0Pricing
Cyber Security Academy · Aula

Ajuste e implantação

Posicione sensores e reduza o ruído.

Ajuste e implantação é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O posicionamento é fundamental

Um sensor só vê o tráfego que chega até ele. O local onde você posiciona os sensores de IDS/IPS determina o que pode ser detectado, portanto o posicionamento dos sensores é a primeira decisão da implantação.

Planeje o posicionamento em torno dos gargalos e limites de confiança da sua rede: o perímetro da internet, entre zonas de segurança, diante de ativos críticos e em pontos de saída por onde a exfiltração deixa a rede.

Norte-sul versus leste-oeste

Dois eixos de tráfego precisam ser monitorados:

  • Norte-sul — tráfego que atravessa o perímetro (entrando ou saindo da internet). Os sensores tradicionais do perímetro cobrem esse tráfego.
  • Leste-oeste — tráfego entre hosts internos. É onde ocorre a movimentação lateral e esse tráfego costuma não ser monitorado.

Os invasores que conseguem entrar na rede se movimentam de leste a oeste. Uma implantação apenas no perímetro não consegue vê-los, por isso pontos de captura internos e sensores de segmento são essenciais para a detecção moderna.

TAP versus SPAN em grande escala

A escolha de como capturar o tráfego afeta a fidelidade:

  • SPAN/portas espelhadas não têm custo, mas compartilham recursos do comutador e descartam pacotes sob carga, justamente quando você mais precisa deles.
  • TAPs de hardware copiam o tráfego sem perdas e resistem à falha do dispositivo, mas exigem investimento e portas.

Para enlaces de alta taxa de transferência ou críticos para conformidade, prefira TAPs. TAPs de agregação e corretores de pacotes de rede podem alimentar várias ferramentas a partir de um único ponto de captura.

Dimensionamento e taxa de transferência

Um sensor sobrecarregado descarta pacotes silenciosamente, criando lacunas na detecção que parecem tráfego limpo. Dimensione os sensores de acordo com o enlace.

Observe as estatísticas do mecanismo em busca de capture.kernel_drops e perdas de pacotes. Se as perdas aumentarem, você precisará de mais CPU, ajustes de RAFL/AF_PACKET, alterações na descarga da NIC ou de um sensor mais rápido. Valide se o sensor suporta a taxa de transferência máxima, não a média.

# Suricata stats to watch
# capture.kernel_packets
# capture.kernel_drops   <- should stay near zero
# decoder.invalid

Gerenciamento do conjunto de regras

Executar todas as regras disponíveis é uma receita para ruído e perda de desempenho. Selecione criteriosamente o conjunto de regras.

  • Ative as categorias de regras relevantes para seu ambiente e seus ativos
  • Desative as regras para programas que você não executa
  • Use um gerenciador como o suricata-update para obter, mesclar e versionar fontes de regras
  • Acompanhe as fontes de regras (ET Open, ET Pro, personalizadas) e atualize-as regularmente
suricata-update enable-source et/open
suricata-update
suricatasc -c reload-rules

Supressão e limitação de ruído

Em vez de editar as regras de origem, controle o ruído com uma configuração de limiar/supressão. Suprima um sid ruidoso de uma origem conhecida como legítima; aplique limiares às demais para limitar a taxa de alertas.

Isso mantém as regras de terceiros atualizáveis e, ao mesmo tempo, silencia os falsos positivos específicos da sua rede.

# threshold.config
suppress gen_id 1, sig_id 2013028, track by_src, ip 10.0.5.20
threshold gen_id 1, sig_id 2001219, type limit, track by_src, count 1, seconds 300

Ajuste primeiro no modo de alerta

Nunca implante uma regra nova ou desconhecida diretamente em drop. Execute-a primeiro no modo de alerta (IDS), observe o que ela captura durante dias ou semanas e confirme se a taxa de falsos positivos é aceitável.

Somente depois que uma regra se mostrar confiável você deverá promovê-la ao bloqueio em linha. Essa abordagem gradual impede que uma única regra problemática cause uma interrupção.

