Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚

Π‘ΠΈΠ³Π½Π°Ρ‚ΡƒΡ€Ρ‹ систСм обнаруТСния вторТСния, Ρ‡Π°ΡΡ‚ΡŒ пСрвая

Π­Ρ‚ΠΎ пСрвая Ρ‡Π°ΡΡ‚ΡŒ ΠΈΠ· Ρ†ΠΈΠΊΠ»Π° статСй, посвящСнных пониманию ΠΈ Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΡŽ сигнатур для систСм обнаруТСния вторТСния. Π’ этой ΡΡ‚Π°Ρ‚ΡŒΠ΅ ΠΌΡ‹ обсудим основы IDS сигнатур ΠΈ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Π΅Π΅ остановимся Π½Π° сигнатурах, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΡ… Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ IP, TCP, UDP ΠΈ ICMP Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΎΠ².

Π­Ρ‚ΠΎ пСрвая Ρ‡Π°ΡΡ‚ΡŒ ΠΈΠ· Ρ†ΠΈΠΊΠ»Π° статСй, посвящСнных пониманию ΠΈ Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΡŽ сигнатур для систСм обнаруТСния вторТСния. Π’ этой ΡΡ‚Π°Ρ‚ΡŒΠ΅ ΠΌΡ‹ обсудим основы IDS сигнатур ΠΈ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Π΅Π΅ остановимся Π½Π° сигнатурах, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΡ… Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ IP, TCP, UDP ΠΈ ICMP Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΎΠ².

Π’Π°ΠΊΠΈΠ΅ сигнатуры ΠΈΠ³Π½ΠΎΡ€ΠΈΡ€ΡƒΡŽΡ‚ содСрТаниС ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² ΠΈ вмСсто этого ΠΈΡ‰ΡƒΡ‚ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ значСния поля Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠ° ΠΈΠ»ΠΈ ΠΊΠΎΠΌΠ±ΠΈΠ½Π°Ρ†ΠΈΡŽ Ρ‚Π°ΠΊΠΈΡ…. Π˜Π·ΡƒΡ‡Π΅Π½ΠΈΠ΅ сСтСвых IDS сигнатур ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ Π²Π°ΠΌ ΠΏΠΎΠ½ΡΡ‚ΡŒ ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏ Ρ€Π°Π±ΠΎΡ‚Ρ‹ систСм IDS ΠΈ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ основу для написания собствСнных сигнатур.

ΠžΡΠ½ΠΎΠ²Ρ‹ сигнатур

Для Ρ‡Π΅Π³ΠΎ Π²ΠΎΠΎΠ±Ρ‰Π΅ Π½ΡƒΠΆΠ½Ρ‹ сигнатуры?
ЗначСния Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΎΠ²

Π­Ρ‚ΠΈ Π·Π²ΡƒΡ‡ΠΈΡ‚ красиво ΠΈ просто, Π½ΠΎ Π² Π΄Π°Π½Π½ΠΎΠΌ вопросС сущСствуСт мноТСство ΠΏΠΎΠ΄Π²ΠΎΠ΄Π½Ρ‹Ρ… ΠΊΠ°ΠΌΠ½Π΅ΠΉ. Π’Π°ΠΊ, Π½Π΅ всС ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ систСмы ΠΈ ΠΏΡ€ΠΈΠΊΠ»Π°Π΄Π½Ρ‹Π΅ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ Ρ‚Π²Π΅Ρ€Π΄ΠΎ ΠΏΡ€ΠΈΠ΄Π΅Ρ€ΠΆΠΈΠ²Π°ΡŽΡ‚ΡΡ ΠΏΡ€Π°Π²ΠΈΠ» RFC. ЀактичСски, ΠΌΠ½ΠΎΠ³ΠΈΠ΅ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ ΠΈΠΌΠ΅ΡŽΡ‚ ΠΊΠ°ΠΊΠΈΠ΅-Ρ‚ΠΎ аспСкты повСдСния, Π½Π°Ρ€ΡƒΡˆΠ°ΡŽΡ‰ΠΈΠ΅ RFC. Π’Π°ΠΊΠΆΠ΅, со Π²Ρ€Π΅ΠΌΠ΅Π½Π΅ΠΌ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΠ·ΠΌΠ΅Π½ΡΡ‚ΡŒΡΡ ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚ΡŒ Π½ΠΎΠ²Ρ‹Π΅ возмоТности, Ρ€Π°Π½Π΅Π΅ Π½Π΅ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½Π½Ρ‹Π΅ Π² RFC. И Π½ΠΎΠ²Ρ‹Π΅ стандарты ΠΏΠΎΡΠ²Π»ΡΡŽΡ‚ΡΡ врСмя ΠΎΡ‚ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ, Ρ‡Ρ‚ΠΎ Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚ «Π»Π΅Π³Π°Π»ΠΈΠ·ΠΎΠ²Π°Ρ‚ΡŒ» дСйствия, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Ρ€Π°Π½Π΅Π΅ Π±Ρ‹Π»ΠΈ Π·Π°ΠΏΡ€Π΅Ρ‰Π΅Π½Ρ‹. Π’Π°ΠΊ RFC 3168 Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Explicit Congestion Notification (ECN), являСтся Ρ…ΠΎΡ€ΠΎΡˆΠΈΠΌ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠΌ этого. Π’Π°ΠΊ Ρ‡Ρ‚ΠΎ сигнатура IDS, основанная Π½Π° ΡƒΡΡ‚Π°Ρ€Π΅Π²ΡˆΠΈΡ… ΠΏΡ€Π°Π²ΠΈΠ»Π°Ρ… RFC, ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚ΡŒ мноТСство сигналов Π»ΠΎΠΆΠ½ΠΎΠΉ Ρ‚Ρ€Π΅Π²ΠΎΠ³ΠΈ. Π’Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅, RFC ΠΌΠΎΠ³ΡƒΡ‚ ΡΠ²Π»ΡΡ‚ΡŒΡΡ Π½Π΅ΠΏΠ»ΠΎΡ…ΠΈΠΌ базисом для развития сигнатур, ΠΏΠΎΡ‚ΠΎΠΌΡƒ Ρ‡Ρ‚ΠΎ мноТСство Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π½Ρ‹Ρ… дСйствий явно Π½Π°Ρ€ΡƒΡˆΠ°ΡŽΡ‚ RFC. Π’Π°ΠΊ ΠΊΠ°ΠΊ пСриодичСски ΠΏΡ€Π°Π²ΠΈΠ»Π° RFC ΠΎΠ±Π½ΠΎΠ²Π»ΡΡŽΡ‚ΡΡ, ΠΊΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, сущСствуСт ряд Π΄Ρ€ΡƒΠ³ΠΈΡ… Ρ„Π°ΠΊΡ‚ΠΎΡ€ΠΎΠ², ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΡ‹ рассмотрим дальшС, поэтому Π²Π°ΠΆΠ½ΠΎ пСриодичСски ΠΏΠ΅Ρ€Π΅ΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°Ρ‚ΡŒ ΠΈ ΠΌΠΎΠ΄ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ сигнатуры.

Π₯отя Π½Π΅ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½Ρ‹Π΅ значСния Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠ°, ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎ, основная ΡΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‰Π°Ρ сигнатур, Π·Π°ΠΊΠΎΠ½Π½Ρ‹Π΅, Π½ΠΎ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ значСния Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠ°, ΠΏΠΎ ΠΊΡ€Π°ΠΉΠ½Π΅ΠΉ ΠΌΠ΅Ρ€Π΅, Ρ‚Π°ΠΊ ΠΆΠ΅ Π²Π°ΠΆΠ½Ρ‹. НапримСр, ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ готовности ΠΊ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡΠΌ ΠΊ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌ Π½ΠΎΠΌΠ΅Ρ€Π°ΠΌ ΠΏΠΎΡ€Ρ‚ΠΎΠ² Ρ‚ΠΈΠΏΠ° 31337 ΠΈΠ»ΠΈ 27374 (ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ связываСмых с троянами) ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠ»ΡƒΠΆΠΈΡ‚ΡŒ быстрым ΠΏΡƒΡ‚Π΅ΠΌ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ троянов. К соТалСнию, Ρ‡Π°ΡΡ‚ΡŒ Π½ΠΎΡ€ΠΌΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ, бСзопасного Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Π΅ ΠΆΠ΅ самыС числа ΠΏΠΎΡ€Ρ‚ΠΎΠ². ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ Π±Π΅Π· Π±ΠΎΠ»Π΅Π΅ Π΄Π΅Ρ‚Π°Π»ΡŒΠ½ΠΎΠΉ сигнатуры, Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‰Π΅ΠΉ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ характСристики Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, ΠΌΡ‹ Π½Π΅ смоТСм ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ ΠΈΡΡ‚ΠΈΠ½Π½ΡƒΡŽ ΠΏΡ€ΠΈΡ€ΠΎΠ΄Ρƒ этого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. ΠŸΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅, Π½ΠΎ Π·Π°ΠΊΠΎΠ½Π½Ρ‹Π΅ значСния Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΎΠ², ΠΊΠ°ΠΊ Π² ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ с Π½ΠΎΠΌΠ΅Ρ€Π°ΠΌΠΈ ΠΏΠΎΡ€Ρ‚ΠΎΠ², Π»ΡƒΡ‡ΡˆΠΈΠ΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡ‚ΡŒ Π² ΠΊΠΎΠΌΠ±ΠΈΠ½Π°Ρ†ΠΈΠΈ с Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ характСристиками.

Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Ρ… ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠ² сигнатуры

НСкоторыС характСристики synscan ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² Π°Π½ΠΎΠΌΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΈ ΠΌΠΎΠ³Π»ΠΈ Π±Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ Π² сигнатурах:

Π’Ρ‹Π±ΠΎΡ€ сигнатуры

Π”Π°Π²Π°ΠΉΡ‚Π΅ ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΠΌ, Ρ‡Ρ‚ΠΎ ΠΎΠ΄Π½Π° ΠΈΠ· Ρ†Π΅Π»Π΅ΠΉ нашСй сигнатуры состоит Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹ΠΉ инструмСнт Π°Ρ‚Π°ΠΊΠΈ. Π’Π°ΠΊ, ΠΏΠΎΠΌΠΈΠΌΠΎ опрСдСлСния SYN ΠΈ FIN, ΠΊΠ°ΠΊΠΈΠ΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ ΠΈΠ· ΠΎΡ‚ΠΎΠ±Ρ€Π°Π½Π½Ρ‹Ρ… Π½Π°ΠΌΠΈ стоит Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ? Допустим, рСфлСксивныС ΠΏΠΎΡ€Ρ‚ΠΎΠ²Ρ‹Π΅ числа ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹, Π½ΠΎ ΠΎΠ½ΠΈ Π½Π΅ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΠ²Π°ΡŽΡ‚ достаточно ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΡƒΡŽ сигнатуру, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ ΠΌΠ½ΠΎΠ³ΠΎ срСдств Π°Ρ‚Π°ΠΊΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ ΠΈΡ…, Ρ‚Π°ΠΊΠΆΠ΅ ΠΊΠ°ΠΊ ΠΈ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π·Π°ΠΊΠΎΠ½Π½Ρ‹ΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. Набор значСния ACK Π±Π΅Π· Ρ„Π»Π°ΠΆΠΊΠ° ACK, бСсспорно, нСдопустим ΠΈ ΠΌΠΎΠ³ Π±Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ Π² сигнатурС ΠΊΠ°ΠΊ сам ΠΏΠΎ сСбС, Ρ‚Π°ΠΊ ΠΈ Π² ΠΊΠΎΠΌΠΏΠ»Π΅ΠΊΡ‚Π΅ с соСдинСниСм SYN ΠΈ FIN. window size 1028, хотя ΠΈ являСтся Π½Π΅ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌ, Π½ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ€ΠΎΠΈΡΡ…ΠΎΠ΄ΠΈΡ‚ΡŒ СстСствСнно. Π’Π°ΠΊΠΆΠ΅, ΠΊΠ°ΠΊ ΠΈ IP identification number 39426. ΠœΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ нСсколько сигнатур, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ ΠΊΠΎΠΌΠ±ΠΈΠ½Π°Ρ†ΠΈΠΈ этих характСристик. Π’ рядС случаСв Π½Π΅ Π±Ρ‹Π²Π°Π΅Ρ‚ Π΅Π΄ΠΈΠ½ΠΎΠ³ΠΎ мнСния, Ρ‡Ρ‚ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ Π»ΡƒΡ‡ΡˆΠ΅ΠΉ сигнатурой, особСнно ΠΈΠ·-Π·Π° Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ ΠΎΠΏΡ‚ΠΈΠΌΠ°Π»ΡŒΠ½Π°Ρ сигнатура Π±Ρ‹Ρ‚ΡŒ Ρ€Π°Π·Π½ΠΎΠΉ Π² Ρ€Π°Π·Π½Ρ‹Ρ… ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… срСдах, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠ΅Π½ΡΡ‚ΡŒΡΡ со Π²Ρ€Π΅ΠΌΠ΅Π½Π΅ΠΌ.

