Ajuste e implantação
Posicione sensores e reduza o ruído.
Ajuste e implantação é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O posicionamento é fundamental
Um sensor só vê o tráfego que chega até ele. O local onde você posiciona os sensores de IDS/IPS determina o que pode ser detectado, portanto o posicionamento dos sensores é a primeira decisão da implantação.
Planeje o posicionamento em torno dos gargalos e limites de confiança da sua rede: o perímetro da internet, entre zonas de segurança, diante de ativos críticos e em pontos de saída por onde a exfiltração deixa a rede.
Norte-sul versus leste-oeste
Dois eixos de tráfego precisam ser monitorados:
- Norte-sul — tráfego que atravessa o perímetro (entrando ou saindo da internet). Os sensores tradicionais do perímetro cobrem esse tráfego.
- Leste-oeste — tráfego entre hosts internos. É onde ocorre a movimentação lateral e esse tráfego costuma não ser monitorado.
Os invasores que conseguem entrar na rede se movimentam de leste a oeste. Uma implantação apenas no perímetro não consegue vê-los, por isso pontos de captura internos e sensores de segmento são essenciais para a detecção moderna.
TAP versus SPAN em grande escala
A escolha de como capturar o tráfego afeta a fidelidade:
- SPAN/portas espelhadas não têm custo, mas compartilham recursos do comutador e descartam pacotes sob carga, justamente quando você mais precisa deles.
- TAPs de hardware copiam o tráfego sem perdas e resistem à falha do dispositivo, mas exigem investimento e portas.
Para enlaces de alta taxa de transferência ou críticos para conformidade, prefira TAPs. TAPs de agregação e corretores de pacotes de rede podem alimentar várias ferramentas a partir de um único ponto de captura.
Dimensionamento e taxa de transferência
Um sensor sobrecarregado descarta pacotes silenciosamente, criando lacunas na detecção que parecem tráfego limpo. Dimensione os sensores de acordo com o enlace.
Observe as estatísticas do mecanismo em busca de capture.kernel_drops e perdas de pacotes. Se as perdas aumentarem, você precisará de mais CPU, ajustes de RAFL/AF_PACKET, alterações na descarga da NIC ou de um sensor mais rápido. Valide se o sensor suporta a taxa de transferência máxima, não a média.
# Suricata stats to watch
# capture.kernel_packets
# capture.kernel_drops <- should stay near zero
# decoder.invalidGerenciamento do conjunto de regras
Executar todas as regras disponíveis é uma receita para ruído e perda de desempenho. Selecione criteriosamente o conjunto de regras.
- Ative as categorias de regras relevantes para seu ambiente e seus ativos
- Desative as regras para programas que você não executa
- Use um gerenciador como o suricata-update para obter, mesclar e versionar fontes de regras
- Acompanhe as fontes de regras (ET Open, ET Pro, personalizadas) e atualize-as regularmente
suricata-update enable-source et/open
suricata-update
suricatasc -c reload-rulesSupressão e limitação de ruído
Em vez de editar as regras de origem, controle o ruído com uma configuração de limiar/supressão. Suprima um sid ruidoso de uma origem conhecida como legítima; aplique limiares às demais para limitar a taxa de alertas.
Isso mantém as regras de terceiros atualizáveis e, ao mesmo tempo, silencia os falsos positivos específicos da sua rede.
# threshold.config
suppress gen_id 1, sig_id 2013028, track by_src, ip 10.0.5.20
threshold gen_id 1, sig_id 2001219, type limit, track by_src, count 1, seconds 300Ajuste primeiro no modo de alerta
Nunca implante uma regra nova ou desconhecida diretamente em drop. Execute-a primeiro no modo de alerta (IDS), observe o que ela captura durante dias ou semanas e confirme se a taxa de falsos positivos é aceitável.
Somente depois que uma regra se mostrar confiável você deverá promovê-la ao bloqueio em linha. Essa abordagem gradual impede que uma única regra problemática cause uma interrupção.
