Kas yra įsibrovimo aptikimo sistema (IDS)?
Šiuolaikinės įsilaužimų aptikimo sistemos veiksmingai papildo tradicines ugniasienes. Jos nuolat analizuoja ir stebi sistemas bei visus tinklus realiuoju laiku, nustatydamos galimas grėsmes ir nedelsdamos apie tai pranešdamos administratoriams. Tada, naudojant papildomą programinę įrangą, imamasi konkrečių priemonių prieš atakas.
Kas slypi už IDS (įsilaužimų aptikimo sistemos)?
Nors šiuolaikinės kompiuterių ir tinklų saugumo sistemos yra pažangios, kibernetinės atakos taip pat tampa vis sudėtingesnės. Norint veiksmingai apsaugoti jautrią infrastruktūrą, verta apsvarstyti galimybę taikyti kelias saugumo priemones. Šiame kontekste įsilaužimų aptikimo sistema (IDS) yra puikus ugniasienės papildymas. IDS puikiai tinka ankstyviam atakų ir potencialių grėsmių aptikimui, akimirksniu įspėdama administratorius, kurie tuomet gali imtis greitų gynybinių veiksmų. Svarbu tai, kad įsibrovimo aptikimo sistema taip pat gali nustatyti atakas, kurios galėjo prasiskverbti pro ugniasienės apsaugą.
Skirtingai, pavyzdžiui, nuo įsilaužimų prevencijos sistemos, įsilaužimų aptikimo sistema pati negina nuo atakų. Vietoj to, įsilaužimų aptikimo sistema analizuoja visą veiklą tinkle ir lygina ją su konkrečiais modeliais. Aptikusi neįprastą veiklą, sistema įspėja vartotoją ir pateikia išsamią informaciją apie atakos kilmę ir pobūdį.
Daugiau informacijos apie įsibrovimo aptikimo ir įsibrovimo prevencijos sistemų skirtumus rasite mūsų atskirame straipsnyje šia tema.
Kokios yra įsibrovimo aptikimo sistemos?
Įsilaužimų aptikimo sistemos skirstomos į tris tipus: kompiuterio lygmens (HIDS), tinklo lygmens (NIDS) arba hibridines sistemas, kuriose derinami HIDS ir NIDS principai.
HIDS: Kompiuterio lygmens įsibrovimo aptikimo sistemos
Kompiuteryje įdiegta įsibrovimų aptikimo sistema yra seniausia saugumo sistemos rūšis. Šiuo atveju IDS yra įdiegiama tiesiogiai atitinkamoje sistemoje. Ji analizuoja duomenis tiek žurnalo, tiek branduolio lygmenimis, taip pat tikrina kitus sistemos failus. Kad būtų galima pritaikyti autonomines darbo vietas, kompiuterio pagrindu veikianti įsibrovimo aptikimo sistema remiasi stebėjimo agentais, kurie iš anksto filtruoja srautą ir siunčia rezultatus į centrinį serverį. Nors ši sistema yra labai tiksli ir išsami, ji gali būti pažeidžiama tokių atakų kaip DoS ir DDoS. Be to, ji priklauso nuo konkrečios operacinės sistemos.
NIDS: Tinklo įsilaužimų aptikimo sistemos
Tinklo įsilaužimų aptikimo sistema analizuoja tinkle keičiamus duomenų paketus ir nedelsdama nustato neįprastus ar nenormalius modelius, apie kuriuos praneša. Tačiau didelių duomenų kiekių tvarkymas gali būti sudėtingas uždavinys, kuris gali perkelti įsilaužimų aptikimo sistemą ir trukdyti sklandžiai vykdyti stebėjimą.
Hibridinės įsibrovimo aptikimo sistemos
Šiandien daugelis tiekėjų renkasi hibridines įsibrovimo aptikimo sistemas, kuriose suderinti abu metodai. Šias sistemas sudaro kompiuteriuose įdiegti jutikliai, tinkle įdiegti jutikliai ir centrinis valdymo lygmuo, kuriame surenkami duomenys išsamiai analizei ir kontrolei atlikti.
IDS paskirtis ir privalumai
Įsilaužimų aptikimo sistema jokiu būdu neturėtų būti laikoma ar naudojama kaip ugniasienės pakaitalas. Priešingai, tai yra puikus papildymas, kuris, veikiant kartu su ugniasiene, leidžia veiksmingiau nustatyti grėsmes. Kadangi įsilaužimų aptikimo sistema gali analizuoti net aukščiausią OSI modelio lygį, ji sugeba aptikti naujus ir anksčiau nežinomus pavojų šaltinius, net jei ugniasienės apsauga jau buvo įveikta.
