การปรับแต่งและการนำไปใช้งาน
จัดวางเซนเซอร์และลดสัญญาณรบกวน
การปรับแต่งและการนำไปใช้งาน เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ตำแหน่งติดตั้งคือทุกสิ่ง
เซนเซอร์จะเห็นเฉพาะการรับส่งข้อมูลที่มาถึงเซนเซอร์นั้น ตำแหน่งที่คุณติดตั้งเซนเซอร์ IDS/IPS จึงเป็นตัวกำหนดสิ่งที่ตรวจจับได้ และการเลือกตำแหน่งเซนเซอร์คือการตัดสินใจแรกของการติดตั้ง
วางแผนตำแหน่งโดยอิงจากจุดคอขวดและขอบเขตความน่าเชื่อถือของเครือข่าย เช่น ขอบเขตอินเทอร์เน็ต ระหว่างโซนความปลอดภัย ด้านหน้าทรัพย์สินสำคัญที่สุด และจุดทางออกที่ข้อมูลถูกลักลอบนำออก
เหนือ-ใต้เทียบกับตะวันออก-ตะวันตก
ต้องตรวจสอบแกนการรับส่งข้อมูลสองแบบ:
- เหนือ-ใต้ — การรับส่งข้อมูลที่ข้ามขอบเขตเครือข่าย (เข้าและออกจากอินเทอร์เน็ต) เซนเซอร์แบบขอบเขตทั่วไปจะครอบคลุมส่วนนี้
- ตะวันออก-ตะวันตก — การรับส่งข้อมูลระหว่างโฮสต์ภายใน ซึ่งเป็นบริเวณที่เกิดการเคลื่อนที่ด้านข้างและมักไม่มีการตรวจสอบ
ผู้โจมตีที่เข้ามาอยู่ภายในจะเคลื่อนที่ในแนวตะวันออก-ตะวันตก การติดตั้งเฉพาะที่ขอบเขตจึงมองไม่เห็นผู้โจมตีเหล่านี้ ดังนั้นจุดดักรับข้อมูลภายในและเซนเซอร์ตามเซกเมนต์จึงจำเป็นต่อการตรวจจับสมัยใหม่
TAP เทียบกับ SPAN ในระบบขนาดใหญ่
การเลือกวิธีดักจับการรับส่งข้อมูลส่งผลต่อความครบถ้วนของข้อมูล:
- พอร์ต SPAN/มิเรอร์ ไม่มีค่าใช้จ่าย แต่ใช้ทรัพยากรของสวิตช์ร่วมกับส่วนอื่น และ ทำแพ็กเก็ตตกหล่นเมื่อมีโหลดสูง ซึ่งเป็นช่วงที่คุณต้องการข้อมูลเหล่านี้มากที่สุดพอดี
- อุปกรณ์ TAP แบบฮาร์ดแวร์ คัดลอกการรับส่งข้อมูลโดยไม่สูญเสีย และยังทำงานได้เมื่ออุปกรณ์ขัดข้อง แต่มีค่าใช้จ่ายและใช้พอร์ต
สำหรับลิงก์ที่มีปริมาณข้อมูลสูงหรือมีความสำคัญต่อการปฏิบัติตามข้อกำหนด ให้เลือก TAP เป็นหลัก อุปกรณ์ TAP รวมสัญญาณและนายหน้าการรับส่งแพ็กเก็ตเครือข่ายสามารถส่งข้อมูลให้เครื่องมือหลายตัวจากจุดดักจับเดียว
การกำหนดขนาดและอัตรารับส่งข้อมูล
เซนเซอร์ที่ทำงานเกินกำลังจะ ทำแพ็กเก็ตตกหล่น โดยไม่มีสัญญาณเตือน ทำให้เกิดช่องว่างในการตรวจจับที่ดูเหมือนการรับส่งข้อมูลสะอาด จึงต้องกำหนดขนาดเซนเซอร์ให้เหมาะกับลิงก์
ตรวจดูสถิติของกลไกประมวลผลสำหรับ capture.kernel_drops และการสูญเสียแพ็กเก็ต หากแพ็กเก็ตตกหล่นเพิ่มขึ้น คุณอาจต้องเพิ่ม CPU ปรับแต่ง RAFL/กลไกการรับแพ็กเก็ตระดับซ็อกเก็ต ปรับการถ่ายภาระของ NIC หรือใช้เซนเซอร์ที่เร็วขึ้น ตรวจสอบให้แน่ใจว่าเซนเซอร์รองรับปริมาณข้อมูลสูงสุด ไม่ใช่เพียงค่าเฉลี่ย
# Suricata stats to watch
# capture.kernel_packets
# capture.kernel_drops <- should stay near zero
# decoder.invalidการจัดการชุดกฎ
การเปิดใช้กฎที่มีทั้งหมดเป็นสูตรสำเร็จของสัญญาณรบกวนและประสิทธิภาพที่ลดลง คัดเลือกชุดกฎอย่างเหมาะสม
- เปิดใช้หมวดหมู่กฎที่เกี่ยวข้องกับสภาพแวดล้อมและทรัพย์สินของคุณ
- ปิดใช้กฎสำหรับซอฟต์แวร์ที่คุณไม่ได้ใช้งาน
