сСрвСра Π² ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹ΠΉ ΠΏΠ΅Ρ€ΠΈΠΎΠ΄ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ ΠΈ Ρ‚. Π΄. Π’ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ Π΄Π°Π½Π½Ρ‹ΠΉ ΠΌΠ΅Ρ‚ΠΎΠ΄ позволяСт достаточно эффСктивно Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π°Ρ‚Π°ΠΊΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ обошли Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΡŽ сигнатурного Π°Π½Π°Π»ΠΈΠ·Π°, Ρ‚Π΅ΠΌ самым обСспСчиваСтся Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ хакСрских Π°Ρ‚Π°ΠΊ.

ВСхнология IDS/IPS Π² ALTELL NEO

Π’ основС IDS/IPS, примСняСмых нашСй ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ Π² мСТсСтСвых экранах Π½ΠΎΠ²ΠΎΠ³ΠΎ поколСния ALTELL NEO , Π»Π΅ΠΆΠΈΡ‚ открытая тСхнология Suricata , дорабатываСмая Π² соотвСтствии с нашими Π·Π°Π΄Π°Ρ‡Π°ΠΌΠΈ. Π’ ΠΎΡ‚Π»ΠΈΡ‡ΠΈΠ΅ ΠΎΡ‚ IDS/IPS Snort, примСняСмой ΠΎΡΡ‚Π°Π»ΡŒΠ½Ρ‹ΠΌΠΈ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠ°ΠΌΠΈ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΠ°Ρ Π½Π°ΠΌΠΈ систСма ΠΎΠ±Π»Π°Π΄Π°Π΅Ρ‚ рядом прСимущСств, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, позволяСт ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ GPU Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ IDS, ΠΎΠ±Π»Π°Π΄Π°Π΅Ρ‚ Π±ΠΎΠ»Π΅Π΅ ΠΏΡ€ΠΎΠ΄Π²ΠΈΠ½ΡƒΡ‚ΠΎΠΉ систСмой IPS, ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ ΠΌΠ½ΠΎΠ³ΠΎΠ·Π°Π΄Π°Ρ‡Π½ΠΎΡΡ‚ΡŒ (Ρ‡Ρ‚ΠΎ обСспСчиваСт Π±ΠΎΠ»Π΅Π΅ Π²Ρ‹ΡΠΎΠΊΡƒΡŽ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ), ΠΈ ΠΌΠ½ΠΎΠ³ΠΎΠ΅ Π΄Ρ€ΡƒΠ³ΠΎΠ΅, Π² Ρ‚ΠΎΠΌ числС полная ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° ΠΏΡ€Π°Π²ΠΈΠ» Snort.

Π‘Ρ‚ΠΎΠΈΡ‚ ΡƒΡ‡ΠΈΡ‚Ρ‹Π²Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ для ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½ΠΎΠΉ Ρ€Π°Π±ΠΎΡ‚Ρ‹ IDS/IPS Π΅ΠΉ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹ Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ Π±Π°Π·Ρ‹ сигнатур. Π’ ALTELL NEO для этой Ρ†Π΅Π»ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Π΅ Π±Π°Π·Ρ‹ National Vulnerability Database ΠΈ Bugtraq. ОбновлСниС Π±Π°Π· происходит 2-3 Ρ€Π°Π·Π° Π² дСнь, Ρ‡Ρ‚ΠΎ позволяСт ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ ΠΎΠΏΡ‚ΠΈΠΌΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности.

БистСма ALTELL NEO ΠΌΠΎΠΆΠ΅Ρ‚ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π² Π΄Π²ΡƒΡ… Ρ€Π΅ΠΆΠΈΠΌΠ°Ρ…: Ρ€Π΅ΠΆΠΈΠΌΠ΅ обнаруТСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ (IDS) ΠΈ Ρ€Π΅ΠΆΠΈΠΌΠ΅ прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ (IPS). Π’ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ IDS ΠΈ IPS происходит Π½Π° Π²Ρ‹Π±Ρ€Π°Π½Π½ΠΎΠΌ администратором интСрфСйсС устройства - ΠΎΠ΄Π½ΠΎΠΌ ΠΈΠ»ΠΈ Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ…. Π’Π°ΠΊΠΆΠ΅ Π²ΠΎΠ·ΠΌΠΎΠΆΠ΅Π½ Π²Ρ‹Π·ΠΎΠ² Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ IPS ΠΏΡ€ΠΈ настройкС ΠΏΡ€Π°Π²ΠΈΠ» мСТсСтСвого экрана для ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠ³ΠΎ Ρ‚ΠΈΠΏΠ° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ трСбуСтся ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ. Π€ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΠ΅ ΠΎΡ‚Π»ΠΈΡ‡ΠΈΠ΅ IDS ΠΎΡ‚ IPS Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ IPS сСтСвыС Π°Ρ‚Π°ΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½Ρ‹ Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ.

