7 лучших систем предотвращения вторжений (IPS) на 2020 год
Все хотят помешать злоумышленникам попасть в собственные дома. Кроме того, по аналогичным причинам сетевые администраторы делают все что можно, чтобы не позволить злоумышленников в сети, которыми они управляют. На данное время одним из очень важных фондов многих организаций считаются их данные. Это настолько важно, что многие злоумышленники идут на все, чтобы похитить эти сведения. Они выполняют это, применяя большой спектр методов для получения неразрешенного доступа к сетям и системам. Количество подобных атак, наверное, сейчас экспоненциально возросло, и в ответ на это создаются системы для их устранения. Данные системы называются системами устранения вторжений или IPS. Сегодня мы будем рассматривать лучшие системы устранения вторжений, которые мы можем найти.
> Мы начинаем> Это, разумеется, означает, что мы также определим, что такое проникновение. Дальше мы будем рассматривать разные часто применяемые методы обнаружения и корректирующие действия, предпринимаемые после обнаружения. Дальше мы кратко побеседуем о пассивном предотвращении вторжений. Это статические меры, которые могут быть выполнены и могут существенно уменьшить количество попыток вторжения. Вы можете быть удивлены, обнаружив, что некоторые из них не имеют ничего общего с компьютерами. Собственно тогда, когда все будут на одной странице, мы сможем наконец пройти через одни из лучших систем устранения вторжений, которые мы смогли найти.
Предотвращение вторжений — что это такое?
Несколько лет назад вирусы были практически единственной заботой системных администраторов. Вирусы достигли точки, когда они стали настолько популярными, что отрасль ответила разработкой средств антивирусной защиты. Ни один серьезный и рассудительный пользователь сегодня не подумает о запуске компьютера без защиты от вирусов. Хотя мы мало слышим о вирусах, вторжениях или несанкционированном доступе к вашим данным со стороны злоумышленников, это новая угроза. Поскольку данные часто считаются самыми важным активом организации, корпоративные сети стали целью злонамеренных хакеров, которые изо всех сил пытаются получить доступ к данным. Подобно тому, как программное обеспечение для защиты от вирусов стало ответом на распространение вирусов, системы устранения вторжений являются ответом на атаки злоумышленников.
По существу, системы устранения вторжений делают две вещи. Во-первых, они находят попытки вторжения и при нахождении подозрительной активности применяют разные методы, чтобы остановить или закрыть ее. Существует два различных способа обнаружения попыток вторжения. Обнаружение на основе сигнатур работает путем анализа данных и сетевого трафика и поиска конкретных шаблонов, которые связаны с попытками вторжения. Это похоже на классические системы защиты от вирусов, основанные на определениях вирусов. Обнаружение вторжений на основе сигнатур основано на сигнатурах или шаблонах вторжений. Главным минусом такого способа обнаружения считается то, что он требует загрузки соответствующих сигнатур в программное обеспечение. А когда применяется новый метод атаки, обычно происходит задержка перед обновлением сигнатур атак. Некоторые поставщики довольно быстро предоставляют актуальные сигнатуры атак, тогда как другие намного очень медленно. Частота и скорость обновления сигнатур — ключевой фактор, который нужно брать во внимание во время выбора провайдера.
Обнаружение на основе аномалий обеспечивает лучшую защиту от атак нулевого дня, которые происходят до того, как сигнатуры обнаружения успели освежить. Процесс ищет аномалии, а не пытается узнать знаменитые схемы вторжений. К примеру, он сработает, если кто-то попытается получить доступ к системе с неправильным паролем несколько раз подряд, что считается простым признаком атаки методом грубой силы. Это только один пример, и обычно существуют множество самых разных подозрительных действий, которые могут вызвать срабатывание данных систем. Оба метода обнаружения имеют собственные минусы и плюсы. Лучшие инструменты — это те, которые применяют комбинацию сигнатурного и поведенческого анализа для лучшей защиты.
Обнаружение попыток вторжения — один из первых шагов к их предотвращению. После обнаружения системы устранения вторжений активно работают, чтобы остановить обнаруженную деятельность. Данные системы могут делать немного самых разных корректирующих действий. Они могли, к примеру, остановить или деактивировать учетные записи пользователей. Еще одно обычное действие — закрыть исходный IP-адрес атаки или изменить правила брандмауэра. Если вредоносная активность исходит из конкретного процесса, система устранения может остановить данный процесс. Еще одна популярная реакция — запуск процесса защиты, и в худшем случае можно выключить всю систему, чтобы уменьшить потенциальный ущерб. Еще одна главная задача систем устранения вторжений — предупреждать администраторов, регистрировать мероприятие и сообщать о любой подозрительной активности.