Но всС эти ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρ‹ ΠΈ случаи ΠΌΡ‹ рассмотрим Π΄Π°Π»Π΅Π΅.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚

БистСма прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ (IPS)

Π’ Ρ€Π°ΠΌΠΊΠ°Ρ… Π΄Π°Π½Π½ΠΎΠΉ ΡΡ‚Π°Ρ‚ΡŒΠΈ ΠΌΡ‹ рассмотрим систСму прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ (IPS) ΠΈ научимся Π½Π°ΡΡ‚Ρ€Π°ΠΈΠ²Π°Ρ‚ΡŒ Π΅Π΅ Π½Π° FortiGate. Как ΡƒΠΆΠ΅ Π³ΠΎΠ²ΠΎΡ€ΠΈΠ»ΠΎΡΡŒ Ρ€Π°Π½Π΅Π΅, IPS ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Π±Π°Π·Ρ‹ сигнатур для обнаруТСния извСстных Π°Ρ‚Π°ΠΊ, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΡŒΠ½Ρ‹Π΅ Π΄Π΅ΠΊΠΎΠ΄Π΅Ρ€Ρ‹ для обнаруТСния сСтСвых ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ ΠΈ Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΉ.

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΡŒΠ½Ρ‹Π΅ Π΄Π΅ΠΊΠΎΠ΄Π΅Ρ€Ρ‹?

РазбСрСмся с ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΡŒΠ½Ρ‹ΠΌΠΈ Π΄Π΅ΠΊΠΎΠ΄Π΅Ρ€Π°ΠΌΠΈ Ρ‡ΡƒΡ‚ΡŒ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Π΅Π΅. Они Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΡƒΠ΅Ρ‚ ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ ΠΏΠ°ΠΊΠ΅Ρ‚ Π² соотвСтствии со спСцификациями ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°. НСкоторым Π΄Π΅ΠΊΠΎΠ΄Π΅Ρ€Π°ΠΌ трСбуСтся ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹ΠΉ Π½ΠΎΠΌΠ΅Ρ€Π° ΠΏΠΎΡ€Ρ‚Π° (опрСдСляСтся Π² ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строкС), Π½ΠΎ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ ΠΎΠ½ опрСдСляСтся автоматичСски. Если Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π½Π΅ соотвСтствуСт спСцификации, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, отправляСт Π½Π΅Π²Π΅Ρ€Π½Ρ‹Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹, Π΄Π΅ΠΊΠΎΠ΄Π΅Ρ€ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ ΠΎΡˆΠΈΠ±ΠΊΡƒ.

ΠŸΠΎΠ½ΡΡ‚ΠΈΠ΅ ΠΈ Ρ‚ΠΈΠΏΡ‹ Π±Π°Π· сигнатур

Π’Π΅ΠΏΠ΅Ρ€ΡŒ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΠΌ ΠΎ ΠΏΠΎΠΏΠΎΠ»Π½Π΅Π½ΠΈΠΈ Π±Π°Π·Ρ‹ сигнатур ΠΈ ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΈ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠ° IPS. По ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ Π½Π°Ρ‡Π°Π»ΡŒΠ½Ρ‹ΠΉ Π½Π°Π±ΠΎΡ€ сигнатур IPS Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ Π² ΠΊΠ°ΠΆΠ΄ΡƒΡŽ Π²Π΅Ρ€ΡΠΈΡŽ встроСнного ПО FortiGate. Π”Π°Π½Π½Ρ‹Π΅ Π±Π°Π·Ρ‹ ΠΎΠ±Π½ΠΎΠ²Π»ΡΡŽΡ‚ΡΡ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ слуТбы FortiGuard. ОбновлСниС доступно Π² Ρ‚ΠΎΠΌ случаС, Ссли Π°ΠΊΡ‚ΠΈΠ²Π½Π° лицСнзия Π½Π° FortiGuard Services. Π’ Ρ‚Π°ΠΊΠΎΠΌ случаС систСма IPS остаСтся эффСктивной ΠΏΡ€ΠΎΡ‚ΠΈΠ² Π½ΠΎΠ²Ρ‹Ρ… ΡƒΠ³Ρ€ΠΎΠ·. Однако, Ссли лицСнзия Π½Π΅ Π°ΠΊΡ‚ΠΈΠ²Π½Π°, Π±Π°Π·Ρ‹ IPS ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠ°ΡŽΡ‚ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ, Π½ΠΎ Π½Π΅ ΠΎΠ±Π½ΠΎΠ²Π»ΡΡŽΡ‚ΡΡ. Π‘ΠΈΠ³Π½Π°Ρ‚ΡƒΡ€Ρ‹ IPS ΠΎΠ±Π½ΠΎΠ²Π»ΡΡŽΡ‚ΡΡ рСгулярно. Π‘Π°ΠΌ ΠΆΠ΅ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ IPS обновляСтся Ρ€Π΅ΠΆΠ΅.

Π‘Π°Π·Ρ‹ сигнатур дСлятся Π½Π° ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹Π΅ ΠΈ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹Π΅. ΠžΠ±Ρ‹Ρ‡Π½Ρ‹Π΅ Π±Π°Π·Ρ‹ сигнатур содСрТат ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎΠ± ΠΎΠ±Ρ‰ΠΈΡ… Π°Ρ‚Π°ΠΊΠ°Ρ…, Π² Ρ‚Π°ΠΊΠΎΠΌ случаС Π»ΠΎΠΆΠ½Ρ‹Π΅ срабатывания Π±Ρ‹Π²Π°ΡŽΡ‚ ΠΎΡ‡Π΅Π½ΡŒ Ρ€Π΅Π΄ΠΊΠΎ, ΠΈΠ»ΠΈ ΠΈΡ… Π½Π΅ Π±Ρ‹Π²Π°Π΅Ρ‚ Π²ΠΎΠΎΠ±Ρ‰Π΅. Π Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹Π΅ Π±Π°Π·Ρ‹ содСрТат сигнатуры Π°Ρ‚Π°ΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΎΠΊΠ°Π·Ρ‹Π²Π°Ρ‚ΡŒ Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ΅ влияниС Π½Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ, Π° Ρ‚Π°ΠΊΠΆΠ΅ Ρ‚Π΅Ρ… Π°Ρ‚Π°ΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ нСльзя Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΈΠ·-Π·Π° ΠΈΡ… особого строСния. Π Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹Π΅ Π±Π°Π·Ρ‹ ΠΌΠΎΠ³ΡƒΡ‚ Π½Π΅ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Ρ‚ΡŒΡΡ FortiGate с ΠΌΠ°Π»Ρ‹ΠΌΠΈ объСмами памяти, ΠΎΠ΄Π½Π°ΠΊΠΎ Π² Ρ‚Π΅Ρ… случаях, ΠΊΠΎΠ³Π΄Π° трСбуСтся ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ Π²Ρ‹ΡΠΎΠΊΡƒΡŽ бСзопасности сСти, рСкомСндуСтся ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΈΠΌΠ΅Π½Π½ΠΎ эту Π±Π°Π·Ρƒ сигнатур.

Для Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ IPS Π² FortiGate, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΏΠ΅Ρ€Π΅ΠΉΡ‚ΠΈ Π² мСню Security Profiles β†’ Intrusion Prevention System. ΠŸΠ΅Ρ€Π΅Ρ…ΠΎΠ΄ Π² мСню создания Π½ΠΎΠ²ΠΎΠ³ΠΎ профиля Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½ΠΎ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρƒ, рассмотрСнному Π² ΡΡ‚Π°Ρ‚ΡŒΠ΅ ΠΏΠΎ профилям бСзопасности.

БущСствуСт Π΄Π²Π° способа добавлСния сигнатур IPS ΠΊ Π²Π°ΡˆΠ΅ΠΌΡƒ ΠΏΡ€ΠΎΡ„ΠΈΠ»ΡŽ. ΠŸΠ΅Ρ€Π²Ρ‹ΠΉ способ β€” Π΄ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ сигнатур ΠΈΠ½Π΄ΠΈΠ²ΠΈΠ΄ΡƒΠ°Π»ΡŒΠ½ΠΎ. Π’Ρ‚ΠΎΡ€ΠΎΠΉ ΠΆΠ΅ β€” с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Ρ… Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ². Π­Ρ‚ΠΈΠΌ способом ΠΌΠΎΠΆΠ½ΠΎ Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ сразу нСсколько сигнатур, ΡΠΎΠ²ΠΏΠ°Π΄Π°ΡŽΡ‰ΠΈΡ… ΠΏΠΎ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹ΠΌ свойствам.

Π’ ΠΏΠΎΠ»Π΅ IPS Signatures Π²Ρ‹Π±Ρ€Π°Π½Π° ΠΎΠ΄Π½Π° сигнатура ΠΈ поставлСно дСйствиС β€” block (см. рис. 1). Π’ ΠΏΠΎΠ»Π΅ IPS Filters Π²Ρ‹Π±Ρ€Π°Π½ ΡƒΠΆΠ΅ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ β€” ОБ Linux. Π­Ρ‚ΠΎ Π·Π½Π°Ρ‡ΠΈΡ‚, Ρ‡Ρ‚ΠΎ Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ ΠΏΡ€ΠΎΡ„ΠΈΠ»ΡŒ бСзопасности AgainstLinux содСрТит сигнатуры, ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°ΡŽΡ‰ΠΈΠ΅ Π°Ρ‚Π°ΠΊΠΈ Π½Π° ОБ Linux.

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚

Рисунок 1. ΠŸΡ€ΠΈΠΌΠ΅Ρ€ добавлСния сигнатур.

Π’Π°ΠΊ ΠΆΠ΅ присутствуСт Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Π΄ΠΎΠ±Π°Π²Π»ΡΡ‚ΡŒ Rate Based сигнатуры для ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠ³ΠΎ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, для Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π΅Π³ΠΎ, Ссли объСм этого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΏΡ€Π΅Π²Ρ‹ΡˆΠ°Π΅Ρ‚ допустимый Π·Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹ΠΉ ΠΏΠ΅Ρ€ΠΈΠΎΠ΄ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ. Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΠ·ΠΌΠ΅Π½ΠΈΡ‚ΡŒ врСмя ΠΈ объСм, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΠ·Π½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎ установлСны ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ.

