Cyber Security Academy · Lezione

Ottimizzazione e distribuzione

Posizionare i sensori e ridurre il rumore.

Lezione 4 di 413 passaggi

Ottimizzazione e distribuzione è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Il posizionamento è fondamentale

Un sensore vede solo il traffico che lo raggiunge. Il punto in cui si collocano i sensori IDS/IPS determina ciò che è possibile rilevare, quindi il posizionamento dei sensori è la prima decisione di distribuzione.

Pianifichi il posizionamento intorno ai punti di strozzatura e ai confini di fiducia della rete: il perimetro Internet, le aree comprese tra le zone di sicurezza, la parte anteriore delle risorse più critiche e i punti di uscita da cui escono i dati esfiltrati.

Traffico nord-sud e est-ovest

È necessario monitorare due assi del traffico:

  • Nord-sud — traffico che attraversa il perimetro (in entrata o in uscita da Internet). I sensori perimetrali classici lo coprono.
  • Est-ovest — traffico tra host interni. È qui che avviene il movimento laterale, ma spesso non viene monitorato.

Gli attaccanti che riescono a entrare nella rete si spostano da est a ovest. Una distribuzione limitata al perimetro non li vede, quindi i tap interni e i sensori nei segmenti sono essenziali per il rilevamento moderno.

TAP e SPAN su larga scala

Scegliere come acquisire il traffico influisce sulla fedeltà della cattura:

  • Le porte SPAN/mirror sono gratuite, ma condividono le risorse dello switch e perdono pacchetti sotto carico, proprio quando sono più necessari.
  • I TAP hardware copiano il traffico senza perdite e continuano a funzionare in caso di guasto del dispositivo, ma hanno un costo e richiedono porte dedicate.

Per i collegamenti ad alto throughput o critici per la conformità, preferite i TAP. I TAP di aggregazione e i broker di pacchetti di rete possono fornire dati a diversi strumenti da un unico punto di acquisizione.

Dimensionamento e throughput

Un sensore sovraccarico perde pacchetti senza segnalazioni, creando lacune nel rilevamento che sembrano traffico regolare. Dimensionate i sensori in base al collegamento.

Controllate le statistiche del motore per verificare capture.kernel_drops e la perdita di pacchetti. Se le perdite aumentano, servono più CPU, ottimizzazione di RAFL/AF_PACKET, modifiche all'offload della NIC o un sensore più veloce. Verificate che il sensore gestisca il throughput di picco, non quello medio.

# Suricata stats to watch
# capture.kernel_packets
# capture.kernel_drops   <- should stay near zero
# decoder.invalid

Gestione del set di regole

Eseguire ogni regola disponibile è una ricetta per ottenere rumore e perdere prestazioni. Selezionate con cura il set di regole.

  • Abilitate le categorie di regole pertinenti al vostro ambiente e ai vostri asset
  • Disabilitate le regole relative a software che non utilizzate
  • Utilizzate un gestore come suricata-update per scaricare, unire e versionare le sorgenti delle regole
  • Tenete traccia delle sorgenti delle regole (ET Open, ET Pro, personalizzate) e aggiornatale secondo una pianificazione
suricata-update enable-source et/open
suricata-update
suricatasc -c reload-rules

Sopprimere il rumore e applicare soglie

Anziché modificare le regole a monte, controllate il rumore con una configurazione di soglia/soppressione. Sopprimete un sid rumoroso per una sorgente nota come legittima; applicate soglie agli altri per limitare la frequenza degli avvisi.

In questo modo le regole di terze parti possono continuare a essere aggiornate, silenziando al tempo stesso i falsi positivi specifici della vostra rete.

# threshold.config
suppress gen_id 1, sig_id 2013028, track by_src, ip 10.0.5.20
threshold gen_id 1, sig_id 2001219, type limit, track by_src, count 1, seconds 300

Regolate prima in modalità alert

Non distribuite mai una regola nuova o non verificata direttamente in drop. Eseguitela prima in modalità alert (IDS), osservate per giorni o settimane ciò che rileva e verificate che il tasso di falsi positivi sia accettabile.

Solo dopo che una regola si è dimostrata affidabile dovreste abilitarla per il blocco inline. Questo approccio graduale impedisce che una singola regola errata causi un'interruzione del servizio.

