IPS a IDS. Martin Beránek. 17. března 2014. Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 1 / 25



Podobné dokumenty
Firewall, IDS a jak dále? Flow monitoring a NBA, případové studie. Jiří Tobola INVEA-TECH

Zabezpečení v síti IP

Starting Guide - Poseidon 3266 THset První kroky s měřením teploty, vlhkosti a otevření dveří

Firewally a iptables. Přednáška číslo 12

PB169 Operační systémy a sítě

Flow monitoring a NBA: Kdy, kde, jak a proč? Petr Špringl springl@invea.cz

UŽIVATELSKÁ PŘÍRUČKA

Penetrační testy OSSTMM. Jaromír Vaněk ICQ: Jabber:

IDS systémy a honeypoty. Jan Mach CESNET, z. s. p. o.

Closed IPTV. Martin Jahoda Dedicated Micros. Copyright AD Group

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Advanced IT infrastructure control: do it better, safer, easier and cheaper. FlowMon ADS Moderní řešení detekce průniků a anomálií

Bezpečnostní projekt Případová studie

Kybernetické hrozby - existuje komplexní řešení?

Uživatelský manuál. Kerio Technologies

Jak ochráníte svoji síť v roce 2015? Michal Motyčka

Analýza a zabezpečení počítačové sítě

Kerio Control. Kerio Technologies

Řešení pro správu logů, shodu a bezpečnost ve státní správě a samosprávě. Ing. Martin Pavlica Corpus Solutions a.s. divize Security Expert

Bezpečnostní analýzy provozu jako prevence před šířením virů a jiných útoků (IDPS)

Operační systémy 2. Firewally, NFS Přednáška číslo 7b

Router Modbus RTU RS485 / Modbus TCP

ISMS. Síťová bezpečnost. V Brně dne 7. a 14. listopadu 2013

CCNA Network Upgrade

Dodávka nových switchů a jejich integrace do stávající IT infrastruktury inspektorátu SZPI v Praze

S vitamínem C nevystačíte, ale jeho nedostatek vás bude stát zdraví. Jan Strnad McAfee

ADMINISTRACE UNIXU A SÍTÍ - AUS Metodický list č. 1

SMART GATE webové a aplikační ovládací rozhraní zařízení ESIM120

I. Cílová skupina. Metodický pokyn je určen všem zaměstnancům, kteří implementují NSRR, tj. zaměstnancům, kteří zajišťují činnosti:

Technické aspekty zákona o kybernetické bezpečnosti

Specifikace veřejné zakázky: Věc: Dodatečné informace č. 1 k veřejné zakázce "Konsolidace IT a nové služby TC ORP Uherské Hradiště"

Bezpečnost ve světě ICT - 10

Advanced IT infrastructure control: Do it better, safer, easier and cheaper. FlowMon ADS 3. Nová generace řešení pro analýzu provozu datové sítě

Pohledem IT experta.

FlowMon 8.0. Představení novinek v řešení FlowMon. Petr Špringl, Jan Pazdera {springl pazdera}@invea.com

2N NetSpeaker IP Audio Systém

12. Bezpečnost počítačových sítí

Flow monitoring a NBA

Nasazení nových modulů McAfee Seminář CIV (nejen) pro lokální správce

Bezpečnostní monitoring SIEM (logy pod drobnohledem)

FlowMon ADS 3. Nová generace řešení pro analýzu provozu datové sítě. Pavel Minařík

(Ne)bojím se IPv6! Matěj Grégr. Vysoké učení technické v Brně, Fakulta informačních technologií LinuxAlt 2013

CZ Manuál. Zařízení s ios. Import a distribuce: RECALL s.r.o.

Pohledem managementu firmy.

CZ Manuál. Zařízení s OS Android. Import a distribuce: RECALL s.r.o.

Síťová bezpečnost I. Základní popis zabezpečení 1. Úvod

Y36SPS Bezpečnostní architektura PS

Obsah. Část I Základy bezpečnosti...9 Kapitola 1 Základy obvodového zabezpečení Kapitola 2 Filtrování paketů...27

DLNA- Průvodce instalací

Představení společnosti a produktů ESET ESET software, spol. s r.o. Petr Heřman

Instalační manuál. 1. Instalace hardwaru

Koncept BYOD. Jak řešit systémově? Petr Špringl

Flow Monitoring & NBA. Pavel Minařík

Představení společnosti

Dvojitý IP teploměr s výstupním relé a s digitálním a analogovým vstupem.

