reklama
popularne
Najczęściej czytane
- Ukryta wiadomość w logo jednostki do walki z cyberterroryzmem (czytane 5185 razy)
- Nowe narzędzia do łamania GSM (czytane 3608 razy)
- CRASH - system odpornościowy dla sieci (czytane 3560 razy)
- Jeden z deweloperów włamał się do App Store i iTunes (czytane 3508 razy)
- Przynęty na hakerów (czytane 3308 razy)
Biblioteka Wiedzy poleca
Dynamiczna kostka: moc wirtualizacji w olsztyńskim RCI
Niższe rachunki za energię, wysoka wydajność i zwiększona dostępność systemu - to korzyści w obszarze IT jakie Uniwersytet Warmińsko Mazurski uzyskał...
pobierz »
Raport o internetowych zagrożeniach bezpieczeństwa
"Internet Security Threat Report" - kolejna edycja znanego raportu firmy Symantec zawierającego globalny przegląd stanu bezpieczeństwa w Internecie....
pobierz »
Implementing IBM Systems Director 6.1
Poznaj możliwości noweczesnego systemu zarządzającego całą infrastrukturą IT. IBM Systems Director 6.1. jest jedynym na rynku bezpłatnym systemem o...
pobierz »
System wczesnego ostrzegania
9 marca 2010
Marcin Marciniak Niektóre organizacje korzystają z sieci specjalnych sensorów, które zbierają informacje o przygotowywanych atakach, tworząc system wczesnego ostrzegania. W Polsce takim systemem jest Arakis, którego rozwinięcie Arakis-gov wspiera zabezpieczenia sieciowe ponad 50 instytucji państwowych.| 10 tys. |
| alarmów obsłużyli operatorzy systemu Arakis w pierwszym roku działalności. |
W praktyce pracy systemów wczesnego ostrzegania istotną rolę pełnią statystyki ruchu. Zazwyczaj, gdy zmieniają się statystyki dotyczące portów, jest to już dość ważna informacja, która wskazuje na pojawianie się nowego celu ataków w przyszłości. Czasami, jeśli skanowany port nie jest standardowym (135 do 139, 445, 443, 22, 389, 21, 80), w ten sposób można określić, co będzie celem późniejszego ataku,. Chociaż takie informacje mogą pozyskać administratorzy samodzielnie, analizując logi z zapory sieciowej, nie dostaną danych skorelowanych z wielu sensorów. Ponadto, utworzenie syntetycznych raportów wymaga sporo pracy. Skanowanie nowych portów świadczy o przygotowaniach do ataku, polegających na ustaleniu obecności hostów z poszukiwanym oprogramowaniem, o którym włamywacze wiedzą, że posiada luki w bezpieczeństwie.
Drugim etapem jest przechwytywanie informacji o przygotowywanych atakach z użyciem już opracowanego eksploita. Nie każda zapora sieciowa posiada opcję przechwytywania pakietów, które są wykorzystywane do takiego ataku, ale potrafi to zrobić większość systemów IPS. Analiza kodu eksploita umożliwia wykrycie podatnej aplikacji, ale największe szanse na określenie celu mają te działania, które skutkują przejęciem eksploita wraz z dołączonym kodem uruchamianym (payload).
Z systemem wczesnego wykrywania można zintegrować logi wysyłane z modułów antywirusowych chroniących pocztę elektroniczną. W ten sposób można uzyskać informacje o propagacji i statystyce rozwoju złośliwego oprogramowania roznoszonego pocztą elektroniczną. Wprowadzenie geokodowania do takich analiz umożliwia znacznie łatwiejsze rozpoznawanie trendów.
Jak Arakis zbiera dane
Polskim systemem wczesnego ostrzegania jest Arakis, opracowany przez CERT Polska. Służy on do wykrywania i rozpoznawania zautomatyzowanych zagrożeń sieciowych, przy czym szczególną uwagę poświęcono detekcji i katalogowaniu eksploitów. W obecnej fazie system koncentruje się na zagrożeniach rozprzestrzeniających się w sposób automatyczny (robaki sieciowe, praca gotowych skryptów). Źródłem danych dla systemu jest rozproszona sieć honeypotów, logi z zapór sieciowych i systemów antywirusowych, a także raporty pochodzące z darknetów - bloków IP należących do operatorów telekomunikacyjnych, które są osiągalne z sieci, ale nie zostały przydzielone żadnemu podmiotowi.
Najważniejszym elementem sieci Arakis, odpowiedzialnym za wykrywanie nowych zagrożeń, są honeypoty. Za ich pomocą zbiera się tak dużo danych, że do ich analizy niezbędne było zastosowanie nowoczesnych algorytmów, które minimalizują zapotrzebowanie na moc obliczeniową przy porównywaniu i katalogowaniu pakietów. Tradycyjne algorytmy porównania nie mają sensu w przypadku takich zastosowań, dlatego ruch ten porównuje się za pomocą mechanizmu przesuwającego się okna. Na tych danych sekwencyjnie wykonuje się skrót, który następnie jest grupowany i porównywany z bazą. Do tego celu przeważnie używa się algorytmu Karpa-Rabina, który charakteryzuje się sprawnym porównywaniem szerokiego zbioru oraz funkcji haszującej, która efektywnie wylicza skrót danych. Dane pozyskane z honeypotów są grupowane pod względem podobieństwa zestawów skrótów, co umożliwia próbkowanie ruchu i wykrywanie często pojawiających się wzorców. Wzorce te są grupowane i wśród często powtarzających się, obliczany jest najdłuższy wspólny podciąg (LCS), i ta wartość staje się sygnaturą zagrożenia. Sygnatury te są wysyłane do centralnej bazy, gdzie odbywa się analiza zagrożenia. Skutkiem pracy systemu jest zestaw sygnatur opisujących dane zagrożenie, który można zastosować do popularnego pakietu detekcji intruzów - oprogramowania Snort.
Tekst pochodzi z serwisu Computerworld
Komentarze
Redakcja securitystandard.pl - bezpieczeństwo IT , aktualnosci, porady, produkty nie ponosi odpowiedzialności za wypowiedzi Internautów opublikowane na stronach serwisu oraz zastrzega sobie prawo do redagowania, skracania bądź usuwania komentarzy zawierających treści zabronione przez prawo, uznawane za obraźliwie lub naruszające zasady współżycia społecznego. Osoby zamieszczające wypowiedzi naruszające prawo lub prawem chronione dobra osób trzecich mogą ponieść z tego tytułu odpowiedzialność karną lub cywilną.
Ten artykuł nie ma jeszcze żadnych komentarzy. Twój może być pierwszy...
tel.: (+48 22) 321 78 00 fax: (+48 22) 321 78 88
© copyright 2010 IDG Poland SA




"..."Zarządzanie infrastruktura IT w obecnej chwili pochłania znaczną część budżetu IT. W odpowiedzi na tą sytuację IBM dołącza do serwerów IBM System x® system do zarządzania IBM Systems Director®, który oferuje obszerny zbiór narzędzi ułatwiających administrację.




wydrukuj