Π€ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ систСмы обнаруТСния ΠΈ прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ Π² ALTELL NEO

β„– Ѐункция ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ°
1. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ уязвимостСй (эксплойтов) ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ ActiveX
2. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Π΅ΠΌΠΎΠ³ΠΎ ΡƒΠ·Π»Π°ΠΌΠΈ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ локальной сСти, Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π½ΠΎΠ³ΠΎ для ΠΎΡ‚Π²Π΅Ρ‚ΠΎΠ² послС ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠ³ΠΎ провСдСния Π°Ρ‚Π°ΠΊΠΈ
3. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎ-ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒΠ½Ρ‹Ρ… сСрвСров Π±ΠΎΡ‚-сСтСй (Bot C&C)
4. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, относящСгося ΠΊ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°ΠΌ ΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°ΠΌ для ΠΌΠ³Π½ΠΎΠ²Π΅Π½Π½ΠΎΠ³ΠΎ ΠΎΠ±ΠΌΠ΅Π½Π° сообщСниями
5. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΎΡ‚ Π²Π·Π»ΠΎΠΌΠ°Π½Π½Ρ‹Ρ… сСтСвых ΡƒΠ·Π»ΠΎΠ²
6. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½Π½ΠΎΠ³ΠΎ Π½Π° сСрвСра DNS
7. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π½ΠΎΠ³ΠΎ для Π°Ρ‚Π°ΠΊ ΠΎΡ‚ΠΊΠ°Π·Π° Π² обслуТивании (DoS, Denial of Service)
8. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, ΠΎΡ‚ ΡƒΠ·Π»ΠΎΠ² ΠΈΠ· списка Spamhaus Drop list
9. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΎΡ‚ ΡƒΠ·Π»ΠΎΠ², ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ извСстны ΠΊΠ°ΠΊ источники Π°Ρ‚Π°ΠΊ, Π½Π° основС списка Dshield
10. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π½ΠΎΠ³ΠΎ для ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ использования уязвимостСй (эксплойтов)
11. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π½ΠΎΠ³ΠΎ для ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½Ρ‹Ρ… ΠΈΠ³Ρ€
12. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ICMP, Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π½ΠΎΠ³ΠΎ для провСдСния сСтСвых Π°Ρ‚Π°ΠΊ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, сканирования ΠΏΠΎΡ€Ρ‚ΠΎΠ²
13. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π½ΠΎΠ³ΠΎ для Π°Ρ‚Π°ΠΊ Π½Π° сСрвисы IMAP
14. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ нСдопустимого сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, ΠΏΡ€ΠΎΡ‚ΠΈΠ²ΠΎΡ€Π΅Ρ‡Π°Ρ‰Π΅Π³ΠΎ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ΅ бСзопасности ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ
15. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π½ΠΎΠ³ΠΎ для врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ (malware)
16. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π½ΠΎΠ³ΠΎ для сСтСвых Ρ‡Π΅Ρ€Π²Π΅ΠΉ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΡ… ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» NetBIOS
17 . ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ ΠΎΠ΄Π½ΠΎΡ€Π°Π½Π³ΠΎΠ²ΠΎΠ³ΠΎ раздСлСния Ρ„Π°ΠΉΠ»ΠΎΠ² (P2P, peer-to-peer сСти)
18. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ сСтСвой активности, которая ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ€ΠΎΡ‚ΠΈΠ²ΠΎΡ€Π΅Ρ‡ΠΈΡ‚ΡŒ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ΅ бСзопасности ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Ρ‚Ρ€Π°Ρ„ΠΈΠΊ VNC ΠΈΠ»ΠΈ использованиС Π°Π½ΠΎΠ½ΠΈΠΌΠ½ΠΎΠ³ΠΎ доступа ΠΏΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρƒ FTP)
19. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π½ΠΎΠ³ΠΎ для Π°Ρ‚Π°ΠΊ Π½Π° сСрвисы POP3
20. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΎΡ‚ ΡƒΠ·Π»ΠΎΠ² сСти Russian Business Network
21. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ Π°Ρ‚Π°ΠΊ Π½Π° сСрвисы RPC (ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹ΠΉ Π²Ρ‹Π·ΠΎΠ² ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€)
22. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ сканирования ΠΏΠΎΡ€Ρ‚ΠΎΠ²
23. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ², содСрТащих ассСмблСрный ΠΊΠΎΠ΄, Π½ΠΈΠ·ΠΊΠΎΡƒΡ€ΠΎΠ²Π½Π΅Π²Ρ‹Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹, Π½Π°Π·Ρ‹Π²Π°Π΅ΠΌΡ‹Π΅ Ρ‚Π°ΠΊΠΆΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹ΠΌ ΠΊΠΎΠ΄ΠΎΠΌ (Π½Π°ΠΏΡ€. Π°Ρ‚Π°ΠΊΠΈ Π½Π° ΠΏΠ΅Ρ€Π΅ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ Π±ΡƒΡ„Π΅Ρ€Π°)
24. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π½ΠΎΠ³ΠΎ для Π°Ρ‚Π°ΠΊ Π½Π° сСрвисы SMTP
25. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° SNMP
26. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ ΠΏΡ€Π°Π²ΠΈΠ» для Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Π±Π°Π· Π΄Π°Π½Π½Ρ‹Ρ… SQL
27. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° Telnet Π² сСти
28. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π½ΠΎΠ³ΠΎ для Π°Ρ‚Π°ΠΊ Π½Π° TFTP (trivial FTP)
29. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, исходящСго ΠΎΡ‚ отправитСля, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰Π΅Π³ΠΎ ΡΠ΅Ρ‚ΡŒ Tor для сохранСния анонимности
30. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π½ΠΎΠ³ΠΎ для троянских ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ
31. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ Π°Ρ‚Π°ΠΊ Π½Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠ΅ Π°Π³Π΅Π½Ρ‚Ρ‹
32. НаличиС сигнатур распространСнных вирусов (ΠΊΠ°ΠΊ Π΄ΠΎΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ΠΊ антивирусному Π΄Π²ΠΈΠΆΠΊΡƒ ALTELL NEO)
33. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π½ΠΎΠ³ΠΎ для Π°Ρ‚Π°ΠΊ Π½Π° сСрвисы VoIP
34. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ уязвимостСй (эксплойтов) для web-ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ²
35. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ Π°Ρ‚Π°ΠΊ Π½Π° web-сСрвСры
36. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ Π°Ρ‚Π°ΠΊ Π½Π° основС ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΉ SQL (sql-injection attacks)
37. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π½ΠΎΠ³ΠΎ для сСтСвых Ρ‡Π΅Ρ€Π²Π΅ΠΉ
38. Π—Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ хакСрских Π°Ρ‚Π°ΠΊ