Firewall, IDS a jak dále?

Bezpečnostní monitoring a detekce anomálií, případová studie botnet Chuck Norris. Petr Špringl springl@invea.cz

ICT plán školy na rok

Y36SPS Bezpečnostní architektura PS

Případová studie: Ochrana citlivých dat v automobilovém průmyslu

HDCVI DVR Uživatelský manuál. Uživatelský manuál záznamové zařízení Dahua & BCS HDCVI

Uživatelský manuál na obsluhu mobilní aplikace CMOB

Monitorování datových sítí: Vize 2020

Nové trendy v DLP. Jan Strnad McAfee

Návod k obsluze CC&C WA-6212-V2

Bezpečnost sítí, Firewally, Wifi. Ing. Pavel Píše

ESET SMART SECURITY 8

Průvodce pro klienty aplikace Symantec Endpoint Protection a Symantec Network Access Control

2. Nízké systémové nároky

PŘÍPADOVÁ STUDIE ÚŘAD MĚSTSKÉ ČÁSTI PRAHA 3

elan-rf-003 Návod / rev.3 Strana 1 z 13

Snort pravidla a jejich syntaxe. Příklad psaní vlastních pravidel

Next-Generation Firewalls a reference

Uživatelský manuál P2P bezdrátové IP kamery

Uživatelská příručka. Chráníme více lidí před více online hrozbami než kdokoli jiný na světě.

Není cloud jako cloud, rozhodujte se podle bezpečnosti

JUMO mtron T Měřicí, regulační a automatizační systém

Průvodce nastavením IP kamer značky CP PLUS

DVR rekordér pro analogové kamery - 4CH, 960H

Cisco IOS TCL skriptování využití SMTP knihovny

Ochrana mobilních uživatelů před hrozbami Internetu mimo firemní prostředí. Simac Technik ČR, a.s.

Dodávka UTM zařízení FIREWALL zadávací dokumentace

Počítačová bezpečnost Aktualizace OS a aplikačních programů Firewall a další bezpečnostní nástroje

Lehký úvod do I[DP]S. Ing. Daniel Studený CESNET,

Firewall, IDS a jak dále?

HLÁSIČ ÚNIKU PLYNU S/200-P

Proč prevence jako ochrana nestačí? Luboš Lunter

Víme, co se děje aneb Log Management v praxi. Petr Dvořák, GAPP System

a autentizovaná proxy

Acronis Backup Advanced Version 11.7

Popis licencování, nastavení a ovládání replikací - přenosů dat

Inteligentní NetFlow analyzátor

Téma bakalářských a diplomových prací 2014/2015 řešených při

parametrů služeb elektronických komunikací

Architektura SecureX. Ivo Němeček, CCIE #4108 Manager, Systems Engineering , Cisco Expo Praha. Cisco Public

Jiří Kadavý Technický specialista pro školství Microsoft Česká republika

Bezpečnostní vlastnosti moderních sítí

Abstrakt. Abstract. Klíová slova. Keywords

Průvodce rychlým spuštěním 4/8/16 - kan. DVR

Cisco IOS Firewall. Množina funkcí Cisco IOS Firewallu

Transkript:

IPS a IDS Martin Beránek Střední Smíchovská průmyslová škola 17. března 2014 Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 1 / 25

Gnuskola Tato prezentace je vytvořena pomocí svobodného software v rámci projektu Gnuskola.cz Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 2 / 25

Autorství Prezentace čerpá z látky CISCO Security na portálu netacad.com Napsal Martin Beránek 2012 Částečně poupravil Jakub Kolář 2014 Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 3 / 25

Úvod IPS a IDS systémy Konfigurace IPS Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 4 / 25

IDS IDS - Intrusion Detection Systems Takový antivirus na síti Funguje pomocí senzorů Loguje a snaží se posílat signály ostatním zařízením IDS neleží v cestě nebezpečné komunikace Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 5 / 25