Когда Π΄Π²ΠΈΠΆΠΎΠΊ IPS сравниваСт Ρ‚Ρ€Π°Ρ„ΠΈΠΊ с сигнатурами, порядок располоТСния сигнатур Π² ΠΊΠ°ΠΆΠ΄ΠΎΠΌ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π΅ ΠΈΠΌΠ΅Π΅Ρ‚ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅. Π­Ρ‚ΠΎ дСйствиС Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊ брандмауэра. Π’ΠΎ Π΅ΡΡ‚ΡŒ сначала ΡΡ€Π°Π²Π½ΠΈΠ²Π°ΡŽΡ‚ΡΡ сигнатуры, находящиСся Π² Π½Π°Ρ‡Π°Π»Π΅ списка. И Ссли ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΎ совпадСниС, ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° дальшС Π½Π΅ производится. Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π±ΠΎΠ»Π΅Π΅ подходящиС сигнатуры Ρ€Π°ΡΠΏΠΎΠ»Π°Π³Π°Ρ‚ΡŒ Π² Π½Π°Ρ‡Π°Π»Π΅ списка. НСобходимо Ρ‚Π°ΠΊ ΠΆΠ΅ ΠΈΠ·Π±Π΅Π³Π°Ρ‚ΡŒ большого количСства Π³Ρ€ΡƒΠΏΠΏ сигнатур Π² ΠΊΠ°ΠΆΠ΄ΠΎΠΌ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π΅, Π° Ρ‚Π°ΠΊΠΆΠ΅ большого количСства Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ² β€” это ΡƒΠΌΠ΅Π½ΡŒΡˆΠΈΡ‚ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ.

Π’ случаС Π»ΠΎΠΆΠ½ΠΎΠ³ΠΎ срабатывания сигнатуры Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΠ·ΠΌΠ΅Π½ΠΈΡ‚ΡŒ дСйствиС Π½Π° Monitor. Π’Π°ΠΊ, Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠΉ Π΄Π°Π½Π½ΠΎΠΉ сигнатурС, Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€ΠΎΡ…ΠΎΠ΄ΠΈΡ‚ΡŒ, Π½ΠΎ Π²Ρ‹ смоТСтС ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ события, связанныС с Π½ΠΈΠΌ.

Иногда Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΈΡΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ срабатываниС ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Ρ… сигнатур Π½Π° IP адрСса Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… источников ΠΈΠ»ΠΈ ΠΏΡ€ΠΈΠ΅ΠΌΠ½ΠΈΠΊΠΎΠ². Π­Ρ‚ΠΎ ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ Ρ€Π΅ΡˆΠ°Ρ‚ΡŒ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ с Π»ΠΎΠΆΠ½Ρ‹ΠΌΠΈ срабатываниями сигнатур. ΠΠ°ΡΡ‚Ρ€Π°ΠΈΠ²Π°Ρ‚ΡŒ ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ для ΠΊΠ°ΠΆΠ΄ΠΎΠΉ сигнатуры ΠΈΠ½Π΄ΠΈΠ²ΠΈΠ΄ΡƒΠ°Π»ΡŒΠ½ΠΎ. КаТдая сигнатура ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΠΌΠ΅Ρ‚ΡŒ нСсколько ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΉ. Π§Ρ‚ΠΎΠ±Ρ‹ Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π²Ρ‹Π΄Π΅Π»ΠΈΡ‚ΡŒ Ρ‚Ρ€Π΅Π±ΡƒΠ΅ΠΌΡƒΡŽ сигнатуру ΠΈ Π½Π°ΠΆΠ°Ρ‚ΡŒ Π½Π° ΠΊΠ½ΠΎΠΏΠΊΡƒ Edit IP Exemption.

ПослС Π²Ρ‹Π±ΠΎΡ€Π° Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ² ΠΈΠ»ΠΈ сигнатур, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ дСйствиС, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒΡΡ Π½Π°Π΄ Π½ΠΈΠΌΠΈ. Π©Π΅Π»ΠΊΠ½ΠΈΡ‚Π΅ ΠΏΡ€Π°Π²ΠΎΠΉ ΠΊΠ½ΠΎΠΏΠΊΠΎΠΉ ΠΌΡ‹ΡˆΠΈ Π½Π° Π²Ρ‹Π±Ρ€Π°Π½Π½Ρ‹ΠΉ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€/сигнатуру ΠΈ Π²Ρ‹Π±Π΅Ρ€ΠΈΡ‚Π΅ дСйствиС:

β€’ Pass β€” ΠΏΡ€ΠΎΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π΄ΠΎ ΠΏΡƒΠ½ΠΊΡ‚Π° назначСния;
β€’ Monitor β€” ΠΏΡ€ΠΎΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π΄ΠΎ ΠΏΡƒΠ½ΠΊΡ‚Π° назначСния ΠΈ Ρ€Π΅Π³ΠΈΡΡ‚Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π΅Π³ΠΎ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ;
β€’ Block β€” отбрасываниС Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°;
β€’ Reset β€” гСнСрация ΠΏΠ°ΠΊΠ΅Ρ‚Π° TCP RST ΠΏΡ€ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠΈ сигнатуры;
β€’ Quarantine β€” ΠΏΠΎΠΌΠ΅Ρ‰Π°Π΅Ρ‚ IP адрСс Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅Π³ΠΎ Π² ΠΊΠ°Ρ€Π°Π½Ρ‚ΠΈΠ½ Π½Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠ΅ врСмя. ВрСмя ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ выставлСно любоС, Π½Π° вашС усмотрСниС;
β€’ Packet Logging β€” позволяСт ΡΠΎΡ…Ρ€Π°Π½ΡΡ‚ΡŒ ΠΊΠΎΠΏΠΈΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ², ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ совпали с сигнатурами, для ΠΈΡ… ΠΏΠΎΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅Π³ΠΎ Π°Π½Π°Π»ΠΈΠ·Π°.

ПослС Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊ ΠΏΡ€ΠΎΡ„ΠΈΠ»ΡŒ IPS настроСн, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚ΡŒ Π΅Π³ΠΎ ΠΊ Π½ΡƒΠΆΠ½ΠΎΠΉ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ΅. ДСлаСтся это Ρ‚Π°ΠΊ ΠΆΠ΅, ΠΊΠ°ΠΊ ΠΌΡ‹ примСняли ΠΏΡ€ΠΎΡ„ΠΈΠ»ΡŒ антивируса Π² ΡΡ‚Π°Ρ‚ΡŒΠ΅ ΠΏΡ€ΠΎ ΠΏΡ€ΠΎΡ„ΠΈΠ»ΠΈ бСзопасности, Ρ‚ΠΎΠ»ΡŒΠΊΠΎ вмСсто поля Antivirus β€” ΠΏΠΎΠ»Π΅ IPS.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

ΠšΡƒΡ€Ρ ΠΌΠΎΠ»ΠΎΠ΄ΠΎΠ³ΠΎ Π±ΠΎΠΉΡ†Π°: защищаСмся ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΎΠΌ. ΠŸΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠ΅Π½ΠΈΠ΅: IPS

БистСма прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ (Intrusion Prevention System, IPS).

Π’ΠΎΠΎΠ±Ρ‰Π΅ Π»ΠΈΠ½Π΅ΠΉΠΊΠ° ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠ² ΠΏΠΎ систСмС прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ Ρƒ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ cisco довольно ΡˆΠΈΡ€ΠΎΠΊΠ°Ρ. Π’ΡƒΠ΄Π° входят ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½ΠΎ стоящиС сСнсоры IPS сСрии 42Π₯Π₯, ΠΌΠΎΠ΄ΡƒΠ»ΡŒ Π² 6500 β€” IDSM2, ΠΌΠΎΠ΄ΡƒΠ»ΡŒ Π² ASA β€” AIP-SSM, ΠΌΠΎΠ΄ΡƒΠ»ΡŒ Π² ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ (ISR) β€” NME-IPS, Β«ΠΊΠ°Ρ€Ρ‚ΠΎΡ‡ΠΊΠ°Β» Π² ISR β€” AIM-IPS. Π’Ρƒ ΠΆΠ΅ идСологию циска стараСтся привнСсти ΠΈ Π² софтовыС Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π½Π° Π±Π°Π·Π΅ ISR, добавляя Π² IOS ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΠ²ΡƒΡŽΡ‰ΠΈΠΉ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π».

Вся идСология обнаруТСния ΠΈ прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ основана Π½Π° понятии сигнатуры. Π‘ΠΈΠ³Π½Π°Ρ‚ΡƒΡ€Π° ΠΏΠΎ сути шаблон Β«Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎΡΡ‚ΠΈΒ» Π² ΠΎΠ΄Π½ΠΎΠΌ ΠΏΠ°ΠΊΠ΅Ρ‚Π΅ ΠΈΠ»ΠΈ ΠΏΠΎΡ‚ΠΎΠΊΠ΅.

Β«ΠΠ΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎΡΡ‚ΠΈΒ» Π±Ρ‹Π²Π°ΡŽΡ‚ Ρ€Π°Π·Π½Ρ‹Π΅, начиная ΠΎΡ‚ Ρ‚ΠΈΠΏΠΈΡ‡Π½Ρ‹Ρ… ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² Ρ€Π°Π·Π²Π΅Π΄ΠΊΠΈ ΠΈ заканчивая сСтСвыми чСрвями. Π­Ρ‚ΠΈ ΡˆΠ°Π±Π»ΠΎΠ½Ρ‹ ΡΡ‚Π°Ρ€Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΠΈΡˆΡƒΡ‚ΡΡ программистами циски ΠΈ доходят Π΄ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Π² Π²ΠΈΠ΄Π΅ ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΉ. Π’.Π΅. систСма Ρ€Π΅Π°ΠΊΡ‚ΠΈΠ²Π½Π° ΠΏΠΎ своСй сути ΠΈ основана Π½Π° постоянных обновлСниях, Ρ‡Ρ‚ΠΎ стоит Π΄Π΅Π½Π΅Π³. Π›ΠΈΡ†Π΅Π½Π·ΠΈΠΈ Π½Π° обновлСния ΠΏΡ€ΠΈΠ²ΡΠ·Ρ‹Π²Π°ΡŽΡ‚ΡΡ ΠΊ ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΆΠ΅Π»Π΅Π·ΠΊΠ΅ нСпосрСдствСнно. Π‘Π΅Π· Π»ΠΈΡ†Π΅Π½Π·ΠΈΠΈ ΠΌΠΎΠΆΠ½ΠΎ ΠΌΠ΅Π½ΡΡ‚ΡŒ ОБ, Π½ΠΎ нСльзя Π½Π°ΠΊΠ°Ρ‚ΠΈΡ‚ΡŒ обновлСния сигнатур.

НСмного истории систСм обнаруТСния ΠΈ прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ Π½Π° Π±Π°Π·Π΅ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΎΠ².

ΠŸΠ΅Ρ€Π²Π°Ρ систСма IDS (Intrusion Detection System) Π±Ρ‹Π»Π° Π²Π½Π΅Π΄Ρ€Π΅Π½Π° Π½Π° ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°Ρ… с IOS 12.2.8T с firewall feature set. Π’ΠΎΠ³Π΄Π° это Π±Ρ‹Π»ΠΈ 26Π₯Π₯ ΠΈ 36Π₯Π₯ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Ρ‹. БистСма прСдставляла собой нСсколько дСсятков (максимум 105) сигнатур. Π˜Ρ… ΠΌΠΎΠΆΠ½ΠΎ Π±Ρ‹Π»ΠΎ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ ΠΈΠ»ΠΈ Π·Π°Π΄Π°Ρ‚ΡŒ Ρ€Π°Π±ΠΎΡ‚Ρƒ Π½Π΅ для всСго Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°.

Π­Ρ‚Π° систСма Π²ΠΊΠ»ΡŽΡ‡Π°Π»Π°ΡΡŒ ΠΊΠΎΠΌΠ°Π½Π΄Π°ΠΌΠΈ

ip audit name IDS attack action
ip audit name IDS info action

Π­Ρ‚ΠΎ Π±Ρ‹Π»Π° Π²Π΅Ρ‰ΡŒ Π² сСбС. Ни Π³ΠΈΠ±ΠΊΠΎΠΉ настройки, Π½ΠΈ Π°ΠΏΠ΄Π΅ΠΉΡ‚ΠΎΠ², Π½ΠΈ понятия ΠΎ Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ ΠΆΠ΅ Ρ‚Π°ΠΌ Π² сигнатурах.

