Cyber Security Academy · บทเรียน

การปรับแต่งและการนำไปใช้งาน

จัดวางเซนเซอร์และลดสัญญาณรบกวน

บทเรียน 4 จาก 413 ขั้นตอน

การปรับแต่งและการนำไปใช้งาน เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ตำแหน่งติดตั้งคือทุกสิ่ง

เซนเซอร์จะเห็นเฉพาะการรับส่งข้อมูลที่มาถึงเซนเซอร์นั้น ตำแหน่งที่คุณติดตั้งเซนเซอร์ IDS/IPS จึงเป็นตัวกำหนดสิ่งที่ตรวจจับได้ และการเลือกตำแหน่งเซนเซอร์คือการตัดสินใจแรกของการติดตั้ง

วางแผนตำแหน่งโดยอิงจากจุดคอขวดและขอบเขตความน่าเชื่อถือของเครือข่าย เช่น ขอบเขตอินเทอร์เน็ต ระหว่างโซนความปลอดภัย ด้านหน้าทรัพย์สินสำคัญที่สุด และจุดทางออกที่ข้อมูลถูกลักลอบนำออก

เหนือ-ใต้เทียบกับตะวันออก-ตะวันตก

ต้องตรวจสอบแกนการรับส่งข้อมูลสองแบบ:

  • เหนือ-ใต้ — การรับส่งข้อมูลที่ข้ามขอบเขตเครือข่าย (เข้าและออกจากอินเทอร์เน็ต) เซนเซอร์แบบขอบเขตทั่วไปจะครอบคลุมส่วนนี้
  • ตะวันออก-ตะวันตก — การรับส่งข้อมูลระหว่างโฮสต์ภายใน ซึ่งเป็นบริเวณที่เกิดการเคลื่อนที่ด้านข้างและมักไม่มีการตรวจสอบ

ผู้โจมตีที่เข้ามาอยู่ภายในจะเคลื่อนที่ในแนวตะวันออก-ตะวันตก การติดตั้งเฉพาะที่ขอบเขตจึงมองไม่เห็นผู้โจมตีเหล่านี้ ดังนั้นจุดดักรับข้อมูลภายในและเซนเซอร์ตามเซกเมนต์จึงจำเป็นต่อการตรวจจับสมัยใหม่

TAP เทียบกับ SPAN ในระบบขนาดใหญ่

การเลือกวิธีดักจับการรับส่งข้อมูลส่งผลต่อความครบถ้วนของข้อมูล:

  • พอร์ต SPAN/มิเรอร์ ไม่มีค่าใช้จ่าย แต่ใช้ทรัพยากรของสวิตช์ร่วมกับส่วนอื่น และ ทำแพ็กเก็ตตกหล่นเมื่อมีโหลดสูง ซึ่งเป็นช่วงที่คุณต้องการข้อมูลเหล่านี้มากที่สุดพอดี
  • อุปกรณ์ TAP แบบฮาร์ดแวร์ คัดลอกการรับส่งข้อมูลโดยไม่สูญเสีย และยังทำงานได้เมื่ออุปกรณ์ขัดข้อง แต่มีค่าใช้จ่ายและใช้พอร์ต

สำหรับลิงก์ที่มีปริมาณข้อมูลสูงหรือมีความสำคัญต่อการปฏิบัติตามข้อกำหนด ให้เลือก TAP เป็นหลัก อุปกรณ์ TAP รวมสัญญาณและนายหน้าการรับส่งแพ็กเก็ตเครือข่ายสามารถส่งข้อมูลให้เครื่องมือหลายตัวจากจุดดักจับเดียว

การกำหนดขนาดและอัตรารับส่งข้อมูล

เซนเซอร์ที่ทำงานเกินกำลังจะ ทำแพ็กเก็ตตกหล่น โดยไม่มีสัญญาณเตือน ทำให้เกิดช่องว่างในการตรวจจับที่ดูเหมือนการรับส่งข้อมูลสะอาด จึงต้องกำหนดขนาดเซนเซอร์ให้เหมาะกับลิงก์

ตรวจดูสถิติของกลไกประมวลผลสำหรับ capture.kernel_drops และการสูญเสียแพ็กเก็ต หากแพ็กเก็ตตกหล่นเพิ่มขึ้น คุณอาจต้องเพิ่ม CPU ปรับแต่ง RAFL/กลไกการรับแพ็กเก็ตระดับซ็อกเก็ต ปรับการถ่ายภาระของ NIC หรือใช้เซนเซอร์ที่เร็วขึ้น ตรวจสอบให้แน่ใจว่าเซนเซอร์รองรับปริมาณข้อมูลสูงสุด ไม่ใช่เพียงค่าเฉลี่ย

# Suricata stats to watch
# capture.kernel_packets
# capture.kernel_drops   <- should stay near zero
# decoder.invalid

การจัดการชุดกฎ

การเปิดใช้กฎที่มีทั้งหมดเป็นสูตรสำเร็จของสัญญาณรบกวนและประสิทธิภาพที่ลดลง คัดเลือกชุดกฎอย่างเหมาะสม