Неактивные меры устранения вторжений
Хотя системы устранения вторжений способны защитить вас от самых разных типов атак, ничто не идет в сравнение с устаревшими добрыми пассивными мерами устранения вторжений. К примеру, условие надежных паролей — замечательный способ защиты от многих вторжений. Еще одна скромная гарантия — изменить пароли по умолчанию на вашем компьютере. Хотя это менее популярно в корпоративных сетях, хотя это не считается чем-нибудь необычным, я очень часто видел Интернет-шлюзы, у которых во все времена был пароль администратора по умолчанию. Когда доходит дело до паролей, старые пароли — это еще один конкретный шаг, который можно предпринять для уменьшения попыток вторжения. Любой пароль, даже очень лучший, потенциально может быть взломан, если понадобится много времени. Период действия паролей гарантирует, что пароли будут изменены до того, как они будут взломаны.
Есть только варианты того, что можно сделать для пассивного устранения вторжений. Мы могли бы написать полную статью о пассивных мерах, которые можно осуществить, однако в данное время это не наша цель. Вместо этого наша цель — представить одни из лучших активных систем устранения вторжений.
Лучшие системы устранения вторжений
В нашем списке есть комбинация из нескольких инструментов, которые можно применять для защиты от попыток вторжения. Большинство включенных инструментов являются настоящими системами устранения вторжений, но мы также включаем инструменты, которые, хотя и не продаются как таковые, могут применяться для устранения вторжений. Наша первая статья — это пример. Не забывайте, что прежде всего во время выбора инструмента необходимо руководствоваться вашими конкретными потребностями. Итак, давайте посмотрим, что может предложить каждый из наших лучших инструментов.
1. Журнал SolarWinds и менеджер событий (ПОПРОБОВАТЬ БЕСПЛАТНО)
SolarWinds — имя нарицательное в области сетевых технологий. Он имеет прочную репутацию в области создания одних из лучших инструментов управления системой и сетью. Его флагманский продукт, Network Performance Monitor, неизменно входит в число лучших доступных инструментов для мониторинга пропускной способности сети. SolarWinds также славится множеством бесплатных инструментов, каждый из которых предназначается для определенных потребностей сетевых администраторов. Двумя прекрасными примерами таких бесплатных инструментов являются сервер Kiwi Syslog или TFTP-сервер SolarWinds.
Не позволяй себе ввести в заблуждение по имени Журнал SolarWinds и менеджер событий . Это на порядок выше, чем мы видим. Некоторые из расширенных функций данного изделия квалифицируют его как систему обнаружения и устранения вторжений, тогда как другие помещают его в диапазон SIEM (Security Information and Event Management). Инструмент, к примеру, предлагает корреляцию событий в настоящем времени и коррекцию в настоящем времени.
>> ПОПРОБОВАТЬ БЕСПЛАТНО: Журнал SolarWinds и менеджер событий
Le Журнал SolarWinds и менеджер событий имеет мгновенное обнаружение подозрительной активности (функция обнаружения вторжений) и автоматизированные ответы (функция устранения вторжений). Данный инструмент также можно применять для расследования событий судебной экспертизы и безопасности. Он может применяться для смягчения последствий и соответствия требованиям. Инструмент содержит проверенные отчеты, которые также можно применять для демонстрации соответствия самым разным нормативным требованиям, таким как HIPAA, PCI-DSS и SOX. Инструмент также имеет мониторинг целостности файлов и мониторинг USB-устройств. Все широкие функции программного обеспечения делают его интегрированной платформой безопасности, а не системой управления событиями и журналами, как вам кажется.
Функции устранения вторжений Журнал SolarWinds и менеджер событий работать, исполняя действия, именуемые активными ответами при нахождении угроз. Разные ответы могут быть связаны с конкретными предупреждениями. К примеру, система может записывать данные в таблицы брандмауэра, чтобы закрыть доступ к сети с начального IP-адреса, который был идентифицирован как исполняющий подозрительную активность. Инструмент также может приостанавливать учетные записи пользователей, останавливать или запускать процессы и отключать системы. Как вы помните, это как раз те корректирующие меры, которые мы установили ранее.