Π‘Π»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ шаг Π±Ρ‹Π» сдСлан с Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ΠΌ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ Ρ„Π°ΠΉΠ»Π° signature definition. Π­Ρ‚ΠΎ спСц.Ρ„Π°ΠΉΠ» загруТался Π½Π° ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€, Π½Π° Π½Π΅Π³ΠΎ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π»ΠΈ Π² настройкС, Π² Π½Π΅ΠΌ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡΡŒ всС сигнатуры ΠΈ ΠΈΡ… ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹. ΠΠ°ΡΡ‚Ρ€Π°ΠΈΠ²Π°Π»Π°ΡΡŒ эта конструкция Ρ‚Π°ΠΊ:

ip ips sdf location flash:

Ρ„Π°ΠΉΠ» подбираСтся исходя ΠΈΠ· количСства ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ памяти Π½Π° ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π΅. Π‘Π°ΠΌΡ‹ΠΉ большой Ρ„Π°ΠΉΠ» β€” 256MB.sdf β€” содСрТал Π±ΠΎΠ»Π΅Π΅ 1500 сигнатур ΠΈ Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π» ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ 256 ΠΌΠ΅Π³Π°Π±Π°ΠΉΡ‚ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ памяти

int f0/0
ip ips IPS

ПослС ΠΏΡ€ΠΈΠ²Π΅ΡˆΠΈΠ²Π°Π½ΠΈΡ Π½Π° интСрфСйс ΠΏΡ€Π°Π²ΠΈΠ»Π° IPS циска ΠΏΠΎΠ΄Π³Ρ€ΡƒΠΆΠ°Π»Π° Π² ΠΏΠ°ΠΌΡΡ‚ΡŒ сигнатуры ΠΈΠ· Ρ„Π°ΠΉΠ»Π° ΠΈ Π΄Π°Π²Π°Π»Π° Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΈΡ… Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ ΠΊΠ°ΠΊ Ρ‡Π΅Ρ€Π΅Π· консоль, Ρ‚Π°ΠΊ ΠΈ Ρ‡Π΅Ρ€Π΅Π· web-GUI (кстати, GUI, Π½Π°Π·Ρ‹Π²Π°Π΅ΠΌΡ‹ΠΉ Security Device Manager, SDM, вСсьма ΡƒΠ΄ΠΎΠ±Π΅Π½ ΠΏΡ€ΠΈ настройкС IPS)

Для ΠΎΠ±Ρ€Π°Ρ‚Π½ΠΎΠΉ совмСстимости Π² IOSΠ°Ρ… (Π΄ΠΎ 12.4.Π’(11)) ΠΎΡΡ‚Π°Π²Π°Π»ΠΈΡΡŒ ΠΈ встроСнныС сигнатуры. ΠŸΡ€ΠΈ использовании внСшнСго Ρ„Π°ΠΉΠ»Π° ΠΈΡ… Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΠΎΠ²Π°Π»ΠΎΡΡŒ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒ

no ip ips sdf builtin

МоТно Π±Ρ‹Π»ΠΎ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΎΠ²Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ блокировался Π² случаС, Ссли Π½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ΄Π³Ρ€ΡƒΠ·ΠΈΡ‚ΡŒ Ρ„Π°ΠΉΠ» sdf ΠΈΠ»ΠΈ ΠΏΡ€ΠΎΠΈΠ·ΠΎΡˆΡ‘Π» сбой подсистСмы IPS

ip ips fail close

Но Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ сигнатур Ρ‚ΡƒΡ‚ Π±Ρ‹Π» Ρ‚Π°ΠΊΠΎΠΉ ΠΆΠ΅, ΠΊΠ°ΠΊ ΠΈ Π² сСнсорах IPS вСрсии 4. Π­Ρ‚ΠΎΡ‚ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ Π½Π΅ позволял Π³Π»ΡƒΠ±ΠΆΠ΅ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΈ ΠΎΡ‚ΡΠ΅ΠΊΠ°Ρ‚ΡŒ Π½ΠΎΠ²Ρ‹Π΅ Ρ…ΠΈΡ‚Ρ€Ρ‹Π΅ Π°Ρ‚Π°ΠΊΠΈ. На самих IPS сСнсорах ΡƒΠΆΠ΅ появился ΠΊ Ρ‚ΠΎΠΌΡƒ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ Π½ΠΎΠ²Ρ‹ΠΉ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ β€” 5, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ ΠΌΠΎΠΆΠ½ΠΎ Π½Π°ΡΡ‚Ρ€Π°ΠΈΠ²Π°Ρ‚ΡŒ Π½Π°ΠΊΠΎΠΏΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ риска Π°Ρ‚Π°ΠΊΠΈ (Risk Rating), ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ Π·ΠΎΠ½Ρ‹ Π±ΠΎΠ»Π΅Π΅ ΠΏΡ€ΠΈΡΡ‚Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ внимания (Target Value Rating) ΠΈ ΠΌΠ½ΠΎΠ³ΠΎΠ΅ Π΄Ρ€ΡƒΠ³ΠΎΠ΅.

ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ с вСрсии 12.4.Π’(11) старый Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ Π±ΠΎΠ»Π΅Π΅ Π½Π΅ поддСрТиваСтся, обновлСния сигнатур Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° 4 ΠΏΡ€Π΅ΠΊΡ€Π°Ρ‚ΠΈΠ»ΠΈΡΡŒ Π² августС 2008.

Π§Ρ‚ΠΎΠ±Ρ‹ ΠΏΠ΅Ρ€Π΅ΠΉΡ‚ΠΈ Π½Π° Π½ΠΎΠ²Ρ‹ΠΉ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ ΠΈ Π³ΠΈΠ±ΠΊΠΎ Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚ΡŒ ΡΠ΅Ρ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ систСмы IPS Π½Π°Π΄ΠΎ Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ Π³Ρ€ΡƒΠ·ΠΈΡ‚ΡŒ Π΄Ρ€ΡƒΠ³ΠΎΠΉ Ρ„Π°ΠΉΠ»
IOS-S###-CLI.pkg
Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ хранятся Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ сигнатуры ΠΈ ΠΈΡ… ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹. НомСр ### постоянно увСличиваСтся, обновлСния Π½Π°Π΄ΠΎ постоянно ΠΏΠΎΠ΄Π³Ρ€ΡƒΠΆΠ°Ρ‚ΡŒ. К слову, это ΠΌΠΎΠΆΠ½ΠΎ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ автоматичСски ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ

ip ips auto-update

Π”Π°Π»Π΅Π΅, Π½Π°Π΄ΠΎ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ Π½Π° ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ ΠΊΠ»ΡŽΡ‡ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ cisco для Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²Ρ‹Π²Π°Π½ΠΈΡ (Π° Π²Π΅Ρ€Π½Π΅Π΅, ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΎΠΉ подписи) Π²Ρ‹ΠΊΠ°Ρ‡Π°Π½Π½ΠΎΠ³ΠΎ Ρ„Π°ΠΉΠ»Π°

crypto key pubkey-chain rsa

named-key realm-cisco.pub signature

key-string
30820122 300D0609 2A864886 F70D0101 01050003 82010F00 3082010A 02820101
00C19E93 A8AF124A D6CC7A24 5097A975 206BE3A2 06FBA13F 6F12CB5B 4E441F16
17E630D5 C02AC252 912BE27F 37FDD9C8 11FC7AF7 DCDD81D9 43CDABC3 6007D128
B199ABCB D34ED0F9 085FADC1 359C189E F30AF10A C0EFB624 7E0764BF 3E53053E
5B2146A9 D7A5EDE3 0298AF03 DED7A5B8 9479039D 20F30663 9AC64B93 C0112A35
FE3F0C87 89BCB7BB 994AE74C FA9E481D F65875D6 85EAF974 6D9CC8E3 F0B08B85
50437722 FFBE85B9 5E4189FF CC189CB9 69C46F9C A84DFBA5 7A0AF99E AD768C36
006CF498 079F88F8 A3B3FB1F 9FB7B3CB 5539E1D1 9693CCBB 551F78D2 892356AE
2F56D826 8918EF3C 80CA4F4D 87BFCA3B BFF668E9 689782A5 CF31CB6E B4B094D3
F3020301 0001
quit

Π­Ρ‚ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ ΠΌΠΎΠΆΠ½ΠΎ просто Π²ΠΊΠΎΠ»ΠΎΡ‚ΠΈΡ‚ΡŒ Π² Ρ€Π΅ΠΆΠΈΠΌ
Ro(config)#
копипастом. ΠšΠ»ΡŽΡ‡ ΠΎΠ΄ΠΈΠ½ для всСх.

Π–Π΅Π»Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ Π²ΠΎ Ρ„Π»Π΅ΡˆΠ΅ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π° ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½ΡƒΡŽ ΠΏΠ°ΠΏΠΊΡƒ для Ρ„Π°ΠΉΠ»ΠΎΠ² IPS

Ro# mkdir flash:/IPS

Π’ΡƒΠ΄Π° Π½Π°Π΄ΠΎ ΡΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ„Π°ΠΉΠ» IOS-S###-CLI.pkg, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π² Π½Π΅ΠΉ Π±ΡƒΠ΄ΡƒΡ‚ Ρ…Ρ€Π°Π½ΠΈΡ‚ΡŒΡΡ Π½ΡƒΠΆΠ½Ρ‹Π΅ для Ρ€Π°Π±ΠΎΡ‚Ρ‹ Ρ„Π°ΠΉΠ»Ρ‹

Ro(config)# ip ips config location flash:/IPS/

Π’Π΅ΠΏΠ΅Ρ€ΡŒ ΠΎΡΡ‚Π°Π»ΠΎΡΡŒ эти самыС Π½ΡƒΠΆΠ½Ρ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹ Ρ‚ΡƒΠ΄Π° ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ. ДСлаСтся это Ρ…ΠΈΡ‚Ρ€ΠΎΠΉ ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ

Ro# copy flash:/IPS/IOS-S###-CLI.pkg idconf

Π­Ρ‚Π° ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€Π° Π·Π°ΠΉΠΌΠ΅Ρ‚ сущСствСнноС врСмя (нСсколько ΠΌΠΈΠ½ΡƒΡ‚) ΠΈ Π² Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ Π²Ρ‹ ΡƒΠ²ΠΈΠ΄ΠΈΡ‚Π΅ Π²ΠΎ Ρ„Π»Π΅ΡˆΠ΅

21 0 May 27 2009 14:22:58 +04:00 IPS
22 8662169 May 27 2009 14:24:22 +04:00 IPS/IOS-S399-CLI.pkg
23 284871 May 28 2009 22:48:00 +04:00 IPS/ccmt-2811-sigdef-default.xml
24 255 May 27 2009 16:35:56 +04:00 IPS/ccmt-2811-sigdef-delta.xml
25 34761 May 28 2009 22:43:44 +04:00 IPS/ccmt-2811-sigdef-category.xml
26 304 May 27 2009 16:35:56 +04:00 IPS/ccmt-2811-seap-delta.xml
27 8509 May 28 2009 22:43:40 +04:00 IPS/ccmt-2811-sigdef-typedef.xml
28 491 May 27 2009 17:05:00 +04:00 IPS/ccmt-2811-seap-typedef.xml

Π­Ρ‚ΠΈ xml Ρ„Π°ΠΉΠ»Ρ‹ содСрТат Π΄Π΅Ρ„ΠΎΠ»Ρ‚Π½Ρ‹Π΅ настройки, ваши измСнСния, ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΈ ΠΈ Ρ‚.Π΄.

int f0/0
ip ips IPS

ПослС этого ΠΏΡ€ΠΎΠΈΠ·ΠΎΠΉΠ΄Ρ‘Ρ‚ ΠΏΠΎΠ΄Π³Ρ€ΡƒΠ·ΠΊΠ° Π² ΠΏΠ°ΠΌΡΡ‚ΡŒ сигнатур ΠΈ Ρ‚Π΅ ΠΈΠ· Π½ΠΈΡ…, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½Ρ‹, сразу примутся Π·Π° Ρ€Π°Π±ΠΎΡ‚Ρƒ.

ΠŸΠΎΠΌΠ½ΠΈΡ‚Π΅, Ρ‡Ρ‚ΠΎ сигнатур ΠΌΠ½ΠΎΠ³ΠΎ, ΠΎΠ½ΠΈ ΠΊΡƒΡˆΠ°ΡŽΡ‚ ΠΌΠ½ΠΎΠ³ΠΎ памяти ΠΈ процСссора, поэтому циска Π½Π°ΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅Ρ‚ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅Π΅.

1. ΠžΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΡŽ сигнатур all

Ro(config)# ip ips signature-category
Ro(config-ips-category)# category all
Ro(config-ips-category-action)# retired true

2. Π’ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ для Π½Π°Ρ‡Π°Π»Π° ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΡŽ, Ρ€Π°ΡΡΡ‡ΠΈΡ‚Π°Π½Π½ΡƒΡŽ Π½Π° IOS, ΠΏΡ€ΠΈΡ‡Ρ‘ΠΌ Π² Π±Π°Π·ΠΎΠ²ΠΎΠΌ исполнСнии

Ro(config)# ip ips signature-category
Ro(config-ips-category)# category ios_ips basic
Ro(config-ips-category-action)# retired false
Ro(config-ips-category-action)# enabled true

ΠšΠΎΠ½Ρ„ΠΈΠ³ актуализируСтся послС Π²Ρ‹Ρ…ΠΎΠ΄Π° ΠΎΠ±Ρ€Π°Ρ‚Π½ΠΎ Π² Ρ€Π΅ΠΆΠΈΠΌ (config)#

3. Π”Π°Π»Π΅Π΅, слСдя Π·Π° ΠΏΠ°ΠΌΡΡ‚ΡŒΡŽ ΠΈ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΎΠΉ процСссора, ΠΌΠΎΠΆΠ½ΠΎ Π΄ΠΎΠ±Π°Π²Π»ΡΡ‚ΡŒ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ сигнатур. Настройка самих сигнатур Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Π° ΠΊΠ°ΠΊ Ρ‡Π΅Ρ€Π΅Π· консоль ΠΈΠ· Ρ€Π΅ΠΆΠΈΠΌΠ°

ip ips signature-definition

Ρ‚Π°ΠΊ ΠΈ Ρ‡Π΅Ρ€Π΅Π· SDM ΠΈΠ»ΠΈ Π±ΠΎΠ»Π΅Π΅ Π½ΠΎΠ²Ρ‹ΠΉ WEB-GUI β€” Π‘Π‘E (Cisco Configuration Expert)

ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ ΠΈ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ настройки сигнатур максимально ΠΏΡ€ΠΈΠ±Π»ΠΈΠΆΠ΅Π½ ΠΊ настройкС Π½Π° сСнсорах, поэтому Ссли Π²Ρ‹ ΠΈΠΌΠ΅Π΅Ρ‚Π΅ ΠΎΠΏΡ‹Ρ‚ настройки AIP-SSM, сСнсоров 42Π₯Π₯ ΠΈΠ»ΠΈ IDMS2, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ смСло Π±Ρ€Π°Ρ‚ΡŒΡΡ Π·Π° Π΄Π΅Π»ΠΎ. Если Ρ‚Π°ΠΊΠΎΠ³ΠΎ ΠΎΠΏΡ‹Ρ‚Π° Π½Π΅Ρ‚, Π»ΡƒΡ‡ΡˆΠ΅ ΠΏΠΎΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ ΠΎ настройкС сигнатур. Или ΡΡ…ΠΎΠ΄ΠΈΡ‚ΡŒ Π½Π° курс IPS 6.0 πŸ™‚

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

5. Check Point Π½Π° максимум. IPS. Π§Π°ΡΡ‚ΡŒ 1

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚

ΠŸΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠ°Π΅ΠΌ Π½Π°ΡˆΡƒ ΡΠ΅Ρ€ΠΈΡŽ ΡƒΡ€ΠΎΠΊΠΎΠ² ΠΏΠΎ Check Point. На этот Ρ€Π°Π· ΠΌΡ‹ обсудим ΠΎΠ΄Π½Ρƒ ΠΈΠ· ΠΌΠΎΠΈΡ… Π»ΡŽΠ±ΠΈΠΌΡ‹Ρ… Ρ‚Π΅ΠΌ, Π° ΠΈΠΌΠ΅Π½Π½ΠΎ β€” IPS (Intrusion Prevention System) По-русски β€” систСма прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ. ΠŸΡ€ΠΈΡ‡Π΅ΠΌ Π°ΠΊΡ†Π΅Π½Ρ‚ ΠΈΠΌΠ΅Π½Π½ΠΎ Π½Π° Prevention (Ρ‚.Π΅. ΠΏΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‰Π΅Π½ΠΈΠ΅)! Одно ΠΈΠ· Π³Π»Π°Π²Π½Ρ‹Ρ… ΠΊΡ€Π΅Π΄ΠΎ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Check Point это: β€œWe Prevent, not detect!”. Π›ΠΈΡ‡Π½ΠΎ я согласСн с Ρ‚Π°ΠΊΠΎΠΉ ΠΏΠΎΠ·ΠΈΡ†ΠΈΠ΅ΠΉ. Какой Ρ‚ΠΎΠ»ΠΊ ΠΎΡ‚ Π΄Π΅Ρ‚Π΅ΠΊΡ‚Π°, Ссли вас Π°Ρ‚Π°ΠΊΠΎΠ²Π°Π» Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊ? Π—Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ ΠΈ Ρ‚Π°ΠΊ Π²Π°ΠΌ сообщит, Ρ‡Ρ‚ΠΎ Π±Ρ‹Π»Π° Π°Ρ‚Π°ΠΊΠ°. Π’ Ρ‚Π΅ΠΊΡƒΡ‰ΠΈΡ… рСалиях Π½ΡƒΠΆΠ½ΠΎ ΠΏΠΎΠ·Π°Π±ΠΎΡ‚ΠΈΡ‚ΡŒΡΡ ΠΈΠΌΠ΅Π½Π½ΠΎ ΠΎ Prevent. И IPS здСсь ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΡ‡Π΅Π½ΡŒ Ρ…ΠΎΡ€ΠΎΡˆΠΎ ΠΏΠΎΠΌΠΎΡ‡ΡŒ.
Однако, Π² послСднСС врСмя Π½Π°Π±Π»ΡŽΠ΄Π°Π΅Ρ‚ΡΡ Π½Π΅ΠΊΠΎΠ΅ ΠΏΡ€Π΅Π½Π΅Π±Ρ€Π΅ΠΆΠ΅Π½ΠΈΠ΅ этим классом Π·Π°Ρ‰ΠΈΡ‚Ρ‹, ΠΌΠΎΠ» β€œIPS большС Π½Π΅ Π°ΠΊΡ‚ΡƒΠ°Π»Π΅Π½ ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π΅Π³ΠΎ бСссмыслСнно”. На ΠΌΠΎΠΉ взгляд это ΠΌΠ½Π΅Π½ΠΈΠ΅ являСтся Π½Π΅ΠΏΡ€ΠΎΡΡ‚ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ ошибкой. БобствСнно Π² этом ΡƒΡ€ΠΎΠΊΠ΅ я ΠΏΠΎΡΡ‚Π°Ρ€Π°ΡŽΡΡŒ ΠΎΠΏΠΈΡΠ°Ρ‚ΡŒ основныС Π±Ρ‹Ρ‚ΡƒΡŽΡ‰ΠΈΠ΅ заблуТдСния Π½Π° счСт IPS. Π—Π°Ρ‚Π΅ΠΌ Π² Ρ€Π°ΠΌΠΊΠ°Ρ… Π»Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€Π½ΠΎΠΉ Ρ€Π°Π±ΠΎΡ‚Ρ‹ ΠΏΠΎΠΊΠ°ΠΆΡƒ ΠΊΠ°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ IPS ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ ΡƒΡΠΈΠ»ΠΈΡ‚ΡŒ Π·Π°Ρ‰ΠΈΡ‚Ρƒ вашСй сСти. Ну ΠΈ ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎ ΠΆΠ΅ ΠΏΠΎΡΡ‚Π°Ρ€Π°ΡŽΡΡŒ Ρ€Π°ΡΡΠΊΠ°Π·Π°Ρ‚ΡŒ, ΠΊΠ°ΠΊ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ максимум ΠΎΡ‚ этого ΠΏΠΎΠ»Π΅Π·Π½ΠΎΠ³ΠΎ инструмСнта, Π½Π° ΠΊΠ°ΠΊΠΈΠ΅ настройки ΠΎΠ±Ρ€Π°Ρ‚ΠΈΡ‚ΡŒ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ ΠΈ ΠΎ Ρ‡Π΅ΠΌ Π½ΡƒΠΆΠ½ΠΎ ΠΏΠΎΠΌΠ½ΠΈΡ‚ΡŒ Π²ΠΊΠ»ΡŽΡ‡Π°Ρ IPS.
Π£Ρ€ΠΎΠΊ получился вСсьма Π΄Π»ΠΈΠ½Π½Ρ‹ΠΌ поэтому я Ρ€Π°Π·Π±ΠΈΠ» Π΅Π³ΠΎ Π½Π° Π΄Π²Π΅ части. ΠŸΠ΅Ρ€Π²Π°Ρ Ρ‡Π°ΡΡ‚ΡŒ Π±ΡƒΠ΄Π΅Ρ‚ чисто тСорСтичСская, Π° вторая ΡƒΠΆΠ΅ ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ посвящСна ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ΅ Π² Π²ΠΈΠ΄Π΅ Π»Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€Π½ΠΎΠΉ Ρ€Π°Π±ΠΎΡ‚Ρ‹. НадСюсь, Ρ‡Ρ‚ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ интСрСсно.
Π‘ΠΏΠΎΠΉΠ»Π΅Ρ€ β€” Π’ ΠΊΠΎΠ½Ρ†Π΅ ΡΡ‚Π°Ρ‚ΡŒΠΈ Π²ΠΈΠ΄Π΅ΠΎ ΡƒΡ€ΠΎΠΊ, Ссли ΠΊΠΎΠΌΡƒ-Ρ‚ΠΎ ΡƒΠ΄ΠΎΠ±Π½Π΅Π΅ ΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ, Π° Π½Π΅ Ρ‡ΠΈΡ‚Π°Ρ‚ΡŒ.

ΠšΡ€Π°Ρ‚ΠΊΠ°Ρ история развития IPS

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚

Π₯ΠΎΡ‚Π΅Π»ΠΎΡΡŒ Π±Ρ‹ Π½Π°Ρ‡Π°Ρ‚ΡŒ с Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… историчСских особСнностСй. На самом Π΄Π΅Π»Π΅ IPS являСтся частным случаСм IDS (Intrusion Detection System β€” БистСма обнаруТСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ ΠΈΠ»ΠΈ Π‘ΠžΠ’, ΠΊΠ°ΠΊ Π΅Π΅ ΠΊΡ€Π°Ρ‚ΠΊΠΎ Π½Π°Π·Ρ‹Π²Π°ΡŽΡ‚ Π² России).
ИдСя ΠΎ создании IDS появилась послС Π²Ρ‹Ρ…ΠΎΠ΄Π° ΡΡ‚Π°Ρ‚ΡŒΠΈ β€œComputer Security Threat Monitoring and Surveillance” ДТСймса АндСрсона, Π°ΠΆ Π² 1980 Π³ΠΎΠ΄Ρƒ! Π”ΠΎΠ²ΠΎΠ»ΡŒΠ½ΠΎ занятная ΡΡ‚Π°Ρ‚ΡŒΡ ΠΈ самоС Π³Π»Π°Π²Π½ΠΎΠ΅ Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Π°Ρ ΠΏΠΎ сСй дСнь.