- ใช้เครื่องมือจัดการอย่าง เครื่องมืออัปเดตเซอริคาตา เพื่อดึง รวม และจัดการรุ่นของแหล่งที่มากฎ
- ติดตามแหล่งที่มากฎ (ET แบบเปิด, ET แบบมืออาชีพ, กำหนดเอง) และอัปเดตตามกำหนดเวลา
suricata-update enable-source et/open
suricata-update
suricatasc -c reload-rulesการระงับและกำหนดเกณฑ์สัญญาณรบกวน
แทนที่จะแก้ไขกฎต้นทาง ให้ควบคุมสัญญาณรบกวนด้วย การตั้งค่าการกำหนดเกณฑ์/ระงับ ระงับกฎที่มีสัญญาณรบกวนสำหรับแหล่งที่มาที่ทราบว่าปลอดภัย และกำหนดเกณฑ์ให้กฎอื่นเพื่อจำกัดอัตราการแจ้งเตือน
วิธีนี้ช่วยให้ยังอัปเดตกฎจากภายนอกได้ พร้อมกับปิดเสียงผลบวกเท็จที่เกิดขึ้นเฉพาะกับเครือข่ายของคุณ
# threshold.config
suppress gen_id 1, sig_id 2013028, track by_src, ip 10.0.5.20
threshold gen_id 1, sig_id 2001219, type limit, track by_src, count 1, seconds 300ปรับแต่งในโหมดแจ้งเตือนก่อน
อย่านำกฎใหม่หรือกฎที่ไม่คุ้นเคยไปใช้งานโดยตรงกับ drop ให้เรียกใช้ใน โหมดแจ้งเตือน (IDS) ก่อน สังเกตสิ่งที่กฎตรวจจับได้เป็นเวลาหลายวันหรือหลายสัปดาห์ และยืนยันว่าอัตราผลบวกเท็จอยู่ในระดับที่ยอมรับได้
หลังจากกฎพิสูจน์แล้วว่าเชื่อถือได้เท่านั้น จึงควรเลื่อนระดับไปเป็นการบล็อกแบบอินไลน์ แนวทางแบบเป็นขั้นตอนนี้ป้องกันไม่ให้กฎที่ผิดพลาดเพียงข้อเดียวทำให้ระบบหยุดให้บริการ
เครือข่ายภายในและตัวแปร
การกำหนด $HOME_NET และตัวแปรอื่น ๆ อย่างถูกต้องเป็นพื้นฐานสำคัญ กฎจำนวนมากทำงานตามทิศทาง (จากภายนอกเข้าสู่ภายใน เทียบกับจากภายในออกสู่ภายนอก) ดังนั้น $HOME_NET ที่กำหนดผิดจะทำให้ตรรกะการตรวจจับเสียหายโดยไม่มีสัญญาณเตือน
กำหนดช่วงเครือข่ายภายใน กลุ่มเซิร์ฟเวอร์ และเครือข่ายที่เชื่อถือได้อย่างแม่นยำ ปรับปรุงข้อมูลให้เป็นปัจจุบันเมื่อเครือข่ายเปลี่ยนแปลง และทบทวนข้อมูลเหล่านี้เมื่อการตรวจจับทำงานผิดปกติอย่างไม่คาดคิด
# suricata.yaml vars
HOME_NET: "[10.0.0.0/8,192.168.0.0/16]"
EXTERNAL_NET: "!$HOME_NET"
HTTP_SERVERS: "[10.0.5.0/24]"
DNS_SERVERS: "[10.0.1.10,10.0.1.11]"การบันทึกข้อมูลและการผสานรวม
เซนเซอร์จะมีประโยชน์ก็ต่อเมื่อผลลัพธ์ของเซนเซอร์ไปถึงนักวิเคราะห์ ส่งการแจ้งเตือนและข้อมูลกำกับไปยัง SIEM เพื่อเชื่อมโยงข้อมูล เพิ่มบริบท และเก็บรักษาข้อมูล
เซอริคาตาในรูปแบบ EVE เจสัน สร้างเหตุการณ์ที่มีโครงสร้าง (การแจ้งเตือน การไหลของข้อมูล เว็บ DNS TLS และค่าแฮชของไฟล์) ซึ่งส่งต่อเข้าสู่ SIEM ได้อย่างราบรื่น ใช้ IDS ร่วมกับการดักจับแพ็กเก็ตทั้งหมด เพื่อให้นักวิเคราะห์เรียกดูการรับส่งข้อมูลจริงที่อยู่เบื้องหลังการแจ้งเตือนได้ระหว่างการสอบสวน
# suricata.yaml
outputs:
- eve-log:
enabled: yes
filetype: regular
filename: eve.json
types: [alert, dns, tls, http, flow]ความพร้อมใช้งานสูงและความซ้ำซ้อน
IPS แบบอินไลน์อยู่บนเส้นทางสำคัญ ดังนั้นหาก IPS ขัดข้อง เครือข่ายก็ขัดข้องด้วย จึงต้องออกแบบให้ทนทานต่อความล้มเหลว