Kaip veikia įsibrovimo aptikimo sistema
Hibridinis modelis yra labiausiai paplitęs įsilaužimų aptikimo sistemų tipas, kuriame naudojami tiek kompiuterio, tiek tinklo lygmens metodai. Surinkta informacija vertinama centrinėje valdymo sistemoje, pasitelkiant tris skirtingus komponentus.
Duomenų stebėjimo sistema
Duomenų stebėjimo sistema renka visus reikiamus duomenis per jutiklius ir juos filtruoja pagal svarbą. Tai apima duomenis iš kompiuterio pusės, įskaitant žurnalo failus ir sistemos informaciją, taip pat per tinklą perduodamus duomenų paketus. Be kita ko, įsibrovimų aptikimo sistema renka ir sistemina siuntėjo bei gavėjo adresus bei kitus svarbius atributus. Esminis reikalavimas yra tai, kad surinkti duomenys būtų gaunami iš patikimo šaltinio arba tiesiogiai iš įsibrovimų aptikimo sistemos, siekiant užtikrinti duomenų vientisumą ir užkirsti kelią ankstesniam jų klastojimui.
Analizatorius
Antrasis įsibrovimo aptikimo sistemos komponentas yra analizatorius, atsakingas už visų gautų ir iš anksto filtruotų duomenų vertinimą, taikant įvairius šablonus. Šis vertinimas atliekamas realiuoju laiku, o tai gali kelti ypač didelę apkrovą procesoriui ir pagrindinei atminties. Norint užtikrinti greitą ir tikslų analizavimą, būtina turėti pakankamus išteklius. Šiam tikslui analizatorius naudoja du skirtingus metodus:
- Piktnaudžiavimo aptikimas: Aptikdamas piktnaudžiavimus, analizatorius atidžiai tikrina gaunamus duomenis, ieškodamas žinomų atakų modelių, saugomų specialioje duomenų bazėje, kuri reguliariai atnaujinama. Kai ataka atitinka anksčiau užregistruotą parašą, ją galima nustatyti ankstyvoje stadijoje. Tačiau šis metodas yra neveiksmingas aptinkant atakas, apie kurias sistema dar nežino.
- Anomalijų aptikimas: Anomalijų aptikimas apima visos sistemos vertinimą. Kai vienas ar daugiau procesų nukrypsta nuo nustatytų normų, tokios anomalijos yra pažymimos. Pavyzdžiui, jei procesoriaus apkrova viršija nustatytą ribą arba jei pastebimas neįprastas puslapių peržiūrų skaičiaus šuolis, suveikia įspėjimas. Įsilaužimų aptikimo sistema taip pat gali analizuoti įvairių įvykių chronologinę seką, kad nustatytų nežinomus atakų modelius. Tačiau svarbu pažymėti, kad kai kuriais atvejais gali būti pranešama ir apie nekenksmingus nukrypimus.
Įspėjimas
Trečiasis ir paskutinis įsilaužimų aptikimo sistemos komponentas – pačios perspėjimo funkcijos. Jei aptinkamas išpuolis arba bent jau anomalijos, sistema apie tai informuoja administratorių. Šis pranešimas gali būti siunčiamas elektroniniu paštu, per vietinį signalą arba kaip pranešimas į išmanųjį telefoną ar planšetinį kompiuterį.
Kokie yra įsibrovimo aptikimo sistemos trūkumai?
Nors įsilaužimų aptikimo sistemos padidina saugumą, kaip minėta anksčiau, jos turi ir trūkumų. Kompiuteryje veikiančios IDS gali būti pažeidžiamos DDoS atakoms, o tinklo pagrindu veikiančios sistemos didesnėse tinklo aplinkose gali susidurti su sunkumais ir galbūt neprigauti duomenų paketų. Anomalijų aptikimas, priklausomai nuo konfigūracijos, gali sukelti klaidingus pavojaus signalus. Be to, visos IDS yra skirtos tik grėsmių aptikimui, todėl veiksmingai gynybai nuo atakų reikalinga papildoma programinė įranga.
Įsilaužimų aptikimo sistema ir „Snort“ pavyzdys
Viena iš geriausiai žinomų ir populiariausių įsilaužimų aptikimo sistemų yra „Snort“. Ši saugumo priemonė, kurią 1998 m. sukūrė Martinas Roeschas, yra ne tik suderinama su įvairiomis platformomis ir atvirojo kodo, bet ir , kaip įsilaužimų prevencijos sistema, vartotojams siūlo išsamias prevencijos priemones. Programa yra prieinama nemokamai, taip pat yra ir mokama versija, kuriai, pavyzdžiui, atnaujinimai teikiami greičiau.