Бпустя 6 Π»Π΅Ρ‚, Π² 1986 Π³ΠΎΠ΄Ρƒ Π”ΠΎΡ€ΠΎΡ‚ΠΈ Π”Π΅Π½Π½ΠΈΠ½Π³ ΠΈ ΠŸΠΈΡ‚Π΅Ρ€ НСйман ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π»ΠΈ ΠΏΠ΅Ρ€Π²ΡƒΡŽ Ρ‚Π΅ΠΎΡ€Π΅Ρ‚ΠΈΡ‡Π΅ΡΠΊΠ°ΡŽ модСль IDS, которая Π½Π°Π²Π΅Ρ€Π½ΠΎ Π΄ΠΎ сих ΠΏΠΎΡ€ являСтся основой для соврСмСнных систСм. Π”Π°Π»Π΅Π΅ Π±Ρ‹Π»ΠΎ довольно ΠΌΠ½ΠΎΠ³ΠΎ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΎΠΊ, Π½ΠΎ всС ΠΎΠ½ΠΈ Π² основном сводились ΠΊ использованию Ρ‚Ρ€Π΅Ρ… ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² обнаруТСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ:

ПозТС Π±Ρ‹Π»Π° основана компания Sourcefire (Π² 2001 Π³ΠΎΠ΄Ρƒ) ΠΈ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ Snort ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠΈΠ» своС ΡΡ‚Ρ€Π΅ΠΌΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ΅ Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΠ΅ ΡƒΠΆΠ΅ Π² Ρ€Π°ΠΌΠΊΠ°Ρ… ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Sourcefire ΠΈ стал фактичСски стандартом срСди IDS Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ. Snort ΠΈΠΌΠ΅Π΅Ρ‚ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ исходный ΠΊΠΎΠ΄, Ρ‡Π΅ΠΌ ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ соврСмСнных ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»Π΅ΠΉ Π˜Π‘ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ (особСнно отСчСствСнныС ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ).

Π’ 2003 Π³. компания Gartner констатировала Π½Π΅ΡΡ„Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ IDS ΠΈ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΏΠ΅Ρ€Π΅Ρ…ΠΎΠ΄Π° Π½Π° IPS систСмы (Ρ‚.Π΅. ΡΠΌΠ΅Π½ΠΈΡ‚ΡŒ Π΄Π΅Ρ‚Π΅ΠΊΡ‚ Π½Π° ΠΏΡ€Π΅Π²Π΅Π½Ρ‚). ПослС этого Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΈ IDS стали ΠΎΡΠ½Π°Ρ‰Π°Ρ‚ΡŒ свои Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Ρ€Π΅ΠΆΠΈΠΌΠΎΠΌ IPS. Snort СстСствСнно ΠΌΠΎΠΆΠ΅Ρ‚ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ ΠΊΠ°ΠΊ Π² IDS, Ρ‚Π°ΠΊ ΠΈ Π² IPS Ρ€Π΅ΠΆΠΈΠΌΠ΅ (Ρ‚.Π΅. Π½Π° ΠΏΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‰Π΅Π½ΠΈΠ΅).

БСзусловно стоит Ρ‚Π°ΠΊΠΆΠ΅ ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ Π±ΡƒΡ€Π½Ρ‹ΠΉ рост Π΅Ρ‰Π΅ ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ β€” Suricata. Основали этот ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ Π²Ρ‹Ρ…ΠΎΠ΄Ρ†Ρ‹ ΠΈΠ· Snort-Π°. ΠŸΠ΅Ρ€Π²Ρ‹ΠΉ Π±Π΅Ρ‚Π° Ρ€Π΅Π»ΠΈΠ· Π±Ρ‹Π» Π² 2009 Π³ΠΎΠ΄Ρƒ. Π—Π° Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΡƒ ΠΎΡ‚Π²Π΅Ρ‡Π°Π΅Ρ‚ компания Open Information Security Foundation (OISF). На Π΄Π°Π½Π½Ρ‹ΠΉ ΠΌΠΎΠΌΠ΅Π½Ρ‚ Suricata являСтся ΠΎΡ‡Π΅Π½ΡŒ популярным Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ΠΌ (Ρ…ΠΎΡ‚ΡŒ ΠΈ уступаСт ΠΏΠΎΠΊΠ° Π΅Ρ‰Π΅ Snort-Ρƒ ΠΏΠΎ популярности). На самом Π΄Π΅Π»Π΅ ΠΈΡ… довольно часто ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ совмСстно.

ЕстСствСнно я пСрСчислил Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΌΠ°Π»ΡƒΡŽ Ρ‡Π°ΡΡ‚ΡŒ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ. ΠŸΠ°Ρ€Π°Π»Π»Π΅Π»ΡŒΠ½ΠΎ Ρ€Π°Π·Π²ΠΈΠ²Π°Π»ΠΎΡΡŒ ΠΎΠ³Ρ€ΠΎΠΌΠ½ΠΎΠ΅ количСство коммСрчСских ΠΏΡ€ΠΎΠΏΡ€ΠΈΠ΅Ρ‚Π°Ρ€Π½Ρ‹Ρ… Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ (Check Point ΠΎΠ΄ΠΈΠ½ ΠΈΠ· Π½ΠΈΡ…). Π§Π°Ρ‰Π΅ всСго IPS Π²Ρ…ΠΎΠ΄ΠΈΠ» Π² состав UTM ΠΈΠ»ΠΈ NGFW Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ, Ρ€Π΅ΠΆΠ΅ Π² качСствС ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½ΠΎ стоящСй β€œΠΆΠ΅Π»Π΅Π·ΠΊΠΈβ€ (Cisco IPS β€” яркий ΠΏΡ€ΠΈΠΌΠ΅Ρ€).

IPS Π² ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹Ρ… сСтях

Π’Π΅ΠΏΠ΅Ρ€ΡŒ, Ссли ΠΊΠΎΡΠ½ΡƒΡ‚ΡŒΡΡ истории распространСния IPS Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ Π² ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹Ρ… сСтях, Ρ‚ΠΎ получаСтся ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π½ΠΎ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π°Ρ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½Π°:

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚

Π’ Π½Π°Ρ‡Π°Π»Π΅ 2000-Ρ… ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ вСсьма скСптичСски ΠΎΡ‚Π½ΠΎΡΠΈΠ»ΠΈΡΡŒ ΠΊ этому Π½ΠΎΠ²ΠΎΠΌΡƒ классу Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ Π·Π°Ρ‰ΠΈΡ‚Ρ‹. Π‘ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ считали IPS ΠΊΠ°ΠΊΠΎΠΉ-Ρ‚ΠΎ экзотичСской ΡˆΡ‚ΡƒΠΊΠΎΠΉ, которая Π½Π΅ особо Ρ‚ΠΎ ΠΈ Π½ΡƒΠΆΠ½Π°.
Π£ΠΆΠ΅ послС 2005-Π³ΠΎ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ осознали ΠΏΠΎΠ»ΡŒΠ·Ρƒ ΠΈ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎΡΡ‚ΡŒ IPS. Начался Π±ΡƒΠΌ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠΉ ΠΏΠΎ всСму ΠΌΠΈΡ€Ρƒ.
К 2010 Π³ΠΎΠ΄Ρƒ IPS стал фактичСски Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹ΠΌ стандартным срСдством Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ сСти.
Π‘Π»ΠΈΠΆΠ΅ ΠΊ 2015-ΠΌΡƒ Ρ€Ρ‹Π½ΠΎΠΊ IPS ΠΎΡ‚Π½ΠΎΡΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ остыл. IPS ΠΏΠΎ стандарту Π±Ρ‹Π» практичСски Π²ΠΎ всСх UTM/NGFW Ρ€Π΅ΡˆΠ΅Π½ΠΈΡΡ…. ВсС ΠΏΠ΅Ρ€Π΅ΠΊΠ»ΡŽΡ‡ΠΈΠ»ΠΈΡΡŒ Π½Π° SIEM, Π·Π°Ρ‰ΠΈΡ‚Ρƒ ΠΎΡ‚ Ρ‚Π°Ρ€Π³Π΅Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… Π°Ρ‚Π°ΠΊ, пСсочницы, Ρ…ΠΎΠ½Π΅ΠΉΠΏΠΎΡ‚Ρ‹ ΠΈ Ρ‚.Π΄. ΠŸΡ€ΠΈ этом совсСм Π·Π°Π±Ρ‹Π² ΠΏΡ€ΠΎ Π²Π°ΠΆΠ½ΠΎΡΡ‚ΡŒ IPS. Но это ΠΌΡ‹ ΡƒΠΆΠ΅ обсудим Ρ‡ΡƒΡ‚ΡŒ дальшС.

Π’Π΅ΠΏΠ΅Ρ€ΡŒ, ΠΊΠΎΠ³Π΄Π° ΠΌΡ‹ Π½Π΅ΠΌΠ½ΠΎΠ³ΠΎ освСТили знания ΠΎΠ± истории появлСния IPS, хочСтся ΠΎΠ±ΡΡƒΠ΄ΠΈΡ‚ΡŒ Π΅Ρ‰Π΅ ΠΎΠ΄ΠΈΠ½ ΠΌΠΎΠΌΠ΅Π½Ρ‚. А ΠΈΠΌΠ΅Π½Π½ΠΎ классы IPS. Π’ Π³Ρ€ΡƒΠ±ΠΎΠΌ ΠΏΡ€ΠΈΠ±Π»ΠΈΠΆΠ΅Π½ΠΈΠΈ всС IPS-Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ ΠΌΠΎΠΆΠ½ΠΎ Ρ€Π°Π·Π΄Π΅Π»ΠΈΡ‚ΡŒ Π½Π° Π΄Π²Π° класса:

Π”Π²Π° Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π° использования NIPS

Π”Π°Π²Π°ΠΉΡ‚Π΅ рассмотрим Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π½ΠΎΠ΅ ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ IPS. Π—Π΄Π΅ΡΡŒ Ρ‚ΠΎΠΆΠ΅ всС довольно просто, Π΅ΡΡ‚ΡŒ Π΄Π²Π° Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π° использования сСтСвого IPS:

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚

IPS Π² UTM устройствах. Packet Flow

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚

Π‘ Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹ сначала ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡŽΡ‚ΡΡ firewall-ΠΎΠΌ ΠΈ Ссли ΠΎΠ½ΠΈ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½Ρ‹ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠΌΠΈ аксСс листами, Ρ‚ΠΎ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ‚ΠΎΠ³Π΄Π° Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ IPS ΠΈ Π½Π°Ρ‡ΠΈΠ½Π°Π΅Ρ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡ‚ΡŒ проходящий Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. БобствСнно этот Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° раскрываСт ΠΊΠΎΠ½Ρ†Π΅ΠΏΡ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠ΅ Ρ€Π°Π·Π»ΠΈΡ‡ΠΈΠ΅ ΠΌΠ΅ΠΆΠ΄Ρƒ ΠœΠ΅ΠΆΡΠ΅Ρ‚Π΅Π²Ρ‹ΠΌ экраном ΠΈ БистСмой прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ.

β€œΠœΠ΅ΠΆΡΠ΅Ρ‚Π΅Π²ΠΎΠΉ экран стрСмится ΠΏΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‚ΠΈΡ‚ΡŒ ΠΏΡ€ΠΎΡ…ΠΎΠΆΠ΄Π΅Π½ΠΈΠ΅ Ρ‚ΠΎΠ³ΠΎ ΠΈΠ»ΠΈ ΠΈΠ½ΠΎΠ³ΠΎ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. IPS ΠΆΠ΅ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ с ΡƒΠΆΠ΅ ΠΏΡ€ΠΎΡˆΠ΅Π΄ΡˆΠΈΠΌ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠΎΠΌ.”

