wyszukiwanie:

na ten temat

AKTUALNOŚCI

ANALIZY / BADANIA

FELIETONY

PORADY

TESTY

WYWIADY

WHITEPAPERS

Całkowite bezpieczeństwo w systemach przesyłania danych

> Pobierz white paper

Wireless Sensor Network

Infrastruktura IT musi spełniać najwyższe wymagania odnośnie do bezpieczeństwa. Informacje o stanie infrastruktury są potrzebne na bieżąco i muszą być ciągle monitorowane, gdyż tylko wtedy można odpowiednio wcześniej zareagować. Rittal oferuje nowy system nadzoru i kontroli infrastruktury oparty na bezprzewodowej sieci czujników i systemie CMC-TC (Computer Multi Control Top Concept).

> Pobierz white paper

Check Point UTM-1

> Pobierz white paper

więcej...

powiększ tekst >
AKTUALNOŚCI

Analiza behawioralna: nie tylko rozpoznawanie zagrożeń w sieci

11 października 2007 14:18

Józef Muszyński
Żaden problem nie jest tak krytyczną sprawą dla zarządców sieci, jak objęcie dogłębną analizą całego ruchu przepływającego przez ich sieci.

Niezależnie od tego, czy powodem są rosnące wymagania uregulowań prawnych, czy pojawiające się coraz bardziej ukierunkowane ataki i najnowsze techniki ukrywania się kodów złośliwych, muszą oni identyfikować i blokować tradycyjne ataki i namierzać złośliwy ruch oraz nowe ataki w biegu, poza działaniem tradycyjnych zapór ogniowych, systemów wykrywania i zapobiegania wtargnięciom.

W celu namierzenie złośliwej aktywności w sieci, technologie bezpieczeństwa najszerzej stosowane - oprogramowanie antywirusowe, IDS/IDP czy zapory ogniowe - opierają się na listach znanych wzorców lub statycznych reguł. Chociaż oparta na sygnaturach obrona jest istotnym komponentem arsenału środków ochrony, to jednak konieczna jest możliwość identyfikowania ukrytych ataków, które uchodzą uwadze tradycyjnym systemom ochrony. Coraz bardziej popularne stają się systemy sieciowej analizy behawioralnej (NBA - Network Behavior Analysis), które studiują i zapamiętują normalne wzorce ruchu w sieci, co pozwala im na identyfikowanie anomalii i potencjalnie szkodliwego ruchu nawet wtedy, gdy nie istnieją jeszcze sygnatury pozwalające na taką identyfikację.

Generalnie, technologie NBA tworzą poziom odniesienia dla normalnych działań dla każdego hosta podpiętego do sieci, poprzez przechwytywanie pakietów w czasie pierwszych tygodni wdrażania systemu oraz kiedy nowy host dołączany jest do sieci. Informacje zebrane z hostów i urządzeń sieciowych zawierają m.in. takie wskaźniki zachowań, jak liczba pakietów SYN wysyłanych i odbieranych przez urządzenie, normalna częstotliwość przesyłania pakietów czy całkowita liczba bajtów wysyłanych w ciągu doby, a także porty i usługi, które każdy host oferuje w sieci.

Od tego poziomu odniesienia system NBA tworzy profile różnych atrybutów i akceptowalnych zachowań oraz poziom tolerancji. Następnie, kiedy działania urządzenia przekraczają ten poziom, system powiadamia o tym administratora.

Poza behawioralnym poziomem odniesienia, systemy NBA używają wzorców porównawczych do identyfikowania ruchu, który zachowuje się niewłaściwie. Dzięki temu system nie musi uczyć się poszczególnych działań w sieci - np. skanując aktywność nieautoryzowanych hostów - aby wiedzieć, że są to działania szkodliwe.

Połączenie metody porównywania wzorców z analizą behawioralną identyfikuje podejrzany ruch i powiadamia administratora o konieczności przeprowadzenia dalszego rozpoznania. Z biegiem czasu system staje się coraz dokładniejszy, ponieważ informacje tworzące poziom odniesienia są sprzęgane zwrotnie z algorytmem, który analizuje informacje w ujęciu historycznym, ulepszając analizę.

Narzędzia NBA mogą także pomagać w konsolidacji i wdrażaniu rozwiązań bezpieczeństwa sieci i narzędzi monitorowania wydajności oddziałach zamiejscowych. W dużych rozproszonych środowiskach, liczących niekiedy setki oddzielnych ośrodków, typowym podejściem jest zazwyczaj wdrążanie agentów na wszystkich hostach - co jest przedsięwzięciem dość kosztownym i niezwykle trudnym do zarządzania - lub wdrażanie sensorów IDS/IPS w każdej lokalizacji, co także jest niezwykle kosztowne. Jeżeli iDS/IPS oraz powiązane z nimi aplikacje bezpieczeństwa są wdrażane w głównym centrum danych, a technologia NBA instalowana jest w ośrodkach odległych, to istnieje niewielka potrzeba wdrażania tam drogich urządzeń i agentów programowych.

Technologia NBA wydaje się być wszechstronna - poza tym, że potrafi identyfikować ukryte i jeszcze nieznane ataki to, dzięki prowadzonej analizie ruchu, dodatkowi wnosi możliwość lokalizowania problemów w sieci i dostarcza danych do planowania jej rozwoju.



Wystaw ocenę:
   Średnia ocena (liczba głosów: 1)
AudioBot - odsłuchaj materiałAudioBot - odsłuchaj materiał wydrukuj wydrukuj wyslij do znajomego wyślij do znajomego rss

Komentarze

Redakcja NetWorld nie ponosi odpowiedzialności za wypowiedzi Internautów opublikowane na stronach serwisu oraz zastrzega sobie prawo do redagowania, skracania bądź usuwania komentarzy zawierających treści zabronione przez prawo, uznawane za obraźliwie lub naruszające zasady współżycia społecznego. Osoby zamieszczające wypowiedzi naruszające prawo lub prawem chronione dobra osób trzecich mogą ponieść z tego tytułu odpowiedzialność karną lub cywilną.

me

  • ocena: brak oceny
  • IP: 83.4.224.4
  • 16-10-2007, 00:07

tekst właściwie o wszystkim i o niczym, konwersja tego co firmy tworzące antywirusy robią już chyba z 10 lat... tylko tak ładnie nazwane NBA :)

Linki sponsorowane

Superpromocja PC World! Jak utrzymać promocyjną cenę za egzemplarz? Sprawdź »
Dobry Pracownik wanted! 10 000 ofert pracy z kraju i z zagranicy! PRACA.IDG.PLSprawdź! »
Prenumerata MIX PC World. Wygodne połączenie wydań papierowych i cyfrowych Szczegóły »
Zamów kartę kredytową banku Millennium dostaniesz półroczną prenumeratę PC World Szczegóły »
Prenumerata PC World z DVD za darmo! Sprawdź to!
Książki teleinformatyczne w najlepszej cenie! Księgarnia IDG.pl zaprasza!
04-204 Warszawa ul. Jordanowska 12
tel.: (+48 22) 321 78 00 fax: (+48 22) 321 78 88
© copyright 2008 IDG Poland SA
logo IDG