ΠŸΡ€Π°Π²ΠΈΠ»Π° бСзопасности Ρ€Π°Π·Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°ΡŽΡ‚ΡΡ ΠΈ ΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½ΡΡ‚Π²ΡƒΡŽΡ‚ΡΡ сообщСством Emerging Threats ΠΈ основаны Π½Π° ΠΌΠ½ΠΎΠ³ΠΎΠ»Π΅Ρ‚Π½Π΅ΠΌ совмСстном ΠΎΠΏΡ‹Ρ‚Π΅ экспСртов Π² области Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ сСтСвых Π°Ρ‚Π°ΠΊ. ОбновлСниС ΠΏΡ€Π°Π²ΠΈΠ» происходит автоматичСски ΠΏΠΎ Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Π½ΠΎΠΌΡƒ ΠΊΠ°Π½Π°Π»Ρƒ (для этого Π² ALTELL NEO Π΄ΠΎΠ»ΠΆΠ½ΠΎ Π±Ρ‹Ρ‚ΡŒ настроСно ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΊ Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Ρƒ). ΠšΠ°ΠΆΠ΄ΠΎΠΌΡƒ ΠΏΡ€Π°Π²ΠΈΠ»Ρƒ назначаСтся ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚ Π² соотвСтствии с классом Π°Ρ‚Π°ΠΊΠΈ ΠΏΠΎ частотС использования ΠΈ ваТности. Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚Π½Ρ‹Π΅ ΡƒΡ€ΠΎΠ²Π½ΠΈ ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚ΠΎΠ² - ΠΎΡ‚ 1 Π΄ΠΎ 3, ΠΏΡ€ΠΈ этом ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚ Β«1Β» являСтся высоким, ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚ Β«2Β» - срСдним, ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚ Β«3Β» - Π½ΠΈΠ·ΠΊΠΈΠΌ.

Π’ соотвСтствии с Π΄Π°Π½Π½Ρ‹ΠΌΠΈ ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚Π°ΠΌΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Π½Π°Π·Π½Π°Ρ‡Π΅Π½ΠΎ дСйствиС, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ Π±ΡƒΠ΄Π΅Ρ‚ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ систСма обнаруТСния ΠΈ прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ ALTELL NEO Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ ΠΏΡ€ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠΈ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰Π΅Π³ΠΎ сигнатурС ΠΏΡ€Π°Π²ΠΈΠ»Π°. ДСйствиС ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ:

