Penyetelan dan Penerapan
Menempatkan sensor dan mengurangi gangguan.
Penyetelan dan Penerapan adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Penempatan Menentukan Segalanya
Sebuah sensor hanya melihat lalu lintas yang sampai kepadanya. Lokasi penempatan sensor IDS/IPS menentukan hal-hal yang dapat Anda deteksi, sehingga penempatan sensor menjadi keputusan pertama dalam penerapan.
Rencanakan penempatan di sekitar titik penyempitan dan batas kepercayaan jaringan Anda: perimeter internet, di antara zona keamanan, di depan aset paling penting, dan pada titik keluar tempat eksfiltrasi meninggalkan jaringan.
Utara-Selatan dan Timur-Barat
Ada dua sumbu lalu lintas yang perlu dipantau:
- Utara-selatan — lalu lintas yang melintasi perimeter (masuk atau keluar dari internet). Sensor perimeter klasik mencakup lalu lintas ini.
- Timur-barat — lalu lintas di antara host internal. Di sinilah pergerakan lateral terjadi, dan lalu lintas ini sering tidak dipantau.
Penyerang yang berhasil masuk ke dalam jaringan bergerak dari timur ke barat. Penerapan yang hanya mengandalkan perimeter tidak dapat melihat mereka, sehingga titik pemantauan internal dan sensor segmen sangat penting untuk deteksi modern.
TAP dibandingkan dengan SPAN pada Skala Besar
Memilih cara menangkap lalu lintas memengaruhi ketepatan hasil:
- SPAN/port pencerminan gratis, tetapi berbagi sumber daya switch dan membuang paket saat beban tinggi, tepat ketika Anda paling membutuhkannya.
- TAP perangkat keras menyalin lalu lintas tanpa kehilangan dan tetap berfungsi saat perangkat gagal, tetapi membutuhkan biaya dan port.
Untuk koneksi dengan laju tinggi atau yang sangat penting bagi kepatuhan, prioritaskan TAP. TAP agregasi dan perantara paket jaringan dapat memasok data ke beberapa alat dari satu titik penangkapan.
Penentuan Ukuran dan Laju Pemrosesan
Sensor yang kelebihan beban diam-diam membuang paket, menciptakan celah deteksi yang tampak seperti lalu lintas bersih. Sesuaikan ukuran sensor dengan koneksi.
Pantau statistik mesin untuk capture.kernel_drops dan kehilangan paket. Jika jumlah paket yang dibuang meningkat, Anda memerlukan lebih banyak CPU, penyetelan RAFL/AF_PACKET, penyesuaian offload NIC, atau sensor yang lebih cepat. Pastikan sensor menangani laju puncak, bukan laju rata-rata.
# Suricata stats to watch
# capture.kernel_packets
# capture.kernel_drops <- should stay near zero
# decoder.invalidPengelolaan Kumpulan Aturan
Menjalankan setiap aturan yang tersedia adalah cara pasti menghasilkan gangguan dan menurunkan kinerja. Kelola kumpulan aturan dengan cermat.
- Aktifkan kategori aturan yang relevan dengan lingkungan dan aset Anda
- Nonaktifkan aturan untuk perangkat lunak yang tidak Anda jalankan
- Gunakan pengelola seperti suricata-update untuk mengambil, menggabungkan, dan memberi versi pada sumber aturan
- Catat sumber aturan (ET Open, ET Pro, khusus) dan perbarui sesuai jadwal
suricata-update enable-source et/open
suricata-update
suricatasc -c reload-rulesMenekan dan Membatasi Gangguan
Alih-alih mengedit aturan dari sumber utama, kendalikan gangguan dengan konfigurasi ambang/pembungkaman. Bisukan sid yang berisik untuk sumber yang diketahui aman; terapkan ambang pada yang lain untuk membatasi laju peringatan.
Dengan demikian, aturan pihak ketiga tetap dapat diperbarui, sekaligus membungkam positif palsu yang khusus terjadi di jaringan Anda.
# threshold.config
suppress gen_id 1, sig_id 2013028, track by_src, ip 10.0.5.20
threshold gen_id 1, sig_id 2001219, type limit, track by_src, count 1, seconds 300Lakukan Penyetelan dalam Mode Peringatan Terlebih Dahulu
Jangan pernah menerapkan aturan baru atau yang belum dikenal langsung ke drop. Jalankan terlebih dahulu dalam mode peringatan (IDS), amati apa yang ditangkapnya selama berhari-hari atau berminggu-minggu, dan pastikan tingkat positif palsunya dapat diterima.
Hanya setelah aturan terbukti dapat dipercaya, tingkatkan aturan tersebut menjadi pemblokiran langsung pada jalur. Pendekatan bertahap ini mencegah satu aturan yang buruk menyebabkan gangguan layanan.