  • เปิดใช้หมวดหมู่กฎที่เกี่ยวข้องกับสภาพแวดล้อมและทรัพย์สินของคุณ
  • ปิดใช้กฎสำหรับซอฟต์แวร์ที่คุณไม่ได้ใช้งาน
  • ใช้เครื่องมือจัดการอย่าง เครื่องมืออัปเดตเซอริคาตา เพื่อดึง รวม และจัดการรุ่นของแหล่งที่มากฎ
  • ติดตามแหล่งที่มากฎ (ET แบบเปิด, ET แบบมืออาชีพ, กำหนดเอง) และอัปเดตตามกำหนดเวลา
suricata-update enable-source et/open
suricata-update
suricatasc -c reload-rules

การระงับและกำหนดเกณฑ์สัญญาณรบกวน

แทนที่จะแก้ไขกฎต้นทาง ให้ควบคุมสัญญาณรบกวนด้วย การตั้งค่าการกำหนดเกณฑ์/ระงับ ระงับกฎที่มีสัญญาณรบกวนสำหรับแหล่งที่มาที่ทราบว่าปลอดภัย และกำหนดเกณฑ์ให้กฎอื่นเพื่อจำกัดอัตราการแจ้งเตือน

วิธีนี้ช่วยให้ยังอัปเดตกฎจากภายนอกได้ พร้อมกับปิดเสียงผลบวกเท็จที่เกิดขึ้นเฉพาะกับเครือข่ายของคุณ

# threshold.config
suppress gen_id 1, sig_id 2013028, track by_src, ip 10.0.5.20
threshold gen_id 1, sig_id 2001219, type limit, track by_src, count 1, seconds 300

ปรับแต่งในโหมดแจ้งเตือนก่อน

อย่านำกฎใหม่หรือกฎที่ไม่คุ้นเคยไปใช้งานโดยตรงกับ drop ให้เรียกใช้ใน โหมดแจ้งเตือน (IDS) ก่อน สังเกตสิ่งที่กฎตรวจจับได้เป็นเวลาหลายวันหรือหลายสัปดาห์ และยืนยันว่าอัตราผลบวกเท็จอยู่ในระดับที่ยอมรับได้

หลังจากกฎพิสูจน์แล้วว่าเชื่อถือได้เท่านั้น จึงควรเลื่อนระดับไปเป็นการบล็อกแบบอินไลน์ แนวทางแบบเป็นขั้นตอนนี้ป้องกันไม่ให้กฎที่ผิดพลาดเพียงข้อเดียวทำให้ระบบหยุดให้บริการ

เครือข่ายภายในและตัวแปร

การกำหนด $HOME_NET และตัวแปรอื่น ๆ อย่างถูกต้องเป็นพื้นฐานสำคัญ กฎจำนวนมากทำงานตามทิศทาง (จากภายนอกเข้าสู่ภายใน เทียบกับจากภายในออกสู่ภายนอก) ดังนั้น $HOME_NET ที่กำหนดผิดจะทำให้ตรรกะการตรวจจับเสียหายโดยไม่มีสัญญาณเตือน

กำหนดช่วงเครือข่ายภายใน กลุ่มเซิร์ฟเวอร์ และเครือข่ายที่เชื่อถือได้อย่างแม่นยำ ปรับปรุงข้อมูลให้เป็นปัจจุบันเมื่อเครือข่ายเปลี่ยนแปลง และทบทวนข้อมูลเหล่านี้เมื่อการตรวจจับทำงานผิดปกติอย่างไม่คาดคิด

# suricata.yaml vars
HOME_NET: "[10.0.0.0/8,192.168.0.0/16]"
EXTERNAL_NET: "!$HOME_NET"
HTTP_SERVERS: "[10.0.5.0/24]"
DNS_SERVERS: "[10.0.1.10,10.0.1.11]"

การบันทึกข้อมูลและการผสานรวม

เซนเซอร์จะมีประโยชน์ก็ต่อเมื่อผลลัพธ์ของเซนเซอร์ไปถึงนักวิเคราะห์ ส่งการแจ้งเตือนและข้อมูลกำกับไปยัง SIEM เพื่อเชื่อมโยงข้อมูล เพิ่มบริบท และเก็บรักษาข้อมูล

เซอริคาตาในรูปแบบ EVE เจสัน สร้างเหตุการณ์ที่มีโครงสร้าง (การแจ้งเตือน การไหลของข้อมูล เว็บ DNS TLS และค่าแฮชของไฟล์) ซึ่งส่งต่อเข้าสู่ SIEM ได้อย่างราบรื่น ใช้ IDS ร่วมกับการดักจับแพ็กเก็ตทั้งหมด เพื่อให้นักวิเคราะห์เรียกดูการรับส่งข้อมูลจริงที่อยู่เบื้องหลังการแจ้งเตือนได้ระหว่างการสอบสวน

# suricata.yaml
outputs:
  - eve-log:
      enabled: yes
      filetype: regular
      filename: eve.json
      types: [alert, dns, tls, http, flow]