HOME_NET e variabili

Definire correttamente $HOME_NET e le altre variabili è fondamentale. Molte regole si attivano in base alla direzione (dall'esterno verso la rete interna o dalla rete interna verso l'esterno), quindi un valore errato di $HOME_NET compromette silenziosamente la logica di rilevamento.

Definite con precisione gli intervalli interni, i gruppi di server e le reti attendibili. Manteneteli aggiornati quando la rete cambia e rivedeteli quando i rilevamenti si comportano in modo imprevisto.

# suricata.yaml vars
HOME_NET: "[10.0.0.0/8,192.168.0.0/16]"
EXTERNAL_NET: "!$HOME_NET"
HTTP_SERVERS: "[10.0.5.0/24]"
DNS_SERVERS: "[10.0.1.10,10.0.1.11]"

Logging e integrazione

I sensori sono utili solo se il loro output raggiunge gli analisti. Inviate gli avvisi e i metadati a un SIEM per la correlazione, l'arricchimento e la conservazione.

Il formato EVE JSON di Suricata emette eventi strutturati (avvisi, flussi, HTTP, DNS, TLS, hash dei file) che possono essere trasferiti facilmente a un SIEM. Affiancate all'IDS una cattura completa dei pacchetti, così gli analisti possono recuperare il traffico effettivo alla base di un avviso durante l'indagine.

# suricata.yaml
outputs:
  - eve-log:
      enabled: yes
      filetype: regular
      filename: eve.json
      types: [alert, dns, tls, http, flow]

Alta disponibilità e ridondanza

Un IPS inline si trova nel percorso critico, quindi un suo guasto equivale a un guasto della rete. Progettate tenendo conto della resilienza.

  • Le NIC con bypass hardware / fail-open mantengono il traffico in transito se il motore si arresta (quando la disponibilità ha priorità sulla sicurezza)
  • Sensori ridondanti in coppie active/standby o in cluster
  • Anche gli sensori IDS fuori banda richiedono ridondanza, altrimenti si creano punti ciechi silenziosi

Decidete se usare fail-open o fail-closed per ogni collegamento in base al rischio aziendale e testate il failover prima di farvi affidamento.

Convalidate continuamente il rilevamento

Un sensore distribuito può degradarsi senza segnalazioni: una modifica alla configurazione, un reindirizzamento SPAN o un picco di carico possono renderlo cieco. Verificate che continui a funzionare.

  • Eseguite periodicamente traffico di test sicuro che le regole note dovrebbero rilevare
  • Generate un avviso quando i rilevamenti previsti smettono di comparire
  • Monitorate lo stato del sensore (perdite, CPU, uptime) con la stessa attenzione riservata agli avvisi
  • Utilizzate l'emulazione dell'avversario per verificare la copertura end-to-end

Un rilevamento che non verificate mai è un rilevamento di cui non potete fidarvi.

Verifica rapida

Diagnosticate una lacuna in una distribuzione reale.

Riepilogo

Una distribuzione efficace di IDS/IPS richiede visibilità e disciplina:

  • Il posizionamento determina ciò che potete vedere; coprite il perimetro e i segmenti interni
  • Monitorate il traffico east-west, non solo quello north-south, per rilevare i movimenti laterali
  • Preferite i TAP rispetto a SPAN per una cattura senza perdite e ad alto throughput
  • Dimensionate i sensori in modo che le perdite di pacchetti restino prossime allo zero
  • Selezionate con cura i set di regole con suricata-update; sopprimete il rumore e applicate soglie tramite la configurazione
  • Regolate prima in modalità alert, poi abilitate il blocco in modalità drop
  • Definite correttamente HOME_NET
  • Inviate EVE JSON a un SIEM e mantenete la cattura dei pacchetti per le indagini
  • Convalidate continuamente il rilevamento e lo stato dei sensori

Avete completato il corso sul monitoraggio della sicurezza di rete.

Gratis per iniziare

Impara Cyber Security Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
76
Lezioni
303

Domande Frequenti

La lezione «Ottimizzazione e distribuzione» è gratuita?

Sì — il testo completo di «Ottimizzazione e distribuzione» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Ottimizzazione e distribuzione»?

Posizionare i sensori e ridurre il rumore. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Ottimizzazione e distribuzione»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Concetti di IDS e IPS
  2. Regole basate su firme con Snort e Suricata
  3. Rilevamento di anomalie e comportamenti
  4. Ottimizzazione e distribuzione
← Torna a Cyber Security Academy