Цена Журнал SolarWinds и менеджер событий варьируется все зависит от количества отслеживаемых узлов. Цена начинается с 4 американских долларов за до 585 отслеживаемых узлов, и можно выбрать лицензии до 30 узлов, что обеспечивает высокую масштабируемость продукта. Если вы хотите попробовать продукт и убедиться, подходит ли он вам, Попытка бесплатно полные 30 дней доступный .
2. Splunk
Splunk возможно, одна из наиболее популярных систем устранения вторжений. Он поставляется в нескольких различных редакциях с различными наборами функций. Splunk корпоративная безопасность, ou Splunk ES , как его иногда называют, это то, что вам необходимо для настоящего устранения вторжений. Программа отслеживает данные вашей системы в реальном времени, выявляя уязвимости и признаки аномальной активности.
> > Применяет то, что провайдер называет платформой адаптивного ответа (ARF). Он интегрируется с командами более чем 55 провайдеров безопасности и может выполнять автоматизированный ответ, ускоряя ручные задачи. Эта комбинация автоматизированной санитарии и ручного вмешательства может дать вам лучший шанс быстро победить. Инструмент имеет простой и понятный интерфейс пользователя, что делает его беспроиграшным решением. Другие отличные защитные функции в себя включают Известную функцию, которая отображает настраиваемые пользователем предупреждения, и Анализатор фондов для сообщения о злонамеренной активности и устранения дальнейших проблем.
. информация о ценах Безопасность предприятия Splunk недоступны. Вам придется связаться с отделом продаж Splunk для получения детального предложения. Это замечательный продукт, для которого доступна бесплатная пробная версия.
3. Саган
Саган в сущности, это бесплатная система обнаружения вторжений. Однако инструмент с возможностями создания сценариев может поместить его в категорию Системы устранения вторжений. Саган находит попытки вторжения, отслеживая файлы журналов. Вы также можете сочетать Саган с Snort, который может отправить собственный вывод на Саган, предоставляя инструменту возможности обнаружения вторжений на основе сети. В действительности, Саган может получать информацию от многих прочих инструментов, например как Bro или Suricata, объединяя возможности разных инструментов для самой лучшей защиты.
> Однако , есть ловушка в ле возможности скрипта Саган . Вам нужно написать сценарии исправления. Хотя данный инструмент нельзя применять для единственной защиты от вторжений, он может быть ключевой частью системы, соединяющей несколько инструментов путем сопоставления событий из различных источников, что предоставляет вам лучшее из многих продуктов.
Alors, что Саган можно установить только в Linux, Unix и Mac OS, он подключается к системам Windows для получения собственных событий. Другие интересные функции Sagan включают отслеживание расположения IP-адресов и распределенную обработку.
4. OSSEC
Безопасность с открытым исходным кодом или OSSEC , считается одной из ведущих систем обнаружения вторжений на базе хостов с открытым исходным кодом. Мы включаем его в наш список по двум причинам. Его востребованность такая, что нам понадобилось включить его, тем более что инструмент дает возможность указывать действия, которые делаются автоматически при срабатывании конкретных предупреждений, что даёт ему возможности устранения вторжений. OSSEC является собственностью фирмы Trend Micro, одной из знаменитых компаний в области компьютерной безопасности и создателю одного из лучших пакетов для защиты от вирусов.
> Когда> Создаёт контрольные суммы для важных файлов и иногда проверяет их, предостерегая вас или инициируя корректирующие действия постоянно, когда происходит что-то непонятное. Он тоже будет отслеживать и предупреждать о любых ненормальных попытках получить root-доступ. В Windows система также ищет неразрешенные изменения реестра, так как они могут быть явным признаком злонамеренной активности. Любое обнаружение вызовет предупреждение, которое будет отображаться на централизованной консоли, а уведомления также будут отправлены по email.
OSSEC это защитная система от вторжений на основе хоста. Таким образом, он обязан быть установлен на каждом компьютере, который вы хотите защитить. Однако централизованная консоль соединяет информацию с каждого защищенного компьютера для упрощения администрирования. La консоль OSSEC работает только в Unix-подобных операционных системах, но доступен агент для защиты хостов Windows. В качестве альтернативы можно применять другие инструменты, например Kibana или Graylog, в качестве интерфейса с данным инструментом.