  • Alert (Ρ€Π΅ΠΆΠΈΠΌ IDS) - Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ΡΡ ΠΈ пСрСсылаСтся ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚Π΅Π»ΡŽ. Π’ ΠΆΡƒΡ€Π½Π°Π» рСгистрации событий записываСтся ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅. Π­Ρ‚ΠΎ дСйствиС установлСно ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ для всСх ΠΏΡ€Π°Π²ΠΈΠ»;
  • Drop (Ρ€Π΅ΠΆΠΈΠΌ IPS) - Π°Π½Π°Π»ΠΈΠ· ΠΏΠ°ΠΊΠ΅Ρ‚Π° прСкращаСтся, дальнСйшСС сравнСниС Π½Π° соотвСтствиС ΠΎΡΡ‚Π°Π²ΡˆΠΈΠΌΡΡ ΠΏΡ€Π°Π²ΠΈΠ»Π°ΠΌ Π½Π΅ производится. ΠŸΠ°ΠΊΠ΅Ρ‚ отбрасываСтся, Π² ΠΆΡƒΡ€Π½Π°Π» записываСтся ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅;
  • Reject (Ρ€Π΅ΠΆΠΈΠΌ IPS) - Π² этом Ρ€Π΅ΠΆΠΈΠΌΠ΅ ΠΏΠ°ΠΊΠ΅Ρ‚ отбрасываСтся, Π² ΠΆΡƒΡ€Π½Π°Π» записываСтся ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅. ΠŸΡ€ΠΈ этом ΠΎΡ‚ΠΏΡ€Π°Π²ΠΈΡ‚Π΅Π»ΡŽ ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚Π΅Π»ΡŽ ΠΏΠ°ΠΊΠ΅Ρ‚Π° отправляСтся ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰Π΅Π΅ сообщСниС;
  • Pass (Ρ€Π΅ΠΆΠΈΠΌ IDS ΠΈ IPS) - Π² этом Ρ€Π΅ΠΆΠΈΠΌΠ΅ Π°Π½Π°Π»ΠΈΠ· ΠΏΠ°ΠΊΠ΅Ρ‚Π° прСкращаСтся, дальнСйшСС сравнСниС Π½Π° соотвСтствиС ΠΎΡΡ‚Π°Π²ΡˆΠΈΠΌΡΡ ΠΏΡ€Π°Π²ΠΈΠ»Π°ΠΌ Π½Π΅ производится. ΠŸΠ°ΠΊΠ΅Ρ‚ пСрСсылаСтся ΠΏΠΎ Π½Π°Π·Π½Π°Ρ‡Π΅Π½ΠΈΡŽ, ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅ Π½Π΅ гСнСрируСтся.

ΠžΡ‚Ρ‡Ρ‘Ρ‚Ρ‹ ΠΏΠΎ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΡƒ, проходящСму Ρ‡Π΅Ρ€Π΅Π· систСму обнаруТСния ΠΈ прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ ALTELL NEO, ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ сформированы Π² Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠΉ систСмС управлСния ALTELL NEO собствСнной Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ, которая собираСт исходныС Π΄Π°Π½Π½Ρ‹Π΅ (alert’ы) с ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΈΠ»ΠΈ Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… устройств ALTELL NEO.


БСсплатноС тСстированиС

Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ бСсплатно ΠΏΡ€ΠΎΡ‚Π΅ΡΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ IDS/IPS-систСмы, встроСнной Π² ALTELL NEO Π² вСрсии UTM, Π·Π°ΠΏΠΎΠ»Π½ΠΈΠ² Π½Π΅Π±ΠΎΠ»ΡŒΡˆΡƒΡŽ заявку. Π’Ρ‹ Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΠΎΠ΄ΠΎΠ±Ρ€Π°Ρ‚ΡŒ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡŽ устройства (Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Π°Ρ ΠΏΠ°ΠΌΡΡ‚ΡŒ, ΠΌΠΎΠ΄ΡƒΠ»ΠΈ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΡ, вСрсия ПО ΠΈ Ρ‚. Π΄.) ΠΈ Ρ€Π°ΡΡΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ Π΅Π³ΠΎ ΠΏΡ€ΠΈΠ±Π»ΠΈΠ·ΠΈΡ‚Π΅Π»ΡŒΠ½ΡƒΡŽ Ρ†Π΅Π½Ρƒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ

Π‘ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Π΅ элСктронныС устройства ΡΠ²Π»ΡΡŽΡ‚ΡΡ практичСски ΡƒΠ½ΠΈΠ²Π΅Ρ€ΡΠ°Π»ΡŒΠ½Ρ‹ΠΌΠΈ. Π’Π°ΠΊ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, смартфон прСвосходно справляСтся Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ со Π·Π²ΠΎΠ½ΠΊΠ°ΠΌΠΈ (ΠΈΡ… ΠΏΡ€ΠΈΠ΅ΠΌΠΎΠΌ ΠΈ ΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½ΠΈΠ΅ΠΌ), Π½ΠΎ ΠΈ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒΡŽ Π±ΠΎΡ€ΠΎΠ·Π΄ΠΈΡ‚ΡŒ просторы ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π°, ΡΠ»ΡƒΡˆΠ°Ρ‚ΡŒ ΠΌΡƒΠ·Ρ‹ΠΊΡƒ, ΠΏΡ€ΠΎΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°Ρ‚ΡŒ Π²ΠΈΠ΄Π΅ΠΎΡ€ΠΎΠ»ΠΈΠΊΠΈ ΠΈΠ»ΠΈ Ρ‡ΠΈΡ‚Π°Ρ‚ΡŒ ΠΊΠ½ΠΈΠ³ΠΈ. Для этих ΠΆΠ΅ Π·Π°Π΄Π°Ρ‡ ΠΏΠΎΠ΄ΠΎΠΉΠ΄Π΅Ρ‚ ΠΏΠ»Π°Π½ΡˆΠ΅Ρ‚. Π­ΠΊΡ€Π°Π½ являСтся ΠΎΠ΄Π½ΠΎΠΉ ΠΈΠ· Π²Π°ΠΆΠ½Π΅ΠΉΡˆΠΈΡ… частСй элСктроники, особСнно Ссли ΠΎΠ½ - сСнсорный ΠΈ слуТит Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ для отобраТСния Ρ„Π°ΠΉΠ»ΠΎΠ², Π½ΠΎ ΠΈ для управлСния. Ознакомимся с характСристиками дисплССв ΠΈ тСхнологиями, ΠΏΠΎ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ ΠΎΠ½ΠΈ ΡΠΎΠ·Π΄Π°ΡŽΡ‚ΡΡ. Π£Π΄Π΅Π»ΠΈΠΌ особоС Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Ρ‚ΠΎΠΌΡƒ, Ρ‡Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ IPS-экран, Ρ‡Ρ‚ΠΎ это Π·Π° тСхнология, Π² Ρ‡Π΅ΠΌ Π΅Π΅ прСимущСства.

