Cyber Security Academy · leksjon

Finjustering og utrulling

Plassere sensorer og redusere støy.

Leksjon 4 av 413 trinn

Finjustering og utrulling er en gratis leksjon i Cyber Security Academy på CoddyKit. Dette er leksjon 4 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cyber Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.

Plasseringen er avgjørende

En sensor ser bare trafikken som når den. Hvor De plasserer IDS/IPS-sensorer, avgjør hva De kan oppdage, så sensorplassering er den første beslutningen ved distribusjon.

Planlegg plasseringen rundt nettverkets flaskehalser og tillitsgrenser: internettperimeteren, mellom sikkerhetssoner, foran kritiske ressurser og ved utgangspunkter der eksfiltrering forlater nettverket.

Nord–sør kontra øst–vest

To trafikkakser må overvåkes:

  • Nord–sør — trafikk som krysser perimeteren (inn i eller ut av internett). Klassiske perimeter-sensorer dekker dette.
  • Øst–vest — trafikk mellom interne verter. Det er her sideveis bevegelse skjer, og denne trafikken overvåkes ofte ikke.

Angripere som får fotfeste internt, beveger seg øst–vest. En distribusjon som bare dekker perimeteren, oppdager dem ikke, så interne nettverkstapper og segmenterte sensorer er avgjørende for moderne deteksjon.

TAP kontra SPAN i stor skala

Valget av hvordan trafikken fanges opp, påvirker troverdigheten:

  • SPAN-/speilporter er kostnadsfrie, men deler svitsjressurser og forkaster pakker under belastning, akkurat når du trenger dem mest.
  • Maskinvare-TAP-er kopierer trafikken uten pakketap og tåler svikt i utstyr, men koster penger og porter.

For forbindelser med høy gjennomstrømning eller strenge krav til samsvar bør du foretrekke TAP-er. Aggregerings-TAP-er og nettverkspakkemeglere kan levere data til flere verktøy fra ett fangstpunkt.

Dimensjonering og gjennomstrømning

En overbelastet sensor forkaster pakker uten synlige tegn, noe som skaper deteksjonshull som ser ut som ren trafikk. Dimensjoner sensorene etter forbindelsen.

Følg med på motorstatistikk for capture.kernel_drops og pakketap. Hvis antallet forkastede pakker øker, trenger du mer CPU-kapasitet, justering av RAFL/AF_PACKET, endringer i NIC-offload eller en raskere sensor. Bekreft at sensoren håndterer toppbelastningen, ikke bare gjennomsnittlig gjennomstrømning.

# Suricata stats to watch
# capture.kernel_packets
# capture.kernel_drops   <- should stay near zero
# decoder.invalid

Håndtering av regelsett

Å kjøre alle tilgjengelige regler er en oppskrift på støy og redusert ytelse. Kurater regelsettet.

  • Aktiver regelkategorier som er relevante for miljøet og ressursene dine
  • Deaktiver regler for programvare du ikke kjører
  • Bruk et styringsverktøy som suricata-update til å hente, slå sammen og versjonsstyre regelkilder
  • Følg med på regelkildene (ET Open, ET Pro, egendefinerte) og oppdater etter en fast plan
suricata-update enable-source et/open
suricata-update
suricatasc -c reload-rules

Demping og terskelverdier for støy

I stedet for å redigere oppstrømsregler bør du kontrollere støyen med en konfigurasjon for terskler og demping. Demp en støyende sid for en kjent god kilde, og bruk terskler på andre for å begrense varslingsfrekvensen.

Da kan tredjepartsregler fortsatt oppdateres, samtidig som falske positiver som er spesifikke for nettverket ditt, undertrykkes.

# threshold.config
suppress gen_id 1, sig_id 2013028, track by_src, ip 10.0.5.20
threshold gen_id 1, sig_id 2001219, type limit, track by_src, count 1, seconds 300

Finjuster i alert-modus først

Ta aldri en ny eller ukjent regel i bruk direkte med drop. Kjør den først i alert-modus (IDS), observer hva den fanger opp i dager eller uker, og bekreft at graden av falske positiver er akseptabel.

Først når en regel har vist seg pålitelig, bør du ta den i bruk for inline-blokkering. Denne trinnvise tilnærmingen hindrer at én dårlig regel forårsaker et driftsavbrudd.

HOME_NET og variabler

Det er grunnleggende å definere $HOME_NET og andre variabler riktig. Mange regler utløses basert på retning (fra eksternt nett til hjemmenett versus fra hjemmenett til eksternt nett), så en feil $HOME_NET bryter deteksjonslogikken uten synlige tegn.

