Настройка и развёртывание
Размещение датчиков и снижение уровня шума
«Настройка и развёртывание» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Место установки решает всё
Датчик видит только тот трафик, который до него доходит. От места установки датчиков IDS/IPS зависит, что именно Вы сможете обнаружить, поэтому выбор места установки — первое решение при развёртывании.
Планируйте размещение вокруг узких мест сети и границ доверия: на интернет-периметре, между зонами безопасности, перед критически важными активами и в точках выхода, через которые утекают данные.
Трафик север—юг и восток—запад
Необходимо отслеживать два направления трафика:
- Север—юг — трафик, пересекающий периметр, то есть входящий из интернета или исходящий в интернет. Классические датчики периметра контролируют этот трафик.
- Восток—запад — трафик между внутренними узлами. Именно здесь происходит боковое перемещение, однако такой трафик часто не отслеживается.
Проникнув внутрь сети, злоумышленники перемещаются с востока на запад. Развёртывание только на периметре не позволяет их увидеть, поэтому для современного обнаружения необходимы внутренние точки съёма трафика и датчики сегментов.
TAP и SPAN в больших масштабах
Выбор способа захвата трафика влияет на точность наблюдения:
- Порты SPAN/зеркальные порты бесплатны, но используют общие ресурсы коммутатора и отбрасывают пакеты при нагрузке — именно тогда, когда они нужны Вам больше всего.
- Аппаратные TAP копируют трафик без потерь и продолжают работать при отказе устройства, но требуют затрат и занимают порты.
Для каналов с высокой пропускной способностью или критичных с точки зрения соответствия требованиям предпочитайте TAP. Агрегационные TAP и сетевые брокеры пакетов могут передавать данные нескольким инструментам из одной точки захвата.
Расчёт и пропускная способность
Перегруженный сенсор незаметно для Вас отбрасывает пакеты, создавая пробелы в обнаружении, которые выглядят как отсутствие подозрительного трафика. Подбирайте размер сенсоров под пропускную способность канала.
Следите в статистике движка за значением capture.kernel_drops и потерями пакетов. Если потери растут, Вам требуется больше ресурсов CPU, настройка RAFL/AF_PACKET, корректировка разгрузки NIC или более быстрый сенсор. Убедитесь, что сенсор справляется с пиковой, а не со средней пропускной способностью.
# Suricata stats to watch
# capture.kernel_packets
# capture.kernel_drops <- should stay near zero
# decoder.invalidУправление набором правил
Запуск всех доступных правил неизбежно приводит к шуму и снижению производительности. Тщательно отбирайте набор правил.
- Включайте категории правил, относящиеся к Вашей среде и активам
- Отключайте правила для программного обеспечения, которое Вы не используете
- Используйте менеджер, например suricata-update, чтобы загружать, объединять и версионировать источники правил
- Отслеживайте источники правил (ET Open, ET Pro, пользовательские) и обновляйте их по расписанию
suricata-update enable-source et/open
suricata-update
suricatasc -c reload-rulesПодавление и ограничение шума
Вместо редактирования исходных правил контролируйте шум с помощью конфигурации порогов и подавления. Подавляйте шумное правило sid для заведомо безопасного источника, а для остальных задавайте пороги, чтобы ограничить частоту оповещений.
Так сторонние правила можно обновлять, одновременно подавляя ложные срабатывания, характерные именно для Вашей сети.
# threshold.config
suppress gen_id 1, sig_id 2013028, track by_src, ip 10.0.5.20
threshold gen_id 1, sig_id 2001219, type limit, track by_src, count 1, seconds 300Сначала настройте режим оповещений
Никогда не переводите новое или незнакомое правило сразу в режим drop. Сначала запускайте его в режиме оповещений (IDS), наблюдайте в течение дней или недель, что оно обнаруживает, и убедитесь, что частота ложных срабатываний приемлема.
Только после того, как правило подтвердит свою надёжность, переводите его во встроенную блокировку. Такой поэтапный подход не позволит одному ошибочному правилу вызвать отказ сети.