Как устроСн Π–Πš-экран

ΠŸΡ€Π΅ΠΆΠ΄Π΅ всСго разбСрСмся, ΠΊΠ°ΠΊ устроСн ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ оснащаСтся соврСмСнная Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ°. Π’ΠΎ-ΠΏΠ΅Ρ€Π²Ρ‹Ρ…, это активная ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π°. Она состоит ΠΈΠ· ΠΌΠΈΠΊΡ€ΠΎΠΏΠ»Π΅Π½ΠΎΡ‡Π½Ρ‹Ρ… транзисторов. Благодаря ΠΈΠΌ ΠΈ формируСтся ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅. Π’ΠΎ-Π²Ρ‚ΠΎΡ€Ρ‹Ρ…, это слой ΠΆΠΈΠ΄ΠΊΠΈΡ… кристаллов. Они оснащСны ΡΠ²Π΅Ρ‚ΠΎΡ„ΠΈΠ»ΡŒΡ‚Ρ€Π°ΠΌΠΈ ΠΈ ΡΠΎΠ·Π΄Π°ΡŽΡ‚ R-, G-, B-субпиксСли. Π’-Ρ‚Ρ€Π΅Ρ‚ΡŒΠΈΡ…, это систСма подсвСтки экрана, которая позволяСт ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅ Π²ΠΈΠ΄ΠΈΠΌΡ‹ΠΌ. Она ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Π»ΡŽΠΌΠΈΠ½Π΅ΡΡ†Π΅Π½Ρ‚Π½ΠΎΠΉ ΠΈΠ»ΠΈ свСтодиодной.

ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΠΈ IPS-Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ

Π‘Ρ‚Ρ€ΠΎΠ³ΠΎ говоря, ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π° IPS - Ρ€Π°Π·Π½ΠΎΠ²ΠΈΠ΄Π½ΠΎΡΡ‚ΡŒ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ TFT, ΠΏΠΎ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ ΡΠΎΠ·Π΄Π°ΡŽΡ‚ΡΡ Π–Πš-экраны. Под TFT часто ΠΏΠΎΠ½ΠΈΠΌΠ°ΡŽΡ‚ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€Ρ‹, ΠΏΡ€ΠΎΠΈΠ·Π²Π΅Π΄Π΅Π½Π½Ρ‹Π΅ способом TN-TFT. Π˜ΡΡ…ΠΎΠ΄Ρ ΠΈΠ· этого, ΠΌΠΎΠΆΠ½ΠΎ произвСсти ΠΈΡ… сравнСниС. Π§Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ·Π½Π°ΠΊΠΎΠΌΠΈΡ‚ΡŒΡΡ с тонкостями Π²Ρ‹Π±ΠΎΡ€Π° элСктроники, разбСрСмся, Ρ‡Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ тСхнология экрана IPS, Ρ‡Ρ‚ΠΎ это понятиС ΠΎΠ±ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚. Π“Π»Π°Π²Π½ΠΎΠ΅, Ρ‡Ρ‚ΠΎ ΠΎΡ‚Π»ΠΈΡ‡Π°Π΅Ρ‚ эти дисплСи ΠΎΡ‚ TN-TFT, - располоТСниС ТидкокристалличСских пиксСлСй. Π’ΠΎ Π²Ρ‚ΠΎΡ€ΠΎΠΌ случаС ΠΎΠ½ΠΈ Ρ€Π°ΡΠΏΠΎΠ»Π°Π³Π°ΡŽΡ‚ΡΡ ΠΏΠΎ спирали, находятся ΠΏΠΎΠ΄ ΡƒΠ³Π»ΠΎΠΌ Π² дСвяносто градусов Π³ΠΎΡ€ΠΈΠ·ΠΎΠ½Ρ‚Π°Π»ΡŒΠ½ΠΎ ΠΌΠ΅ΠΆΠ΄Ρƒ двумя пластинами. Π’ ΠΏΠ΅Ρ€Π²ΠΎΠΌ (ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ нас интСрСсуСт большС всСго) ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π° состоит ΠΈΠ· Ρ‚ΠΎΠ½ΠΊΠΎΠΏΠ»Π΅Π½ΠΎΡ‡Π½Ρ‹Ρ… транзисторов. ΠŸΡ€ΠΈΡ‡Π΅ΠΌ кристаллы Ρ€Π°ΡΠΏΠΎΠ»Π°Π³Π°ΡŽΡ‚ΡΡ вдоль плоскости экрана ΠΏΠ°Ρ€Π°Π»Π»Π΅Π»ΡŒΠ½ΠΎ Π΄Ρ€ΡƒΠ³ Π΄Ρ€ΡƒΠ³Ρƒ. Π‘Π΅Π· поступлСния Π½Π° Π½ΠΈΡ… напряТСния ΠΎΠ½ΠΈ Π½Π΅ ΠΏΠΎΠ²ΠΎΡ€Π°Ρ‡ΠΈΠ²Π°ΡŽΡ‚ΡΡ. Π£ TFT ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ транзистор управляСт ΠΎΠ΄Π½ΠΎΠΉ Ρ‚ΠΎΡ‡ΠΊΠΎΠΉ экрана.