HOME_NET e variáveis

Definir corretamente $HOME_NET e as demais variáveis é fundamental. Muitas regras são acionadas com base na direção (do externo para a rede interna versus da rede interna para o externo); portanto, um $HOME_NET incorreto rompe silenciosamente a lógica de detecção.

Defina com precisão seus intervalos internos, grupos de servidores e redes confiáveis. Mantenha-os atualizados conforme a rede muda e revise-os quando as detecções se comportarem de modo inesperado.

# suricata.yaml vars
HOME_NET: "[10.0.0.0/8,192.168.0.0/16]"
EXTERNAL_NET: "!$HOME_NET"
HTTP_SERVERS: "[10.0.5.0/24]"
DNS_SERVERS: "[10.0.1.10,10.0.1.11]"

Registro e integração

Os sensores só são úteis se a saída deles chegar aos analistas. Envie alertas e metadados para um SIEM para correlação, enriquecimento e retenção.

O EVE JSON do Suricata emite eventos estruturados (alertas, fluxos, HTTP, DNS, TLS, hashes de arquivos) que são facilmente encaminhados para um SIEM. Combine o IDS com a captura completa de pacotes para que os analistas possam recuperar o tráfego real por trás de um alerta durante a investigação.

# suricata.yaml
outputs:
  - eve-log:
      enabled: yes
      filetype: regular
      filename: eve.json
      types: [alert, dns, tls, http, flow]

Alta disponibilidade e redundância

Um IPS em linha está no caminho crítico; portanto, sua falha é uma falha de rede. Planeje para obter resiliência.

  • NICs com desvio de hardware/abertura em caso de falha mantêm o tráfego fluindo se o mecanismo parar (quando a disponibilidade é mais importante que a segurança)
  • Sensores redundantes em pares ativo/em espera ou em cluster
  • Os sensores IDS fora de banda também precisam de redundância, ou você terá pontos cegos silenciosos

Decida entre abertura e fechamento em caso de falha para cada enlace, com base no risco empresarial, e teste a comutação antes de depender dela.

Valide continuamente a detecção

Um sensor implantado pode se degradar silenciosamente: uma alteração de configuração, um redirecionamento de SPAN ou um pico de carga pode deixá-lo cego. Verifique se ele continua funcionando.

  • Execute periodicamente tráfego de teste seguro que as regras conhecidas deveriam capturar
  • Gere um alerta quando as detecções esperadas deixarem de aparecer
  • Monitore a integridade do sensor (perdas, CPU, tempo de atividade) com o mesmo cuidado dedicado aos alertas
  • Use emulação de adversário para confirmar a cobertura de ponta a ponta

Uma detecção que nunca é testada é uma detecção em que você não pode confiar.

Verificação rápida

Diagnostique uma lacuna real na implantação.

Recapitulação

Uma implantação eficaz de IDS/IPS trata de visibilidade e disciplina:

  • O posicionamento determina o que você pode ver; cubra o perímetro e os segmentos internos
  • Monitore o tráfego leste-oeste, não apenas o tráfego norte-sul, para detectar movimentação lateral
  • Prefira TAPs a SPAN para obter captura sem perdas em alta taxa de transferência
  • Dimensione os sensores para que as perdas de pacotes permaneçam próximas de zero
  • Selecione criteriosamente os conjuntos de regras com o suricata-update; suprima ou limite o ruído por meio da configuração
  • Ajuste primeiro no modo de alerta e depois promova ao bloqueio
  • Defina HOME_NET corretamente
  • Envie o EVE JSON para um SIEM e mantenha a captura de pacotes para investigação
  • Valide continuamente a detecção e a integridade do sensor

Você concluiu o curso de Monitoramento da Segurança de Redes.

Perguntas Frequentes

A aula “Ajuste e implantação” é grátis?

Sim — o texto completo de “Ajuste e implantação” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Ajuste e implantação”?

Posicione sensores e reduza o ruído. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Ajuste e implantação”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Conceitos de IDS e IPS
  2. Regras de assinatura com Snort e Suricata
  3. Detecção de anomalias e comportamento
  4. Ajuste e implantação
← Voltar para Cyber Security Academy