HOME_NET dan Variabel
Mendefinisikan $HOME_NET dan variabel lain dengan benar merupakan dasar. Banyak aturan dipicu berdasarkan arah (eksternal-ke-internal versus internal-ke-eksternal), sehingga $HOME_NET yang salah dapat merusak logika deteksi tanpa terlihat.
Tentukan rentang internal, kelompok server, dan jaringan tepercaya Anda secara tepat. Perbarui semuanya seiring perubahan jaringan, dan tinjau kembali ketika deteksi berperilaku tidak semestinya.
# suricata.yaml vars
HOME_NET: "[10.0.0.0/8,192.168.0.0/16]"
EXTERNAL_NET: "!$HOME_NET"
HTTP_SERVERS: "[10.0.5.0/24]"
DNS_SERVERS: "[10.0.1.10,10.0.1.11]"Pencatatan dan Integrasi
Sensor hanya berguna jika keluarannya sampai kepada analis. Kirim peringatan dan metadata ke SIEM untuk korelasi, pengayaan, dan penyimpanan.
EVE JSON dari Suricata menghasilkan peristiwa terstruktur (peringatan, aliran, HTTP, DNS, TLS, nilai hash berkas) yang dapat dialirkan dengan mudah ke SIEM. Padukan IDS dengan penangkapan seluruh paket agar analis dapat mengambil lalu lintas aktual di balik suatu peringatan selama penyelidikan.
# suricata.yaml
outputs:
- eve-log:
enabled: yes
filetype: regular
filename: eve.json
types: [alert, dns, tls, http, flow]Ketersediaan Tinggi dan Redundansi
IPS langsung pada jalur berada di jalur kritis, sehingga kegagalannya merupakan kegagalan jaringan. Rancang sistem untuk ketahanan.
- NIC dengan bypass perangkat keras / tetap terbuka saat gagal menjaga lalu lintas tetap mengalir jika mesin berhenti (ketika ketersediaan lebih penting daripada keamanan)
- Sensor redundan dalam pasangan aktif/siaga atau pasangan terklaster
- Sensor IDS di luar jalur juga memerlukan redundansi, atau Anda akan memiliki titik buta yang tidak terlihat
Tentukan perilaku tetap terbuka atau tertutup saat gagal untuk setiap koneksi berdasarkan risiko bisnis, dan uji pengalihan sebelum mengandalkannya.
Validasi Deteksi Secara Berkelanjutan
Sensor yang sudah diterapkan dapat menurun kinerjanya diam-diam: perubahan konfigurasi, pengalihan SPAN, atau lonjakan beban dapat membuatnya buta. Verifikasi bahwa sensor tetap berfungsi.
- Jalankan lalu lintas pengujian yang aman secara berkala, yang seharusnya ditangkap oleh aturan yang diketahui
- Berikan peringatan ketika deteksi yang diharapkan berhenti muncul
- Pantau kesehatan sensor (paket yang dibuang, CPU, waktu aktif) sama cermatnya dengan peringatan
- Gunakan emulasi penyerang untuk memastikan cakupan dari ujung ke ujung
Deteksi yang tidak pernah Anda uji adalah deteksi yang tidak dapat Anda percayai.
Pemeriksaan Singkat
Diagnosisilah celah dalam penerapan nyata.
Ringkasan
Penerapan IDS/IPS yang efektif bergantung pada visibilitas dan kedisiplinan:
- Penempatan menentukan apa yang dapat Anda lihat; cakup perimeter dan segmen internal
- Pantau lalu lintas timur-barat, bukan hanya utara-selatan, untuk menangkap pergerakan lateral
- Prioritaskan TAP daripada SPAN untuk penangkapan tanpa kehilangan pada laju tinggi
- Tentukan ukuran sensor agar paket yang dibuang mendekati nol
- Kelola kumpulan aturan dengan cermat menggunakan suricata-update; bisukan atau batasi gangguan melalui konfigurasi
- Lakukan penyetelan dalam mode peringatan terlebih dahulu, lalu tingkatkan ke pemblokiran
- Tentukan HOME_NET dengan benar
- Kirim EVE JSON ke SIEM dan pertahankan penangkapan paket untuk penyelidikan
- Validasi secara berkelanjutan deteksi dan kesehatan sensor
Anda telah menyelesaikan kursus Pemantauan Keamanan Jaringan.
Belajar Cyber Security Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Penyetelan dan Penerapan” gratis?
Ya — teks lengkap “Penyetelan dan Penerapan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Penyetelan dan Penerapan”?
Menempatkan sensor dan mengurangi gangguan. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Penyetelan dan Penerapan” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Konsep IDS vs IPS
- Aturan Tanda Tangan dengan Snort dan Suricata
- Deteksi Anomali dan Perilaku
- Penyetelan dan Penerapan