ΠžΡ‚Π»ΠΈΡ‡ΠΈΠ΅ IPS ΠΎΡ‚ TN-TFT

Рассмотрим ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Π΅Π΅ IPS, Ρ‡Ρ‚ΠΎ это Ρ‚Π°ΠΊΠΎΠ΅. Π£ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΎΠ², созданных ΠΏΠΎ Π΄Π°Π½Π½ΠΎΠΉ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ, Π΅ΡΡ‚ΡŒ масса прСимущСств. ΠŸΡ€Π΅ΠΆΠ΄Π΅ всСго, это вСликолСпная Ρ†Π²Π΅Ρ‚ΠΎΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡Π°. Π’Π΅ΡΡŒ спСктр ΠΎΡ‚Ρ‚Π΅Π½ΠΊΠΎΠ² ярок, рСалистичСн. Благодаря ΡˆΠΈΡ€ΠΎΠΊΠΎΠΌΡƒ ΡƒΠ³Π»Ρƒ ΠΎΠ±Π·ΠΎΡ€Π° ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅ Π½Π΅ Π±Π»Π΅ΠΊΠ½Π΅Ρ‚, с ΠΊΠ°ΠΊΠΎΠΉ Ρ‚ΠΎΡ‡ΠΊΠΈ Π½Π° Π½Π΅Π³ΠΎ Π½ΠΈ взгляни. Π£ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΎΠ² Π±ΠΎΠ»Π΅Π΅ высокая, чСткая ΠΊΠΎΠ½Ρ‚Ρ€Π°ΡΡ‚Π½ΠΎΡΡ‚ΡŒ благодаря Ρ‚ΠΎΠΌΡƒ, Ρ‡Ρ‚ΠΎ Ρ‡Π΅Ρ€Π½Ρ‹ΠΉ Ρ†Π²Π΅Ρ‚ пСрСдаСтся просто идСально. МоТно ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ минусы, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌΠΈ ΠΎΠ±Π»Π°Π΄Π°Π΅Ρ‚ Ρ‚ΠΈΠΏ экрана IPS. Π§Ρ‚ΠΎ это, ΠΏΡ€Π΅ΠΆΠ΄Π΅ всСго, большоС ΠΏΠΎΡ‚Ρ€Π΅Π±Π»Π΅Π½ΠΈΠ΅ энСргии, Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ нСдостаток. К Ρ‚ΠΎΠΌΡƒ ΠΆΠ΅ устройства, оснащСнныС Ρ‚Π°ΠΊΠΈΠΌΠΈ экранами, стоят Π΄ΠΎΡ€ΠΎΠ³ΠΎ, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ ΠΈΡ… производство ΠΎΡ‡Π΅Π½ΡŒ Π·Π°Ρ‚Ρ€Π°Ρ‚Π½ΠΎΠ΅. БоотвСтствСнно, TN-TFT ΠΎΠ±Π»Π°Π΄Π°ΡŽΡ‚ Π΄ΠΈΠ°ΠΌΠ΅Ρ‚Ρ€Π°Π»ΡŒΠ½ΠΎ ΠΏΡ€ΠΎΡ‚ΠΈΠ²ΠΎΠΏΠΎΠ»ΠΎΠΆΠ½Ρ‹ΠΌΠΈ характСристиками. Π£ Π½ΠΈΡ… мСньшС ΡƒΠ³ΠΎΠ» ΠΎΠ±Π·ΠΎΡ€Π°, ΠΏΡ€ΠΈ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΈ Ρ‚ΠΎΡ‡ΠΊΠΈ взгляда ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅ искаТаСтся. На солнцС ΠΈΠΌΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ Π½Π΅ ΠΎΡ‡Π΅Π½ΡŒ ΡƒΠ΄ΠΎΠ±Π½ΠΎ. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Ρ‚Π΅ΠΌΠ½Π΅Π΅Ρ‚, ΠΌΠ΅ΡˆΠ°ΡŽΡ‚ Π±Π»ΠΈΠΊΠΈ. Однако Ρ‚Π°ΠΊΠΈΠ΅ дисплСи ΠΈΠΌΠ΅ΡŽΡ‚ быстрый ΠΎΡ‚ΠΊΠ»ΠΈΠΊ, мСньшС ΠΏΠΎΡ‚Ρ€Π΅Π±Π»ΡΡŽΡ‚ энСргии ΠΈ доступны ΠΏΠΎ Ρ†Π΅Π½Π΅. ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Π΅ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€Ρ‹ ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°ΡŽΡ‚ Π² Π±ΡŽΠ΄ΠΆΠ΅Ρ‚Π½Ρ‹Ρ… модСлях элСктроники. Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, ΠΌΠΎΠΆΠ½ΠΎ Π·Π°ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ, Π² ΠΊΠ°ΠΊΠΈΡ… случаях ΠΏΠΎΠ΄ΠΎΠΉΠ΄Π΅Ρ‚ IPS-экран, Ρ‡Ρ‚ΠΎ это вСликолСпная Π²Π΅Ρ‰ΡŒ для Π»ΡŽΠ±ΠΈΡ‚Π΅Π»Π΅ΠΉ ΠΊΠΈΠ½ΠΎ, Ρ„ΠΎΡ‚ΠΎ ΠΈ Π²ΠΈΠ΄Π΅ΠΎ. Однако ΠΈΠ·-Π·Π° мСньшСй отзывчивости ΠΈΡ… Π½Π΅ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΡŽΡ‚ ΠΏΠΎΠΊΠ»ΠΎΠ½Π½ΠΈΠΊΠ°ΠΌ Π΄ΠΈΠ½Π°ΠΌΠΈΡ‡Π½Ρ‹Ρ… ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½Ρ‹Ρ… ΠΈΠ³Ρ€.