HOME_NET e variáveis
Definir corretamente $HOME_NET e as demais variáveis é fundamental. Muitas regras são acionadas com base na direção (do externo para a rede interna versus da rede interna para o externo); portanto, um $HOME_NET incorreto rompe silenciosamente a lógica de detecção.
Defina com precisão seus intervalos internos, grupos de servidores e redes confiáveis. Mantenha-os atualizados conforme a rede muda e revise-os quando as detecções se comportarem de modo inesperado.
# suricata.yaml vars
HOME_NET: "[10.0.0.0/8,192.168.0.0/16]"
EXTERNAL_NET: "!$HOME_NET"
HTTP_SERVERS: "[10.0.5.0/24]"
DNS_SERVERS: "[10.0.1.10,10.0.1.11]"Registro e integração
Os sensores só são úteis se a saída deles chegar aos analistas. Envie alertas e metadados para um SIEM para correlação, enriquecimento e retenção.
O EVE JSON do Suricata emite eventos estruturados (alertas, fluxos, HTTP, DNS, TLS, hashes de arquivos) que são facilmente encaminhados para um SIEM. Combine o IDS com a captura completa de pacotes para que os analistas possam recuperar o tráfego real por trás de um alerta durante a investigação.
# suricata.yaml
outputs:
- eve-log:
enabled: yes
filetype: regular
filename: eve.json
types: [alert, dns, tls, http, flow]Alta disponibilidade e redundância
Um IPS em linha está no caminho crítico; portanto, sua falha é uma falha de rede. Planeje para obter resiliência.
- NICs com desvio de hardware/abertura em caso de falha mantêm o tráfego fluindo se o mecanismo parar (quando a disponibilidade é mais importante que a segurança)
- Sensores redundantes em pares ativo/em espera ou em cluster
- Os sensores IDS fora de banda também precisam de redundância, ou você terá pontos cegos silenciosos
Decida entre abertura e fechamento em caso de falha para cada enlace, com base no risco empresarial, e teste a comutação antes de depender dela.
Valide continuamente a detecção
Um sensor implantado pode se degradar silenciosamente: uma alteração de configuração, um redirecionamento de SPAN ou um pico de carga pode deixá-lo cego. Verifique se ele continua funcionando.
- Execute periodicamente tráfego de teste seguro que as regras conhecidas deveriam capturar
- Gere um alerta quando as detecções esperadas deixarem de aparecer
- Monitore a integridade do sensor (perdas, CPU, tempo de atividade) com o mesmo cuidado dedicado aos alertas
- Use emulação de adversário para confirmar a cobertura de ponta a ponta
Uma detecção que nunca é testada é uma detecção em que você não pode confiar.
Verificação rápida
Diagnostique uma lacuna real na implantação.
Recapitulação
Uma implantação eficaz de IDS/IPS trata de visibilidade e disciplina:
- O posicionamento determina o que você pode ver; cubra o perímetro e os segmentos internos
- Monitore o tráfego leste-oeste, não apenas o tráfego norte-sul, para detectar movimentação lateral
- Prefira TAPs a SPAN para obter captura sem perdas em alta taxa de transferência
- Dimensione os sensores para que as perdas de pacotes permaneçam próximas de zero
- Selecione criteriosamente os conjuntos de regras com o suricata-update; suprima ou limite o ruído por meio da configuração
- Ajuste primeiro no modo de alerta e depois promova ao bloqueio
- Defina HOME_NET corretamente
- Envie o EVE JSON para um SIEM e mantenha a captura de pacotes para investigação
- Valide continuamente a detecção e a integridade do sensor
Você concluiu o curso de Monitoramento da Segurança de Redes.
Perguntas Frequentes
A aula “Ajuste e implantação” é grátis?
Sim — o texto completo de “Ajuste e implantação” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Ajuste e implantação”?
Posicione sensores e reduza o ruído. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Ajuste e implantação”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Conceitos de IDS e IPS
- Regras de assinatura com Snort e Suricata
- Detecção de anomalias e comportamento
- Ajuste e implantação