рдкреНрд░реИрдХреНрдЯрд┐рд╕ рдореЗрдВ рд╕рд╣рдХрд░реНрдорд┐рдпреЛрдВ: Prelude + рд╕рд┐рд╕реНрдХреЛ IPS рдХреЗ рд╕рд╛рде рджреЛрд╕реНрддреА рдХрд░рддреЗ рд╣реИрдВ рдФрд░ рд╕рд╣рд╕рдВрдмрдВрдз рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╣рд╛рд░реНрдЯрд▓реЗрдб рдСрдкрд░реЗрд╢рди рдХреЛ рдкреНрд░рдХрдЯ рдХрд░рддреЗ рд╣реИрдВ

рд╕рднреА рдХреЛ рд╢реБрдн рджрд┐рди!

рдЦреБрдж рд╣реА рдХреЛрд▓рдореНрдмрд┐рдпрд╛ рдереАрдо рд▓реЛрдХрдкреНрд░рд┐рдп рд░рд╣реА рд╣реИред рдЗрди рдкреНрд░рдгрд╛рд▓рд┐рдпреЛрдВ рдХреА рдЬрдЯрд┐рд▓ рдЬрдЯрд┐рд▓рддрд╛ рдХреЗ рдорджреНрджреЗрдирдЬрд░, рдЙрдирдХреЗ рдЙрдкрдпреЛрдЧ рд╕реЗ рдЬреБрдбрд╝реЗ рдореБрджреНрджреЗ рдЧрд╣рд░реЗ рдФрд░ рд╕реНрд╡реИрдЪреНрдЫрд┐рдХ рд╣реИрдВред рдХрдИ рд▓реЗрдЦ (Habr├й рдкрд░ рдФрд░ рдХреЗрд╡рд▓) рдкрд░ рдирд╣реАрдВ рд╣реИрдВ, рдЬреЛ рдХрд┐ CRM рдХреЛ рд╕рдорд░реНрдкрд┐рдд рд╣реИрдВред рд╣рд╛рд▓рд╛рдВрдХрд┐, рдЙрдирдореЗрдВ рд╕реЗ рдЕрдзрд┐рдХрд╛рдВрд╢ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреЗ рдирд┐рд░реНрдорд╛рдг рдХреЗ рд▓рд┐рдП рд╕рд┐рджреНрдзрд╛рдВрдд, рдХрд╛рд░реНрдпрдкреНрд░рдгрд╛рд▓реА рдФрд░ рд╕рд╛рдорд╛рдиреНрдп рд╕рд┐рджреНрдзрд╛рдВрддреЛрдВ рдХреЗ рд╕рдВрджрд░реНрдн рдореЗрдВ рд╡рд┐рд╖рдп рдкрд░ рд╕реНрдкрд░реНрд╢ рдХрд░рддреЗ рд╣реИрдВред рд▓реЗрдХрд┐рди рдЗрди рдкреНрд░рдгрд╛рд▓рд┐рдпреЛрдВ рдХреЗ рдЕрдиреБрдкреНрд░рдпреЛрдЧ / рд╡рд┐рдиреНрдпрд╛рд╕ рдХреЗ рд╡реНрдпрд╛рд╡рд╣рд╛рд░рд┐рдХ рдкрд╣рд▓реБрдУрдВ рдХрд╛ рд╡рд░реНрдгрди рдХрд░рдиреЗ рд╡рд╛рд▓реЗ рдХреБрдЫ рднрдпрд╛рд╡рд╣ рд░реВрдк рд╕реЗ рдХреБрдЫ рд▓реЗрдЦ рдирд╣реАрдВ рд╣реИрдВред рдпрд╣ рдЖрд▓реЗрдЦ рд╡рд░реНрдгрди рдХрд░рддрд╛ рд╣реИ рдХрд┐ рд╕рд┐рд╕реНрдХреЛ IPS рдФрд░ Prelude рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реБрдП IPS рдФрд░ Siem рдорд┐рддреНрд░ рдХреЛ рдХреИрд╕реЗ рдмрдирд╛рдпрд╛ рдЬрд╛рдП, рд╕рд╛рде рд╣реА рд╕рд╛рде рд╕рд╣рд╕рдВрдмрдВрдз рдирд┐рдпрдо рдХрд╛ рдПрдХ рдЙрджрд╛рд╣рд░рдг рдЬреЛ рд╣рд╛рд▓ рдХреЗ рджрд┐рдиреЛрдВ рдореЗрдВ рджрд░реНрджрдирд╛рдХ рд╣реЛ рдЪреБрдХреЗ HeartBleed рднреЗрджреНрдпрддрд╛ рдХреЗ рд╕рдлрд▓ рд╕рдВрдЪрд╛рд▓рди рдХрд╛ рдЦреБрд▓рд╛рд╕рд╛ рдХрд░рддрд╛ рд╣реИред