Π Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ Π²Π΅Π΄ΡƒΡ‰ΠΈΡ… ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

Π‘Π°ΠΌΠ° тСхнология IPS Π±Ρ‹Π»Π° создана японской ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ Hitachi совмСстно с NEC. Новым Π² Π½Π΅ΠΉ Π±Ρ‹Π»ΠΎ располоТСниС ТидкокристалличСских кристаллов: Π½Π΅ ΠΏΠΎ спирали (ΠΊΠ°ΠΊ Π² TN-TFT), Π° ΠΏΠ°Ρ€Π°Π»Π»Π΅Π»ΡŒΠ½ΠΎ Π΄Ρ€ΡƒΠ³ Π΄Ρ€ΡƒΠ³Ρƒ ΠΈ вдоль экрана. Π’ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ Ρ‚Π°ΠΊΠΎΠΉ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ ΠΏΠ΅Ρ€Π΅Π΄Π°Π΅Ρ‚ Ρ†Π²Π΅Ρ‚Π° Π±ΠΎΠ»Π΅Π΅ яркиС ΠΈ насыщСнныС. Π˜Π·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅ Π²ΠΈΠ΄Π½ΠΎ Π΄Π°ΠΆΠ΅ Π½Π° ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠΌ солнцС. Π£Π³ΠΎΠ» ΠΎΠ±Π·ΠΎΡ€Π° IPS-ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Ρ‹ составляСт сто ΡΠ΅ΠΌΡŒΠ΄Π΅ΡΡΡ‚ восСмь градусов. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΌΠΎΠΆΠ½ΠΎ Π½Π° экран с любой Ρ‚ΠΎΡ‡ΠΊΠΈ: снизу, свСрху, справа, слСва. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° остаСтся Ρ‡Π΅Ρ‚ΠΊΠΎΠΉ. ΠŸΠΎΠΏΡƒΠ»ΡΡ€Π½Ρ‹Π΅ ΠΏΠ»Π°Π½ΡˆΠ΅Ρ‚Ρ‹ с экраном IPS выпускаСт компания Apple, ΠΎΠ½ΠΈ ΡΠΎΠ·Π΄Π°ΡŽΡ‚ΡΡ Π½Π° ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π΅ IPS Retina. На ΠΎΠ΄ΠΈΠ½ дюйм ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ увСличСнная ΠΏΠ»ΠΎΡ‚Π½ΠΎΡΡ‚ΡŒ пиксСлСй. Π’ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅ Π½Π° дисплСС Π²Ρ‹Ρ…ΠΎΠ΄ΠΈΡ‚ Π±Π΅Π· зСрнистости, Ρ†Π²Π΅Ρ‚Π° ΠΏΠ΅Ρ€Π΅Π΄Π°ΡŽΡ‚ΡΡ ΠΏΠ»Π°Π²Π½ΠΎ. По словам Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠ², чСловСчСский Π³Π»Π°Π· Π½Π΅ Π·Π°ΠΌΠ΅Ρ‡Π°Π΅Ρ‚ микрочастиц, Ссли пиксСлСй Π±ΠΎΠ»Π΅Π΅ 300 ppi. БСйчас устройства с IPS-дисплСями становятся Π±ΠΎΠ»Π΅Π΅ доступными ΠΏΠΎ Ρ†Π΅Π½Π΅, ΠΈΠΌΠΈ Π½Π°Ρ‡ΠΈΠ½Π°ΡŽΡ‚ ΡΠ½Π°Π±ΠΆΠ°Ρ‚ΡŒ Π±ΡŽΠ΄ΠΆΠ΅Ρ‚Π½Ρ‹Π΅ ΠΌΠΎΠ΄Π΅Π»ΠΈ элСктроники. Π‘ΠΎΠ·Π΄Π°ΡŽΡ‚ΡΡ Π½ΠΎΠ²Ρ‹Π΅ разновидности ΠΌΠ°Ρ‚Ρ€ΠΈΡ†. НапримСр, MVA/PVA. Они ΠΎΠ±Π»Π°Π΄Π°ΡŽΡ‚ быстрым ΠΎΡ‚ΠΊΠ»ΠΈΠΊΠΎΠΌ, ΡˆΠΈΡ€ΠΎΠΊΠΈΠΌ ΡƒΠ³Π»ΠΎΠΌ ΠΎΠ±Π·ΠΎΡ€Π° ΠΈ Π·Π°ΠΌΠ΅Ρ‡Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎΠΉ Ρ†Π²Π΅Ρ‚ΠΎΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡Π΅ΠΉ.