ความพร้อมใช้งานสูงและความซ้ำซ้อน

IPS แบบอินไลน์อยู่บนเส้นทางสำคัญ ดังนั้นหาก IPS ขัดข้อง เครือข่ายก็ขัดข้องด้วย จึงต้องออกแบบให้ทนทานต่อความล้มเหลว

  • การบายพาสฮาร์ดแวร์ / การเปิดเมื่อขัดข้องของ NIC ช่วยให้การรับส่งข้อมูลดำเนินต่อไปได้หากกลไกประมวลผลหยุดทำงาน (ในกรณีที่ความพร้อมใช้งานสำคัญกว่าความปลอดภัย)
  • เซนเซอร์สำรองที่ทำงานเป็นคู่หลัก/สำรองหรือเป็นกลุ่ม
  • เซนเซอร์ IDSนอกเส้นทางก็ต้องมีความซ้ำซ้อนเช่นกัน มิฉะนั้นจะเกิดจุดบอดที่ไม่มีสัญญาณเตือน

ตัดสินใจว่าจะเปิดหรือปิดเมื่อขัดข้องสำหรับแต่ละลิงก์ โดยพิจารณาจากความเสี่ยงทางธุรกิจ และทดสอบการสลับทำงานก่อนพึ่งพาระบบ

ตรวจสอบการตรวจจับอย่างต่อเนื่อง

เซนเซอร์ที่นำไปใช้งานแล้วอาจเสื่อมประสิทธิภาพโดยไม่มีสัญญาณเตือน การเปลี่ยนการตั้งค่า การเปลี่ยนเส้นทาง SPAN หรือโหลดที่พุ่งสูงอาจทำให้เซนเซอร์มองไม่เห็นเหตุการณ์ ตรวจสอบว่าเซนเซอร์ยังทำงานได้

  • เรียกใช้ การรับส่งข้อมูลทดสอบที่ปลอดภัยเป็นระยะ ซึ่งกฎที่ทราบกันควรตรวจจับได้
  • แจ้งเตือนเมื่อการตรวจจับที่คาดว่าจะพบไม่ปรากฏอีกต่อไป
  • เฝ้าติดตามสถานะเซนเซอร์ (แพ็กเก็ตตกหล่น CPU และเวลาทำงานต่อเนื่อง) อย่างละเอียดพอ ๆ กับการแจ้งเตือน
  • ใช้การจำลองฝ่ายโจมตีเพื่อยืนยันความครอบคลุมตั้งแต่ต้นจนจบ

การตรวจจับที่ไม่เคยทดสอบคือการตรวจจับที่คุณไม่อาจเชื่อถือได้

ตรวจสอบอย่างรวดเร็ว

วินิจฉัยช่องว่างในการนำไปใช้งานจริง

สรุป

การนำ IDS/IPS ไปใช้งานอย่างมีประสิทธิผลต้องอาศัยการมองเห็นและวินัย:

  • ตำแหน่งติดตั้งเป็นตัวกำหนดสิ่งที่คุณมองเห็นได้ จึงควรครอบคลุมทั้งขอบเขตเครือข่ายและส่วนเครือข่ายภายใน
  • เฝ้าติดตาม การรับส่งข้อมูลระหว่างส่วนต่าง ๆ ไม่ใช่เฉพาะการรับส่งข้อมูลเข้าออกขอบเขต เพื่อจับการเคลื่อนที่ภายในเครือข่าย
  • เลือกใช้ TAP แทน SPAN สำหรับการดักจับข้อมูลปริมาณสูงโดยไม่สูญเสีย
  • กำหนดขนาดเซนเซอร์ให้ แพ็กเก็ตตกหล่นใกล้ศูนย์
  • คัดเลือกชุดกฎด้วยเครื่องมืออัปเดตเซอริคาตา และระงับ/กำหนดเกณฑ์สัญญาณรบกวนผ่านการตั้งค่า
  • ปรับแต่งใน โหมดแจ้งเตือนก่อน แล้วจึงเลื่อนระดับไปเป็นการทิ้งแพ็กเก็ต
  • กำหนด เครือข่ายภายในให้ถูกต้อง
  • ส่ง EVE เจสัน ไปยัง SIEM และเก็บการดักจับแพ็กเก็ตไว้สำหรับการสอบสวน
  • ตรวจสอบอย่างต่อเนื่องทั้งการตรวจจับและสถานะเซนเซอร์

คุณเรียนจบหลักสูตรการเฝ้าติดตามความปลอดภัยเครือข่ายแล้ว

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “การปรับแต่งและการนำไปใช้งาน” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การปรับแต่งและการนำไปใช้งาน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การปรับแต่งและการนำไปใช้งาน”

จัดวางเซนเซอร์และลดสัญญาณรบกวน คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การปรับแต่งและการนำไปใช้งาน” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. แนวคิด IDS เทียบกับ IPS
  2. กฎลายเซ็นด้วย Snort และ Suricata
  3. การตรวจจับความผิดปกติและพฤติกรรม
  4. การปรับแต่งและการนำไปใช้งาน
← กลับไปที่ Cyber Security Academy