HOME_NET и переменные
Правильное определение $HOME_NET и других переменных имеет фундаментальное значение. Многие правила срабатывают в зависимости от направления (из внешней сети во внутреннюю и из внутренней сети во внешнюю), поэтому неверное значение $HOME_NET незаметно нарушает логику обнаружения.
Точно задавайте внутренние диапазоны, группы серверов и доверенные сети. Поддерживайте их в актуальном состоянии по мере изменения сети и проверяйте их, если обнаружение начинает работать неожиданно.
# suricata.yaml vars
HOME_NET: "[10.0.0.0/8,192.168.0.0/16]"
EXTERNAL_NET: "!$HOME_NET"
HTTP_SERVERS: "[10.0.5.0/24]"
DNS_SERVERS: "[10.0.1.10,10.0.1.11]"Журналирование и интеграция
Сенсоры полезны только тогда, когда их вывод поступает к аналитикам. Передавайте оповещения и метаданные в SIEM для корреляции, обогащения и хранения.
EVE JSON Suricata формирует структурированные события (оповещения, потоки, HTTP, DNS, TLS, хеши файлов), которые легко передавать в SIEM. Дополняйте IDS захватом всех пакетов, чтобы во время расследования аналитики могли получить фактический трафик, связанный с оповещением.
# suricata.yaml
outputs:
- eve-log:
enabled: yes
filetype: regular
filename: eve.json
types: [alert, dns, tls, http, flow]Высокая доступность и резервирование
Встроенная IPS находится на критическом пути, поэтому её отказ означает отказ сети. Проектируйте систему с учётом устойчивости.
- NIC с аппаратным обходом / пропуском трафика при отказе поддерживают прохождение трафика, если движок выходит из строя (когда доступность важнее безопасности)
- Резервные сенсоры в парах активный/резервный или в кластере
- Внеполосным сенсорам IDS также требуется резервирование, иначе возникают незаметные слепые зоны
Определяйте для каждого канала, следует ли при отказе пропускать или блокировать трафик, исходя из бизнес-риска, и проверяйте переключение при отказе до того, как начнёте на него полагаться.
Непрерывно проверяйте обнаружение
Развёрнутый сенсор может незаметно перестать работать: его ослепляют изменение конфигурации, перенаправление SPAN или скачок нагрузки. Проверяйте, что он по-прежнему работает.
- Периодически запускайте безопасный тестовый трафик, который должны обнаруживать известные правила
- Настройте оповещения о прекращении ожидаемых обнаружений
- Следите за состоянием сенсора (потери, CPU, время работы) так же внимательно, как и за оповещениями
- Используйте имитацию действий противника для проверки покрытия от начала до конца
Обнаружение, которое Вы никогда не проверяете, нельзя считать надёжным.
Быстрая проверка
Разберите реальный пробел в развёртывании.
Итоги
Эффективное развёртывание IDS/IPS требует наблюдаемости и дисциплины:
- Размещение определяет, что именно Вы можете видеть; охватывайте периметр и внутренние сегменты
- Отслеживайте восточно-западный трафик, а не только трафик с севера на юг, чтобы обнаруживать боковое перемещение
- Предпочитайте TAP технологии SPAN для захвата без потерь на высокой пропускной способности
- Подбирайте размер сенсоров так, чтобы потери пакетов оставались близкими к нулю
- Тщательно отбирайте наборы правил с помощью suricata-update; подавляйте и ограничивайте шум через конфигурацию
- Сначала настраивайте режим оповещений, затем переводите правила в режим drop
- Правильно задавайте HOME_NET
- Передавайте EVE JSON в SIEM и сохраняйте захват пакетов для расследований
- Непрерывно проверяйте обнаружение и состояние сенсоров
Вы завершили курс по мониторингу безопасности сети.
Часто задаваемые вопросы
Урок «Настройка и развёртывание» бесплатный?
Да — полный текст урока «Настройка и развёртывание» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Настройка и развёртывание»?
Размещение датчиков и снижение уровня шума Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Настройка и развёртывание»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Понятия IDS и IPS
- Сигнатурные правила для Snort и Suricata
- Обнаружение аномалий и поведения
- Настройка и развёртывание