Устройства с экраном ΠΌΡƒΠ»ΡŒΡ‚ΠΈΡ‚Π°Ρ‡

Π’ послСднСС врСмя Π±ΠΎΠ»ΡŒΡˆΡƒΡŽ ΠΏΠΎΠΏΡƒΠ»ΡΡ€Π½ΠΎΡΡ‚ΡŒ Π·Π°Π²ΠΎΠ΅Π²Π°Π»ΠΈ элСктронныС ΠΏΡ€ΠΈΠ±ΠΎΡ€Ρ‹ с сСнсорным ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ΠΌ. ΠŸΡ€ΠΈΡ‡Π΅ΠΌ это Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ смартфоны. Π’Ρ‹ΠΏΡƒΡΠΊΠ°ΡŽΡ‚ Π½ΠΎΡƒΡ‚Π±ΡƒΠΊΠΈ, ΠΏΠ»Π°Π½ΡˆΠ΅Ρ‚Ρ‹, Ρƒ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… сСнсорный экран IPS, слуТащий для управлСния Ρ„Π°ΠΉΠ»Π°ΠΌΠΈ, изобраТСниями. Π’Π°ΠΊΠΈΠ΅ устройства Π½Π΅Π·Π°ΠΌΠ΅Π½ΠΈΠΌΡ‹ для Ρ€Π°Π±ΠΎΡ‚Ρ‹ с Π²ΠΈΠ΄Π΅ΠΎ, фотографиями. Π’ зависимости ΠΎΡ‚ Π²ΡΡ‚Ρ€Π΅Ρ‡Π°ΡŽΡ‚ΡΡ ΠΊΠΎΠΌΠΏΠ°ΠΊΡ‚Π½Ρ‹Π΅ ΠΈ ΠΏΠΎΠ»Π½ΠΎΡ„ΠΎΡ€ΠΌΠ°Ρ‚Π½Ρ‹Π΅ устройства. ΠΌΡƒΠ»ΡŒΡ‚ΠΈΡ‚Π°Ρ‡ способСн Ρ€Π°ΡΠΏΠΎΠ·Π½Π°Π²Π°Ρ‚ΡŒ ΠΎΠ΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ Π΄Π΅ΡΡΡ‚ΡŒ касаний, Ρ‚ΠΎ Π΅ΡΡ‚ΡŒ Π½Π° Ρ‚Π°ΠΊΠΎΠΌ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€Π΅ ΠΌΠΎΠΆΠ½ΠΎ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ сразу двумя Ρ€ΡƒΠΊΠ°ΠΌΠΈ. НСбольшиС ΠΌΠΎΠ±ΠΈΠ»ΡŒΠ½Ρ‹Π΅ устройства, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ смартфоны ΠΈΠ»ΠΈ ΠΏΠ»Π°Π½ΡˆΠ΅Ρ‚Ρ‹ с диагональю Π² сСмь дюймов, Ρ€Π°ΡΠΏΠΎΠ·Π½Π°ΡŽΡ‚ ΠΏΡΡ‚ΡŒ касаний. Π­Ρ‚ΠΎΠ³ΠΎ Π²ΠΏΠΎΠ»Π½Π΅ достаточно, Ссли Ρƒ вашСго смартфона нСбольшой IPS-экран. Π§Ρ‚ΠΎ это ΠΎΡ‡Π΅Π½ΡŒ ΡƒΠ΄ΠΎΠ±Π½ΠΎ, ΠΎΡ†Π΅Π½ΠΈΠ»ΠΈ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ ΠΏΠΎΠΊΡƒΠΏΠ°Ρ‚Π΅Π»ΠΈ ΠΊΠΎΠΌΠΏΠ°ΠΊΡ‚Π½Ρ‹Ρ… устройств.