Definer interne adresserom, servergrupper og pålitelige nettverk nøyaktig. Hold dem oppdatert når nettverket endres, og gå gjennom dem når deteksjoner oppfører seg uventet.

# suricata.yaml vars
HOME_NET: "[10.0.0.0/8,192.168.0.0/16]"
EXTERNAL_NET: "!$HOME_NET"
HTTP_SERVERS: "[10.0.5.0/24]"
DNS_SERVERS: "[10.0.1.10,10.0.1.11]"

Logging og integrasjon

Sensorer er bare nyttige hvis utdataene når analytikerne. Send varsler og metadata til en SIEM-løsning for korrelasjon, berikelse og lagring.

Suricata's EVE JSON produserer strukturerte hendelser (varsler, flyter, HTTP, DNS, TLS og filhasher) som enkelt kan sendes videre til en SIEM-løsning. Kombiner IDS-en med fullstendig pakkefangst, slik at analytikere kan hente den faktiske trafikken bak et varsel under en undersøkelse.

# suricata.yaml
outputs:
  - eve-log:
      enabled: yes
      filetype: regular
      filename: eve.json
      types: [alert, dns, tls, http, flow]

Høy tilgjengelighet og redundans

En inline-IPS befinner seg i den kritiske banen, så et svikt i den er et nettverkssvikt. Utform løsningen for robusthet.

  • NIC-er med maskinvare-bypass / fail-open holder trafikken i gang hvis motoren stopper (der tilgjengelighet veier tyngre enn sikkerhet)
  • Redundante sensorer i aktive-/standbypar eller klynger
  • Utenfor dataflyten trenger IDS-sensorer også redundans, ellers oppstår det stille blindsoner

Avgjør fail-open versus fail-closed for hver forbindelse basert på forretningsrisiko, og test redundansen før du stoler på den.

Bekreft deteksjonen kontinuerlig

En sensor som er satt i drift, kan bli dårligere uten synlige tegn: en konfigurasjonsendring, en omdirigering av SPAN eller en belastningstopp kan gjøre den blind. Bekreft at den fortsatt fungerer.

  • Kjør med jevne mellomrom trygg testtrafikk som kjente regler skal fange opp
  • Send et varsel når forventede deteksjoner slutter å dukke opp
  • Overvåk sensorens tilstand (forkastede pakker, CPU og oppetid) like nøye som varsler
  • Bruk emulering av angripere for å bekrefte dekningen fra ende til ende

Deteksjon du aldri tester, kan du ikke stole på.

Kort sjekk

Diagnostiser et reelt hull i en utrulling.

Oppsummering

Effektiv utrulling av IDS/IPS handler om synlighet og disiplin:

  • Plasseringen avgjør hva du kan se; dekk perimeteren og interne segmenter
  • Overvåk øst–vest-trafikk, ikke bare nord–sør-trafikk, for å oppdage lateral bevegelse
  • Foretrekk TAP-er fremfor SPAN for tapsfri fangst med høy gjennomstrømning
  • Dimensjoner sensorene slik at antallet forkastede pakker holder seg nær null
  • Kurater regelsettene med suricata-update; demp og terskelstyr støy via konfigurasjon
  • Finjuster i alert-modus først, og ta deretter regelen i bruk med drop
  • Definer HOME_NET riktig
  • Send EVE JSON til en SIEM-løsning, og behold pakkefangst for undersøkelser
  • Bekreft kontinuerlig deteksjon og sensorens tilstand

Du har fullført kurset i nettverkssikkerhetsovervåking.

Gratis å komme i gang

Lær deg Cyber Security Academy med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
76
Leksjoner
303

Ofte stilte spørsmål

Er leksjonen «Finjustering og utrulling» gratis?

Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Cyber Security Academy, inkludert «Finjustering og utrulling», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.

Hva lærer jeg i «Finjustering og utrulling»?

Plassere sensorer og redusere støy. Du øver på Cyber Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cyber Security Academy?

Ingen tidligere erfaring er nødvendig. Cyber Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.

Hvor lang tid tar leksjonen «Finjustering og utrulling»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cyber Security Academy-leksjonen?

Ja. Alle Cyber Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Grunnleggende om IDS og IPS
  2. Signaturregler med Snort og Suricata
  3. Anomali- og atferdsdeteksjon
  4. Finjustering og utrulling
← Tilbake til Cyber Security Academy