Π­Ρ‚ΠΎ Π»ΠΎΠ³ΠΈΡ‡Π½ΠΎ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ с Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния бСзопасности, Π½ΠΎ ΠΈ с Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ. Π—Π°Ρ‡Π΅ΠΌ ΠΈΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ быстро ΠΎΡ‚Π±Ρ€ΠΎΡˆΠ΅Π½ Ρ„Π°Π΅Ρ€Π²ΠΎΠ»ΠΎΠΌ с ΠΌΠΈΠ½ΠΈΠΌΠ°Π»ΡŒΠ½Ρ‹ΠΌΠΈ рСсурсными Π·Π°Ρ‚Ρ€Π°Ρ‚Π°ΠΌΠΈ. Π­Ρ‚ΠΎ ΠΊ вопросу, стоит Π»ΠΈ ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ IPS ΠΏΠ΅Ρ€Π΅Π΄ firewall-ΠΎΠΌ. ΠžΠ΄Π½ΠΎΠ·Π½Π°Ρ‡Π½ΠΎ Π½Π΅Ρ‚! Волько ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²ΡŒΡ‚Π΅ сколько β€œΠ»Π΅Π²ΠΎΠ³ΠΎβ€ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π±ΡƒΠ΄Π΅Ρ‚ Π½Π° Π½Π΅Π³ΠΎ ΡΡ‹ΠΏΠ°Ρ‚ΡŒΡΡ ΠΎΡ‚ Ρ€Π°Π·Π½Ρ‹Ρ… Π±ΠΎΡ‚ΠΎΠ², ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΡΠΊΠ°Π½ΠΈΡ€ΡƒΡŽΡ‚ Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π΅ всС подряд.

Π§Ρ‚ΠΎ ΠΆ, Π½Π° этом ΠΌΡ‹ Π·Π°ΠΊΠ°Π½Ρ‡ΠΈΠ²Π°Π΅ΠΌ нашС Π·Π°Ρ‚ΡΠ½ΡƒΠ²ΡˆΠ΅Π΅ΡΡ лиричСскоС отступлСниС. Π”Π°Π²Π°ΠΉΡ‚Π΅ ΠΏΠ΅Ρ€Π΅ΠΉΠ΄Π΅ΠΌ ΠΊ Ρ‚ΠΈΠΏΠΈΡ‡Π½Ρ‹ΠΌ заблуТдСниям Π½Π° счСт IPS. Π― ΠΏΠΎΡΡ‚Π°Ρ€Π°ΡŽΡΡŒ ΠΈΡ… Ρ€Π°Π·Π²Π΅Π½Ρ‡Π°Ρ‚ΡŒ Π½Π° ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ Check Point-Π°.

Π’ΠΈΠΏΠΈΡ‡Π½Ρ‹Π΅ заблуТдСния Π½Π° счСт IPS

1. IPS Π·Π°Ρ‰ΠΈΡ‰Π°Π΅Ρ‚ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΡ‚ Π°Ρ‚Π°ΠΊ сСтСвого уровня

ΠŸΠΎΠΆΠ°Π»ΡƒΠΉ это самый распространСнный ΠΌΠΈΡ„. Π˜ΡΡ‚ΠΎΡ€ΠΈΡ‡Π΅ΡΠΊΠΈ ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎ IPS Π² ΠΏΠ΅Ρ€Π²ΡƒΡŽ ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ Π·Π°Ρ‰ΠΈΡ‰Π°Π» ΠΎΡ‚ сСтСвых Π°Ρ‚Π°ΠΊ, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ сканированиС ΠΏΠΎΡ€Ρ‚ΠΎΠ², брутфорс, Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²ΠΈΠ΄Ρ‹ ddos-Π° Π½Ρƒ ΠΈ ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎ Π±ΠΎΡ€ΡŒΠ±Π° с аномалиями. Однако! МногиС Π΄ΠΎ сих ΠΏΠΎΡ€ Π½Π΅ Π·Π½Π°ΡŽΡ‚, Ρ‡Ρ‚ΠΎ IPS ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡ‚ΡŒ ΠΈ скачиваСмыС Ρ„Π°ΠΉΠ»Ρ‹! И Ссли Ρ„Π°ΠΉΠ» содСрТит exploit, Ρ‚ΠΎ IPS Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΡƒΠ΅Ρ‚ Π΅Π³ΠΎ скачиваниС быстрСС Ρ‡Π΅ΠΌ Anti-Virus, Ρ‚.ΠΊ. IPS Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ Π² ΠΏΠΎΡ‚ΠΎΠΊΠ΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Π° Anti-Virus Π²Ρ‹Π½ΡƒΠΆΠ΄Π΅Π½ ΠΆΠ΄Π°Ρ‚ΡŒ ΠΏΠΎΠΊΠ° Π² Π±ΡƒΡ„Π΅Ρ€ скачаСтся вСсь Ρ„Π°ΠΉΠ». Π’.Π΅. IPS провСряСт Ρ‚Π°ΠΊΠΈΠ΅ Ρ„Π°ΠΉΠ»Ρ‹ ΠΊΠ°ΠΊ pdf, doc, xls ΠΈ ΠΌΠ½ΠΎΠ³ΠΎΠ΅ Π΄Ρ€ΡƒΠ³ΠΎΠ΅. Π― ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΠΎΠΊΠ°ΠΆΡƒ это Π² Π»Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€Π½ΠΎΠΉ Ρ€Π°Π±ΠΎΡ‚Π΅. ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ, Π²ΠΊΠ»ΡŽΡ‡Π΅Π½Π½Ρ‹ΠΉ IPS сущСствСнно повысит Π·Π°Ρ‰ΠΈΡ‚Ρƒ Π²Π°ΡˆΠΈΡ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΊΠ°Ρ‡Π°ΡŽΡ‚ ΠΈΠ· ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹. НС ΠΏΡ€Π΅Π½Π΅Π±Ρ€Π΅Π³Π°ΠΉΡ‚Π΅ этим Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌ ΡƒΡ€ΠΎΠ²Π½Π΅ΠΌ Π·Π°Ρ‰ΠΈΡ‚Ρ‹!

2. IPS ΡƒΠΆΠ΅ Π½Π΅ Π°ΠΊΡ‚ΡƒΠ°Π»Π΅Π½ ΠΈ Π½ΠΈ ΠΎΡ‚ Ρ‡Π΅Π³ΠΎ Π½Π΅ Π·Π°Ρ‰ΠΈΡ‰Π°Π΅Ρ‚

Π•Ρ‰Π΅ ΠΎΠ΄ΠΈΠ½ популярный ΠΌΠΈΡ„. БСзусловно, Π² послСднСС врСмя ΠΏΡ€ΠΎΡ„Π΅ΡΡΠΈΠΎΠ½Π°Π»ΡŒΠ½Ρ‹Π΅ Ρ…Π°ΠΊΠ΅Ρ€Ρ‹ ΡΡ‚Π°Ρ€Π°ΡŽΡ‚ΡΡ Π½Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ классичСскиС инструмСнты Π°Ρ‚Π°ΠΊΠΈ, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ сканированиС ΠΏΠΎΡ€Ρ‚ΠΎΠ², брутфорс ΠΈ Ρ‚.Π΄. И всС ΠΏΠΎΡ‚ΠΎΠΌΡƒ, Ρ‡Ρ‚ΠΎ Ρ‚Π°ΠΊΠΈΠ΅ Π°Ρ‚Π°ΠΊΠΈ сразу Π·Π°ΠΌΠ΅Ρ‚Π½Ρ‹ ΠΈ гСнСрят ΠΎΠ³Ρ€ΠΎΠΌΠ½ΠΎΠ΅ ΠΊΠΎΠ»-Π²ΠΎ Π°Π»Π΅Ρ€Ρ‚ΠΎΠ² Π½Π° классичСских срСдствах Π·Π°Ρ‰ΠΈΡ‚Ρ‹. Однако! Π­Ρ‚ΠΎ ΠΈΠΌΠ΅Π΅Ρ‚ мСсто Π±Ρ‹Ρ‚ΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΡ€ΠΈ ΠΎΡ‡Π΅Π½ΡŒ слоТных ΠΈ Ρ‚Π°Ρ€Π³Π΅Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… Π°Ρ‚Π°ΠΊΠ°Ρ…, ΠΊΠΎΠ³Π΄Π° Π·Π° Π΄Π΅Π»ΠΎ бСрСтся настоящий профСссионал. 99% всСх ΡƒΡΠΏΠ΅ΡˆΠ½Ρ‹Ρ… Π°Ρ‚Π°ΠΊ β€” Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ Π±ΠΎΡ‚Ρ‹, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΡΠΊΠ°Π½ΠΈΡ€ΡƒΡŽΡ‚ ΡΠ΅Ρ‚ΡŒ Π½Π° ΠΏΡ€Π΅Π΄ΠΌΠ΅Ρ‚ извСстных уязвимостСй, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π·Π°Ρ‚Π΅ΠΌ ΠΈ ΡΠΊΡΠΏΠ»ΡƒΠ°Ρ‚ΠΈΡ€ΡƒΡŽΡ‚. IPS всС это Π²ΠΈΠ΄ΠΈΡ‚! Π‘ΠΎΠ»Π΅Π΅ Ρ‚ΠΎΠ³ΠΎ, ΠΎΠΏΡΡ‚ΡŒ ΠΆΠ΅ вспомнив wannacry, послС обнаруТСния этой уязвимости, Check Point выпустил IPS-сигнатуру Π±ΡƒΠΊΠ²Π°Π»ΡŒΠ½ΠΎ Ρ‡Π΅Ρ€Π΅Π· ΠΏΠ°Ρ€Ρƒ Π΄Π½Π΅ΠΉ. Microsoft ΠΆΠ΅ выпустил Π·Π°ΠΏΠ»Π°Ρ‚ΠΊΡƒ ΠΊΡƒΠ΄Π° ΠΏΠΎΠ·ΠΆΠ΅ (Ρ‡Π΅Ρ€Π΅Π· ΠΏΠ°Ρ€Ρƒ нСдСль Π½Π° сколько я помню). Π’ΠΊΠ»ΡŽΡ‡Π΅Π½Π½Ρ‹ΠΉ IPS с Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹ΠΌΠΈ сигнатурами ΠΎΡ‚Π»ΠΈΡ‡Π½ΠΎ ΠΎΡ‚Ρ€Π°ΠΆΠ°Π΅Ρ‚ ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Π΅ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ Π°Ρ‚Π°ΠΊΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΄ΠΎ сих ΠΏΠΎΡ€ ΠΏΡ€Π΅ΠΎΠ±Π»Π°Π΄Π°ΡŽΡ‚ (Π΄Π° ΠΈ вряд Π»ΠΈ Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ измСнится Π² блиТайшСм Π±ΡƒΠ΄ΡƒΡ‰Π΅ΠΌ).

3. IPS Π½Π΅ Π½Π°Π΄ΠΎ часто ΠΎΠ±Π½ΠΎΠ²Π»ΡΡ‚ΡŒ

4. IPS сущСствСнно сниТаСт ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ устройства

Π§Ρ‚ΠΎ я ΠΌΠΎΠ³Ρƒ ΡΠΊΠ°Π·Π°Ρ‚ΡŒ ΠΎΠ± этом ΠΌΠΈΡ„Π΅. И Π΄Π° ΠΈ Π½Π΅Ρ‚. БСзусловно, Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ IPS ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈΠ²Π°Π΅Ρ‚ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ ΠΈ Π½Π° процСссор ΠΈ Π½Π° ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΡƒΡŽ ΠΏΠ°ΠΌΡΡ‚ΡŒ. Но всС Π½Π΅ Ρ‚Π°ΠΊ Π΄Ρ€Π°ΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ, ΠΊΠ°ΠΊ принято ΡΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ. КолоссальноС ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΠ΅ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ ΠΏΡ€ΠΈ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΈ IPS ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ проявляСтся Π² Π΄Π²ΡƒΡ… случаях:

5. IPS Ρ‚Ρ€ΡƒΠ΄Π½ΠΎ Π½Π°ΡΡ‚Ρ€Π°ΠΈΠ²Π°Ρ‚ΡŒ

ΠžΡ‚Ρ‡Π°ΡΡ‚ΠΈ это справСдливоС ΠΌΠ½Π΅Π½ΠΈΠ΅, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΠΌΠ΅Π»ΠΎ мСсто Π±Ρ‹Ρ‚ΡŒ. На самом Π΄Π΅Π»Π΅ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ IPS Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π΄ΠΎ сих ΠΏΠΎΡ€ вСсьма слоТны Π² освоСнии. Но это Π½Π΅ ΠΏΡ€ΠΎ Cheсk Point. Π”Π°Π²Π°ΠΉΡ‚Π΅ ΠΏΠΎ порядку. Как ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ выглядит сигнатура? Как ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ это Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ Π²Ρ€ΠΎΠ΄Π΅:

