Hienosäätö ja käyttöönotto
Sensoreiden sijoittaminen ja hälyn vähentäminen
Hienosäätö ja käyttöönotto on ilmainen Cyber Security Academy-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Cyber Security Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cyber Security Academy-kurssilla on yhteensä 4 oppituntia.
Sijoittelu ratkaisee kaiken
Sensorit näkevät vain liikenteen, joka saavuttaa ne. IDS/IPS-sensorien sijoittelu määrittää, mitä voitte havaita, joten sensorien sijoittelu on ensimmäinen käyttöönottopäätös.
Suunnitelkaa sijoittelu verkon liikenteen pullonkaulojen ja luottamusrajojen ympärille: internetin reunalle, suojausvyöhykkeiden väliin, kriittisten kohteiden eteen sekä poistumispisteisiin, joiden kautta tietoja viedään ulos.
Pohjois–etelä vs. itä–länsi
Kahta liikenteen suuntaa on valvottava:
- Pohjois–etelä — reunan ylittävä liikenne (internetistä sisään tai internetiin ulos). Perinteiset reunasensorit kattavat tämän.
- Itä–länsi — sisäisten isäntien välinen liikenne. Tällä alueella tapahtuu lateraalista liikkumista, eikä sitä usein valvota.
Sisäverkkoon päässeet hyökkääjät liikkuvat itä–länsisuunnassa. Pelkkään reunaan perustuva käyttöönotto ei näe heitä, joten sisäiset verkkotapit ja segmenttikohtaiset sensorit ovat välttämättömiä nykyaikaisessa tunnistuksessa.
TAP vai SPAN suuressa mittakaavassa
Liikenteen kaappaustavan valinta vaikuttaa siihen, kuinka kattavasti liikenne saadaan talteen:
- SPAN-/peilausportit ovat maksuttomia, mutta jakavat kytkimen resursseja ja hävittävät paketteja kuormituksen aikana juuri silloin, kun niitä tarvitaan eniten.
- Laitteisto-TAPit kopioivat liikenteen häviöttömästi ja kestävät laitteen vikaantumisen, mutta ne kuluttavat rahaa ja portteja.
Paljon liikennettä välittävillä tai vaatimustenmukaisuuden kannalta kriittisillä yhteyksillä kannattaa suosia TAP-laitteita. Yhdistely-TAPit ja verkkopakettivälittäjät voivat syöttää liikennettä useille työkaluille yhdestä kaappauspisteestä.
Mitoitus ja läpimeno
Ylikuormittunut sensori hävittää paketteja huomaamatta, jolloin syntyy tunnistusaukkoja, jotka näyttävät puhtaalta liikenteeltä. Mitoittakaa sensorit yhteyden mukaan.
Seuratkaa moottorin tilastoista capture.kernel_drops-arvoa ja pakettihävikkiä. Jos hävikki kasvaa, tarvitaan enemmän suorittimen laskentatehoa, RAFL/AF_PACKET-säätöä, verkkokortin offload-asetusten muutoksia tai nopeampi sensori. Varmistakaa, että sensori kestää huippuläpimenon eikä vain keskimääräistä läpimenoa.
# Suricata stats to watch
# capture.kernel_packets
# capture.kernel_drops <- should stay near zero
# decoder.invalidSääntökannan hallinta
Kaikkien saatavilla olevien sääntöjen ajaminen aiheuttaa helposti hälyä ja suorituskyvyn heikkenemistä. Kuratoikaa sääntökanta.
- Ottakaa käyttöön ympäristöönne ja resursseihinne liittyvät sääntöluokat
- Poistakaa käytöstä säännöt ohjelmistoille, joita ette käytä
- Käyttäkää hallintatyökalua, kuten suricata-update, sääntölähteiden noutamiseen, yhdistämiseen ja versiointiin
- Seuratkaa sääntölähteitä (ET Open, ET Pro, mukautetut) ja päivittäkää ne aikataulun mukaisesti
suricata-update enable-source et/open
suricata-update
suricatasc -c reload-rulesHälyn vaimennus ja kynnysten määrittäminen
Sen sijaan että muokkaisitte alkuperäisiä sääntöjä, hallitkaa hälyä kynnys- ja vaimennusasetuksella. Vaimennetaan tunnetusti hyvämaineisen lähteen meluisa sid ja asetetaan muille kynnys, jolla rajoitetaan hälytysten määrää.
Näin kolmannen osapuolen sääntöjä voidaan edelleen päivittää, mutta juuri oman verkon väärät positiiviset osumat saadaan hiljennettyä.
# threshold.config
suppress gen_id 1, sig_id 2013028, track by_src, ip 10.0.5.20
threshold gen_id 1, sig_id 2001219, type limit, track by_src, count 1, seconds 300Hienosäätäkää ensin hälytystilassa
Älkää koskaan ottako uutta tai ennestään tuntematonta sääntöä suoraan käyttöön drop-tilassa. Ajakaa sitä ensin hälytystilassa (IDS-tilassa), tarkkailkaa sen havaitsemia tapahtumia päivien tai viikkojen ajan ja varmistakaa, että väärien positiivisten osuus on hyväksyttävä.
Vasta kun sääntö on osoittautunut luotettavaksi, ottakaa se käyttöön inline-estossa. Tämä vaiheittainen lähestymistapa estää yhtä huonoa sääntöä aiheuttamasta käyttökatkoa.