IPS IPS - Intrusion Prevention Systems Antivirus na síti co přímo reaguje na nebezpečí (inline) Funguje pomocí senzorů Loguje a snaží se posílat signály ostatním zařízením IPS leží mezi hosty a routerem, dokáže odstranit nebezpečí dřív, než se dostane k hostům Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 6 / 25

IDS & IPS Oba fungují pomocí senzorů Obsahují signatury virů a nebezpečí Oba vidí atomické shody se signaturou v bázi jednoho paketu, či kompozitní v rámci více paketů Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 7 / 25

Senzory ISR router - s IPS modulem ASA firewall - s IPS modulem Switch s IDS modulem Oba systémy zvyšují zátěž systému. V praxi se pro cisco IPS sahá pokud má firma velký rozpočet. Nejpoužívanější jsou IPS v ISR routerech, nejlevnější. Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 8 / 25

IPS závěr Chybí jakákoliv reflexe - jsou v síti, neví, jak jsou na tom klienti Je to samostnatné zařízení Není viditelný pro útočníky Neotevře zakryptovanou komunikaci Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 9 / 25

Typy signatur Atributy Type - typ hrozny Trigger (alarm) - zalogování, zapnutí alarmu Action - reakce na hrozbu Typy signatur Atomické - nejjednoduší signatura, reaguje na jeden paket Kompozitní - reaguje na spousty událostí, které spolu nějak souvisí Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 10 / 25

Signatury Je nutné jednou za čas aktualizovat databázi signatur na IPS systémech Baĺıček obsahuje spousty signatur, které se týkají aktualních hrozeb Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 11 / 25

Baĺıčky Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 12 / 25

Alarmy Vzorová shoda - detekuje podle shody regulárního výrazu (jednoduché, nepozná nové hrozby, těžko se donastavuje, často moc chyb) Anomální detekce - detekuje na základě podivných událostí (umí se učit, musí se vytvořit pravidla) Detekce podle pravidla - detekuje podle překročení pravidel (pravidla se musí nastavit a to je někdy nemožné pro velkou sít ) Detekce podle medového úlu - útok se provádí na uměle oslabený server Je nutné si doladit signatury podle důležitosti, potom se taky změní reakce na hrozby Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 13 / 25

Alarmy Vytvoření výstrahy - syslog, event store,... Zalogování aktivity - syslog, event store pro podivnou aktivitu Zahození a zakázání aktivity - zahození možné škodlivé komunikace Resetování TCP spojení - zaslání RST Blokování budoucí aktivity - možné vytvoření ACL Povolení aktivity Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 14 / 25

Korelace IPS senzorů Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 15 / 25

Instalace Stáhnout IPS soubory Vytvoření IPS složky na /flash Konfigurace crypto IPS kĺıčů Povolení IPS Nahrání signatur Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 16 / 25

Stažení IPS baĺıčků IOS-Sxxx-CLI.pkg - poslední signatury realm-cisco.pub.key.txt - Tpro crypto kĺıče mkdir ips Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 17 / 25

Stažení IPS baĺıčků copy+paste na txt s krypto kĺıčem do terminálu no crypto key pubkey-chain rsa a no named-key realm-cisco.pub pokud už jsou nahrané nějaké staré soubory Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 18 / 25

Stažení IPS baĺıčků ip ips name <JMÉNO IPS PROCESU> <ACL PRO VYHRAZENÍ PROVOZU PRO IPS> ip ips config location flash:ips - kde jsou soubory ips ip http server ip ips notify sdee - pro Security Device Event Exchange ip ips notify log - pro logování Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 19 / 25

IPS pravidla v důchodu Kategorie all by neměla být nikdy spuštěna, nevejde se celá do paměti podkategorie basic většinou stačí Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 20 / 25

IPS pravidla v důchodu Nasazujte IPS systémy na vhodné rozhraní komunikace se tím zbytečně vzpomaluje Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 21 / 25

Poslední krok: nahrání signatur na router copy ftp://ftp user:password@server IP address/signature package idconf Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 22 / 25

Vypínání jednotlivých signatur Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 23 / 25

Změna reakcí na jednotlivé signatury Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 24 / 25

Změna reakcí na skupiny Martin Beránek (SSPŠ) IPS a IDS 17. března 2014 25 / 25