IGSS SCADA ListAll Function Buffer Overflow
WebGate Multiple Products WESPMonitor Stack Buffer Overflow

И ΠΏΠΎΠΏΡ€ΠΎΠ±ΡƒΠΉ Ρ€Π°Π·Π±Π΅Ρ€ΠΈΡΡŒ, Ρ‡Ρ‚ΠΎ это Π·Π° сигнатура, для Ρ‡Π΅Π³ΠΎ ΠΎΠ½Π°, сильно Π»ΠΈ Π½Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚ шлюз Π΅Π΅ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅, насколько ΠΎΠ½Π° ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Π°? К ΡΡ‡Π°ΡΡ‚ΡŒΡŽ Π² Check Point-Π΅ Π΅ΡΡ‚ΡŒ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎΠ΅ описаниС ΠΊΠ°ΠΆΠ΄ΠΎΠΉ сигнатуры. ОписаниС Π²ΠΈΠ΄Π½ΠΎ прямо Π² SmartConsole ΠΈ Π²Π°ΠΌ Π½Π΅ придСтся Π³ΡƒΠ³Π»ΠΈΡ‚ΡŒ ΠΊΠ°ΠΆΠ΄ΠΎΠ΅ Π½Π°Π·Π²Π°Π½ΠΈΠ΅. Π‘ΠΎΠ»Π΅Π΅ Ρ‚ΠΎΠ³ΠΎ, для удобства, Check Point присвоил ΠΊΠ°ΠΆΠ΄ΠΎΠΉ сигнатурС нСсколько Ρ‚Π΅Π³ΠΎΠ²:

6. Π Π°Π±ΠΎΡ‚Π° с IPS это нудная ΠΈ рутинная Ρ€Π°Π±ΠΎΡ‚Π°

Π― ΡƒΠΆΠ΅ ΠΌΠ½ΠΎΠ³ΠΎ Ρ€Π°Π· Π³ΠΎΠ²ΠΎΡ€ΠΈΠ», Ρ‡Ρ‚ΠΎ информационная Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ это Π½Π΅ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚, Π° Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½Ρ‹ΠΉ процСсс. НСльзя ΠΎΠ΄ΠΈΠ½ Ρ€Π°Π· Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ систСму ΠΈ Π·Π°Π±Ρ‹Ρ‚ΡŒ ΠΏΡ€ΠΎ Π½Π΅Π΅. НуТна нСпрСрывная, систСматичСская Π΄ΠΎΡ€Π°Π±ΠΎΡ‚ΠΊΠ°. Π’ΠΎΠΆΠ΅ самоС касаСтся IPS. И Ρ‚ΡƒΡ‚ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ Π²ΠΎΠ·Π½ΠΈΠΊΠ°ΡŽΡ‚ трудности. ΠŸΡ€Π°ΠΊΡ‚ΠΈΡ‡Π΅ΡΠΊΠΈ любая Π±ΠΎΠ»Π΅Π΅ ΠΌΠ΅Π½Π΅Π΅ адСкватная IPS систСма Π³Π΅Π½Π΅Ρ€ΠΈΡ‚ ΠΎΠ³Ρ€ΠΎΠΌΠ½ΠΎΠ΅ ΠΊΠΎΠ»-Π²ΠΎ Π»ΠΎΠ³ΠΎΠ². Как ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ ΠΎΠ½ΠΈ выглядят ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹ΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ:

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚

А Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²ΡŒΡ‚Π΅, Ρ‡Ρ‚ΠΎ этих Π»ΠΎΠ³ΠΎΠ² Π½Π°Π±Ρ€Π°Π»ΠΎΡΡŒ нСсколько тысяч Π·Π° нСдСлю. Каким ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ Π²Π°ΠΌ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΈΡ…? Как ΠΏΠΎΠ½ΡΡ‚ΡŒ ΠΊΠ°ΠΊΠΈΠ΅ события происходят Ρ‡Π°Ρ‰Π΅ всСго? КакиС сигнатуры Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ Π½Π°Π΄ΠΎ Π²Ρ‹ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ ΠΈΠ»ΠΈ ΠΊΠ°ΠΊΠΈΠ΅ хосты Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ стоит Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ firewall-Π°?

ΠšΠΎΠ½Π΅Ρ‡Π½ΠΎ Π»ΠΎΠ³ΠΈ Ρ‡Π΅ΠΊΠΏΠΎΠΈΠ½Ρ‚Π° выглядят Π±ΠΎΠ»Π΅Π΅ ΠΏΡ€ΠΈΠ²Π»Π΅ΠΊΠ°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΈ наглядно:

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚

Π’ΡƒΡ‚ Π²ΠΈΠ΄Π½ΠΎ ΠΈ Severity ΠΈ Performance Impact ΠΈ Confidence Level. Однако это Π½Π΅ Ρ€Π΅ΡˆΠ°Π΅Ρ‚ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ Π°Π½Π°Π»ΠΈΠ·Π° Ρ‚Π°ΠΊΠΎΠ³ΠΎ большого количСства событий. Как ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ ΠΈΠΌΠ΅Π½Π½ΠΎ здСсь Π²ΡΠΏΠΎΠΌΠΈΠ½Π°ΡŽΡ‚ ΠΏΡ€ΠΎ SIEM систСмы, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΡ€ΠΈΠ·Π²Π°Π½Ρ‹ Π°Π³Ρ€Π΅Π³ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ, ΠΊΠΎΡ€Ρ€Π΅Π»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΈ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ ΠΏΠ΅Ρ€Π²ΠΈΡ‡Π½Ρ‹ΠΉ Π°Π½Π°Π»ΠΈΠ· событий. К ΡΡ‡Π°ΡΡ‚ΡŒΡŽ Ρƒ Check Point Π΅ΡΡ‚ΡŒ встроСнная SIEM систСма β€” Smart Event. Π­Ρ‚ΠΎΡ‚ Π±Π»Π΅ΠΉΠ΄ позволяСт Π²ΠΈΠ΄Π΅Ρ‚ΡŒ Π»ΠΎΠ³ΠΈ IPS ΡƒΠΆΠ΅ Π² ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π°Π½Π½ΠΎΠΌ ΠΈ Π°Π³Ρ€Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΌ Π²ΠΈΠ΄Π΅:

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сигнатура ips Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° описываСт ΠΈ ΠΊΠ°ΠΊΠΎΠΉ синтаксис ΠΈΠΌΠ΅Π΅Ρ‚

Как Π²Ρ‹ ΠΏΠΎΠ½ΠΈΠΌΠ°Π΅Ρ‚Π΅, с этим ΡƒΠΆΠ΅ Π³ΠΎΡ€Π°Π·Π΄ΠΎ ΠΏΡ€ΠΎΡ‰Π΅ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ. Главная Ρ†Π΅Π½Π½ΠΎΡΡ‚ΡŒ SIEM Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ эта систСма позволяСт β€œΡƒΠ²ΠΈΠ΄Π΅Ρ‚ΡŒβ€ Π²Π°ΡˆΡƒ Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Π½ΠΎΡΡ‚ΡŒ Π² количСствСнном Π²Ρ‹Ρ€Π°ΠΆΠ΅Π½ΠΈΠΈ. Π’ любой Ρ€Π°Π±ΠΎΡ‚Π΅ Π½ΡƒΠΆΠ½ΠΎ Π²ΠΈΠ΄Π΅Ρ‚ΡŒ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ ΠΈ здСсь Π³ΠΎΡ€Π°Π·Π΄ΠΎ ΠΏΡ€ΠΎΡ‰Π΅ ΠΎΡ€ΠΈΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ Π½Π° Ρ†ΠΈΡ„Ρ€Ρ‹. Π’ нашСм ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ ΠΌΡ‹ Π²ΠΈΠ΄ΠΈΠΌ, Ρ‡Ρ‚ΠΎ присутствуСт довольно большоС количСство Π»ΠΎΠ³ΠΎΠ² с Severity уровня Critical. ИмСнно с Π½ΠΈΠΌΠΈ ΠΈ Π½ΡƒΠΆΠ½ΠΎ Π½Π°Ρ‡ΠΈΠ½Π°Ρ‚ΡŒ Ρ€Π°Π±ΠΎΡ‚Ρƒ. Π‘ΠΎΠ»Π΅Π΅ Ρ‚ΠΎΠ³ΠΎ, ΠΌΡ‹ Π²ΠΈΠ΄ΠΈΠΌ, Ρ‡Ρ‚ΠΎ наибольшСС количСство событий связано с сигнатурой GNU Bash Remote Code Execution. Π Π°Π·Π±ΠΎΡ€ стоит Π½Π°Ρ‡Π°Ρ‚ΡŒ ΠΈΠΌΠ΅Π½Π½ΠΎ с этих событий. ΠŸΡ€ΠΎΠ²Π°Π»ΠΈΠ²ΡˆΠΈΡΡŒ дальшС ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ:

Если ΠΆΠ΅ Π°Ρ‚Π°ΠΊΠ° ΠΈΠ΄Π΅Ρ‚ ΠΈΠ· внСшнСй сСти, Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ всС эти Π»ΠΎΠ³ΠΈ создаСт всСго ΠΎΠ΄ΠΈΠ½ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΉ ΡƒΠ·Π΅Π» (скорСС всСго это ΠΊΠ°ΠΊΠΎΠΉ-Ρ‚ΠΎ Π±ΠΎΡ‚), ΠΏΡ€ΠΈΡ‡Π΅ΠΌ ΠΈΠ· ΠΊΠ°ΠΊΠΎΠ³ΠΎ-Π½ΠΈΠ±ΡƒΠ΄ΡŒ Π‘ΠΈΠ½Π³Π°ΠΏΡƒΡ€Π°. Π’ этом случаС ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ этот хост (Π»ΠΈΠ±ΠΎ Π²ΠΎΠΎΠ±Ρ‰Π΅ всю ΡΠ΅Ρ‚ΡŒ Π‘ΠΈΠ½Π³Π°ΠΏΡƒΡ€Π°) Π² Π±Π»ΠΎΠΊ-лист, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ½ блокировался Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ firewall-Π° ΠΈ Π½Π΅ Π΄ΠΎΡ…ΠΎΠ΄ΠΈΠ» Π΄ΠΎ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° IPS-ΠΎΠΌ.

Π’Π°ΠΊΠΆΠ΅ ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ Π·Π°ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ сигнатура ΠΎΡ‚Π»Π°Π²Π»ΠΈΠ²Π°Π΅Ρ‚ Π°Ρ‚Π°ΠΊΠΈ для linux-дистрибутивов, ΠΏΡ€ΠΈ этом Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ атакуСтся windows-хост. Π’ этом случаС Π±ΡƒΠ΄Π΅Ρ‚ Ρ‚Π°ΠΊΠΆΠ΅ Π»ΠΎΠ³ΠΈΡ‡Π½ΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ linux-сигнатуры ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎ для этого хоста.

Как Π²ΠΈΠ΄ΠΈΡ‚Π΅, процСсс Π½Π°ΠΏΠΎΠΌΠΈΠ½Π°Π΅Ρ‚ Π½Π΅ΠΊΠΎΠ΅ расслСдованиС. ПослС ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΎΠΉ постоянной ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΠΈ сущСствСнно снизится Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠ° Π½Π° шлюз, Ρ‚.ΠΊ.:

ВСорСтичСская Ρ‡Π°ΡΡ‚ΡŒ Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅ Π²ΠΈΠ΄Π΅ΠΎΡƒΡ€ΠΎΠΊΠ°

P.S. Π’ блиТайшСС врСмя состоится Π΄Π²Π° интСрСсных события. Π Π΅Π³ΠΈΡΡ‚Ρ€ΠΈΡ€ΡƒΠΉΡ‚Π΅ΡΡŒ:

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ

Π’Π°Ρˆ адрСс email Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½. ΠžΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ поля ΠΏΠΎΠΌΠ΅Ρ‡Π΅Π½Ρ‹ *