- การบายพาสฮาร์ดแวร์ / การเปิดเมื่อขัดข้องของ NIC ช่วยให้การรับส่งข้อมูลดำเนินต่อไปได้หากกลไกประมวลผลหยุดทำงาน (ในกรณีที่ความพร้อมใช้งานสำคัญกว่าความปลอดภัย)
- เซนเซอร์สำรองที่ทำงานเป็นคู่หลัก/สำรองหรือเป็นกลุ่ม
- เซนเซอร์ IDSนอกเส้นทางก็ต้องมีความซ้ำซ้อนเช่นกัน มิฉะนั้นจะเกิดจุดบอดที่ไม่มีสัญญาณเตือน
ตัดสินใจว่าจะเปิดหรือปิดเมื่อขัดข้องสำหรับแต่ละลิงก์ โดยพิจารณาจากความเสี่ยงทางธุรกิจ และทดสอบการสลับทำงานก่อนพึ่งพาระบบ
ตรวจสอบการตรวจจับอย่างต่อเนื่อง
เซนเซอร์ที่นำไปใช้งานแล้วอาจเสื่อมประสิทธิภาพโดยไม่มีสัญญาณเตือน การเปลี่ยนการตั้งค่า การเปลี่ยนเส้นทาง SPAN หรือโหลดที่พุ่งสูงอาจทำให้เซนเซอร์มองไม่เห็นเหตุการณ์ ตรวจสอบว่าเซนเซอร์ยังทำงานได้
- เรียกใช้ การรับส่งข้อมูลทดสอบที่ปลอดภัยเป็นระยะ ซึ่งกฎที่ทราบกันควรตรวจจับได้
- แจ้งเตือนเมื่อการตรวจจับที่คาดว่าจะพบไม่ปรากฏอีกต่อไป
- เฝ้าติดตามสถานะเซนเซอร์ (แพ็กเก็ตตกหล่น CPU และเวลาทำงานต่อเนื่อง) อย่างละเอียดพอ ๆ กับการแจ้งเตือน
- ใช้การจำลองฝ่ายโจมตีเพื่อยืนยันความครอบคลุมตั้งแต่ต้นจนจบ
การตรวจจับที่ไม่เคยทดสอบคือการตรวจจับที่คุณไม่อาจเชื่อถือได้
ตรวจสอบอย่างรวดเร็ว
วินิจฉัยช่องว่างในการนำไปใช้งานจริง
สรุป
การนำ IDS/IPS ไปใช้งานอย่างมีประสิทธิผลต้องอาศัยการมองเห็นและวินัย:
- ตำแหน่งติดตั้งเป็นตัวกำหนดสิ่งที่คุณมองเห็นได้ จึงควรครอบคลุมทั้งขอบเขตเครือข่ายและส่วนเครือข่ายภายใน
- เฝ้าติดตาม การรับส่งข้อมูลระหว่างส่วนต่าง ๆ ไม่ใช่เฉพาะการรับส่งข้อมูลเข้าออกขอบเขต เพื่อจับการเคลื่อนที่ภายในเครือข่าย
- เลือกใช้ TAP แทน SPAN สำหรับการดักจับข้อมูลปริมาณสูงโดยไม่สูญเสีย
- กำหนดขนาดเซนเซอร์ให้ แพ็กเก็ตตกหล่นใกล้ศูนย์
- คัดเลือกชุดกฎด้วยเครื่องมืออัปเดตเซอริคาตา และระงับ/กำหนดเกณฑ์สัญญาณรบกวนผ่านการตั้งค่า
- ปรับแต่งใน โหมดแจ้งเตือนก่อน แล้วจึงเลื่อนระดับไปเป็นการทิ้งแพ็กเก็ต
- กำหนด เครือข่ายภายในให้ถูกต้อง
- ส่ง EVE เจสัน ไปยัง SIEM และเก็บการดักจับแพ็กเก็ตไว้สำหรับการสอบสวน
- ตรวจสอบอย่างต่อเนื่องทั้งการตรวจจับและสถานะเซนเซอร์
คุณเรียนจบหลักสูตรการเฝ้าติดตามความปลอดภัยเครือข่ายแล้ว
เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 76
- บทเรียน
- 303
คำถามที่พบบ่อย
บทเรียน “การปรับแต่งและการนำไปใช้งาน” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การปรับแต่งและการนำไปใช้งาน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การปรับแต่งและการนำไปใช้งาน”
จัดวางเซนเซอร์และลดสัญญาณรบกวน คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “การปรับแต่งและการนำไปใช้งาน” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- แนวคิด IDS เทียบกับ IPS
- กฎลายเซ็นด้วย Snort และ Suricata
- การตรวจจับความผิดปกติและพฤติกรรม
- การปรับแต่งและการนำไปใช้งาน