5. Открыть WIPS-NG
Мы не были уверены, стоит ли включать Открыть WIPS NG в нашем списке. Детальнее об этом немного позднее. Такое случилось прежде всего благодаря тому, что это один из некоторых продуктов, предназначенных специально для беспроводных сетей. Открыть WIPS NG WIPS означает Система устранения вторжений в беспроводные сети — представляет собой инструмент с открытым исходным кодом, который состоит из трех центральных элементов. Прежде всего, датчик. Это глупый процесс, который просто захватывает беспроводной трафик и отправляет его на сервер для анализа. Как вы, пожалуй, угадали, следующий элемент — это сервер. Объединяйте данные со всех датчиков, анализируйте собранную информацию и реагируйте на атаки. Данный компонент считается сердцем системы. Наконец, есть элемент Интерфейс, он собой представляет графический интерфейс, который вы применяете для управления сервером и отображения информации об угрозах, которые обнаружены в вашей беспроводной сети.
Главная причина, по которой мы сомневаемся, перед тем как включать Открыть WIPS NG в нашем списке есть то, что, как бы хорошо он ни был, не всем нравится разработчик продукта. Он разработан тем же разработчиком, что и Aircrack NG, средство отслеживания беспроводных пакетов и злоумышленник паролей, которое считается частью набора инструментов каждого хакера WiFi. Это открывает дискуссию об этике разработчиков и пугает некоторых пользователей. С другой стороны, опыт разработчиков можно рассматривать как свидетельство их обширных знаний в области безопасности Вай-фай.
6. Fail2Ban
Fail2Ban — относительно популярная бесплатная система обнаружения вторжений на хост с функциями устранения вторжений. Программное обеспечение работает, отслеживая файлы системного журнала на предмет подозрительных событий, например как попытки входа в систему или поиск с применением эксплойтов. Когда система находит что-то сомнительное, она автоматически обновляет правила локального брандмауэра, чтобы закрыть исходный IP-адрес злонамеренного поведения. Это, разумеется, означает, что на локальном компьютере запущен процесс брандмауэра. Это основной минус средства. Но можно настроить любое другое произвольное действие, к примеру запуск сценария исправления или отправку уведомлений по email.
> Fail2Ban > Как мы уже сказали, ле действия коррекция делаются путем изменения таблиц брандмауэра хоста. Fail2Ban поддерживает Netfilter, IPtables или таблицу hosts.deny оболочки TCP. Каждый фильтр может быть связан с одним или несколькими действиями. Вместе фильтры и действия называются тюрьмой.
7. Монитор сетевой безопасности Bro
Le Bro Монитор сетевой безопасности — еще одна бесплатная система обнаружения вторжений в сеть с функциональностью IPS. Он функционирует в 2 этапа: сначала он записывает трафик, а потом проводит анализ его. Данный инструмент работает на нескольких уровнях аж до уровня приложения, что обеспечивает лучшее обнаружение попыток раздельного вторжения. Модуль анализа продукта состоит из 2-ух элементов. Первый элемент называется обработчиком событий, и его цель — отслеживать триггерные события, например TCP-соединения или HTTP-запросы. Потом события анализируются сценариями политики, вторым элементом. Задача сценариев политики — решить, подавать ли тревогу, делать действия или игнорировать мероприятие. Это возможность запуска действия, которое даёт Монитор сетевой безопасности Bro его функциональность IPS.
> > Монитор сетевой безопасности Bro имеет определенные ограничения. Он будет отслеживать только активность HTTP, DNS и FTP, а еще отслеживать трафик SNMP. Но это хорошо, поскольку SNMP широко применяется для мониторинга сети, не обращая внимания на серьезные дыры в безопасности. SNMP не имеет встроенной защиты и применяет незашифрованный трафик. А поскольку протокол можно применять для изменения настроек, злоумышленники могут легко воспользоваться им. Продукт тоже будет отслеживать изменения конфигурации устройства и ловушки SNMP. Его можно поставить в Unix, Linux и OS X, однако он недоступен для Windows, что, возможно, считается его главным минусом. В остальном это слишком крутой инструмент, который нужно попробовать.