HOME_NET ja muuttujat
$HOME_NET-muuttujan ja muiden muuttujien oikea määrittely on perusta. Monet säännöt laukeavat suunnan perusteella (ulkoisesta verkosta kotiverkkoon tai kotiverkosta ulkoiseen verkkoon), joten väärä $HOME_NET rikkoo tunnistuslogiikan huomaamatta.
Määritelkää sisäiset osoitealueet, palvelinryhmät ja luotetut verkot täsmällisesti. Pitäkää ne ajan tasalla verkon muuttuessa ja tarkistakaa ne, kun tunnistukset toimivat odottamattomasti.
# suricata.yaml vars
HOME_NET: "[10.0.0.0/8,192.168.0.0/16]"
EXTERNAL_NET: "!$HOME_NET"
HTTP_SERVERS: "[10.0.5.0/24]"
DNS_SERVERS: "[10.0.1.10,10.0.1.11]"Lokitus ja integrointi
Sensoreista on hyötyä vain, jos niiden tuottamat tiedot päätyvät analyytikoille. Toimittakaa hälytykset ja metatiedot SIEM-järjestelmään korrelaatiota, rikastamista ja säilytystä varten.
Suricatan EVE JSON tuottaa rakenteisia tapahtumia (hälytyksiä, vuo- ja HTTP-, DNS-, TLS-tapahtumia sekä tiedostotiivisteitä), jotka siirtyvät helposti SIEM-järjestelmään. Yhdistäkää IDS täydelliseen pakettikaappaukseen, jotta analyytikot voivat tutkinnan aikana hakea hälytyksen taustalla olevan todellisen liikenteen.
# suricata.yaml
outputs:
- eve-log:
enabled: yes
filetype: regular
filename: eve.json
types: [alert, dns, tls, http, flow]Korkea käytettävyys ja redundanssi
Inline-IPS on kriittisellä reitillä, joten sen vika on verkkovika. Suunnitelkaa vikasietoisuus huomioiden.
- Laitteiston ohitus / fail-open -verkkokortit pitävät liikenteen kulkemassa, jos moottori pysähtyy (kun käytettävyys on tietoturvaa tärkeämpää)
- Redundantit sensorit aktiivinen/valmiustila- tai klusteroituina pareina
- Kaistan ulkopuoliset IDS-sensorit tarvitsevat myös redundanssin, muuten syntyy huomaamattomia katvealueita
Päättäkää fail-open- ja fail-closed-toimintatapojen välillä yhteyskohtaisesti liiketoimintariskin perusteella ja testatkaa vikasietoisuus ennen kuin luotatte siihen.
Varmistakaa tunnistuksen toimivuus jatkuvasti
Käyttöönotettu sensori voi heikentyä huomaamatta: määritysmuutos, SPAN-uudelleenreititys tai kuormituspiikki voi tehdä siitä sokean. Varmistakaa, että se toimii edelleen.
- Suorittakaa säännöllisesti turvallista testiliikennettä, jonka tunnettujen sääntöjen pitäisi havaita
- Antakaa hälytys, kun odotettuja tunnistuksia ei enää ilmesty
- Valvokaa sensorin kuntoa (pakettihävikkiä, suorittimen käyttöä ja käytettävyyttä) yhtä huolellisesti kuin hälytyksiä
- Käyttäkää hyökkääjän emulointia varmistaaksenne kattavuuden päästä päähän
Tunnistus, jota ei koskaan testata, ei ole luotettavaa.
Pikatarkistus
Selvittäkää todellinen käyttöönoton katve.
Kertaus
Tehokas IDS/IPS:n käyttöönotto perustuu näkyvyyteen ja kurinalaisuuteen:
- Sijoittelu ratkaisee, mitä voitte nähdä; kattakaa ulkoreuna ja sisäiset segmentit
- Valvokaa itä-länsisuuntaista liikennettä, ei vain pohjois-eteläsuuntaista liikennettä, jotta havaitsette sivuttaisen liikkumisen
- Suosikaa TAP-laitteita SPANin sijaan häviöttömään ja suuren läpimenon kaappaukseen
- Mitoittakaa sensorit niin, että pakettihävikki pysyy lähes nollassa
- Kuratoikaa sääntökanta suricata-updaten avulla ja vaimentakaa tai kynnystäkö hälyä asetuksilla
- Hienosäätäkää ensin hälytystilassa ja ottakaa sääntö vasta sitten käyttöön drop-tilassa
- Määritelkää HOME_NET oikein
- Toimittakaa EVE JSON SIEM-järjestelmään ja säilyttäkää pakettikaappaus tutkintaa varten
- Varmistakaa jatkuvasti tunnistuksen toimivuus ja sensorin kunto
Olette suorittaneet Verkon tietoturvavalvonnan kurssin.
Opi Cyber Security Academy tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 76
- Oppitunnit
- 303
Usein kysytyt kysymykset
Onko oppitunti ”Hienosäätö ja käyttöönotto” ilmainen?
Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Cyber Security Academy-oppimispolun 3 oppituntia, myös oppitunnin “Hienosäätö ja käyttöönotto”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Cyber Security Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Hienosäätö ja käyttöönotto”?
Sensoreiden sijoittaminen ja hälyn vähentäminen Harjoittelet Cyber Security Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cyber Security Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cyber Security Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.
Kuinka kauan ”Hienosäätö ja käyttöönotto”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cyber Security Academy-oppitunnilla?
Kyllä. Jokainen Cyber Security Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- IDS- ja IPS-käsitteet
- Allekirjoitussäännöt Snortilla ja Suricatalla
- Poikkeama- ja käyttäytymistunnistus
- Hienosäätö ja käyttöönotto