1. рд╕рдорд╕реНрдпрд╛ рдХрд╛ рдкрд░рд┐рдЪрдп / рд╡рд┐рд╡рд░рдг



рддреЛ, рд╣рдордиреЗ рдЗрдирд▓рд╛рдЗрди рдореЗрдВ IPS рд▓рд╛рдЧреВ рдХрд┐рдпрд╛ рд╣реИ , рдЖрдЧреЗ рдХреНрдпрд╛ рд╣реИ?

рдЬрд╛рд╣рд┐рд░ рд╣реИ, рдЕрдЧрд▓рд╛ рдХрджрдо рдХрд┐рд╕реА рднреА рддрд░рд╣ рдХреА рдирд┐рдЧрд░рд╛рдиреА рдХрд░рдирд╛ рд╣реИ рдХрд┐ рдЖрдИрдкреАрдПрд╕ рдХреНрдпрд╛ рдкрдХрдбрд╝рддрд╛ рд╣реИ, рдХрд┐рд╕ рдорд╛рддреНрд░рд╛ рдореЗрдВ, рдХрд┐рд╕ рдФрд░ рдХрд╣рд╛рдВ рд╕реЗ рд╣рдорд▓рд╛ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЖрджрд┐ред

рдЕрдзрд┐рдХ рд╡рд┐рд╢рд┐рд╖реНрдЯ рд╣реЛрдиреЗ рдХреЗ рд▓рд┐рдП:

  1. рд╕рдВрд░рдХреНрд╖рд┐рдд рдореЗрдЬрдмрд╛рдиреЛрдВ рдХреЗ рд▓рд┐рдП рдкреНрд░рд╛рд╕рдВрдЧрд┐рдХ рд╕рдХреНрд░рд┐рдп рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд╛ рдПрдХ рд╕реЗрдЯ рдмрдирд╛рдП рд░рдЦрдирд╛ рдЖрд╡рд╢реНрдпрдХ рд╣реИред
  2. рдЖрдИрдкреАрдПрд╕-рд╕реЗрдВрд╕рд░ рдХреЗ рдкреНрд░рднрд╛рд╡реА рд╕рдВрдЪрд╛рд▓рди рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЛ рд▓рдЧрд╛рддрд╛рд░ "рдмрд░рд╛рдмрд░ рд░рдЦрдирд╛" рдЪрд╛рд╣рд┐рдП: рдЖрдкрдХреЛ рд▓рдЧрд╛рддрд╛рд░ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдиреЗрдЯрд╡рд░реНрдХ рдФрд░ рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЗ рд▓рд┐рдП рд╕реЗрдВрд╕рд░ рдХреЛ рдЕрдиреБрдХреВрд▓рд┐рдд рдХрд░рдирд╛ рд╣реЛрдЧрд╛ред рдпрд╣ рдЕрдкрд╡рд╛рджреЛрдВ рдХреЗ рд╕рд╛рде рдирд┐рдпрдо рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдХреЗ рдкреНрд░рд╛рдкреНрдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред
  3. IPS рд╕реЗ рдкреНрд░рд╛рдкреНрдд рдХрдИ рдЕрд▓рд░реНрдЯ рдХреЗ рдмреАрдЪ, рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рдорд╣рддреНрд╡рдкреВрд░реНрдг рдФрд░ рдорд╣рддреНрд╡рдкреВрд░реНрдг рдХреЛ рдЙрдЬрд╛рдЧрд░ рдХрд░рдирд╛ рдЖрд╡рд╢реНрдпрдХ рд╣реИред
  4. рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╕реВрдЪрдирд╛рдУрдВ рдХреЗ рд▓рд┐рдП, рд╕рдВрд╡реЗрджрдХ рджреНрд╡рд╛рд░рд╛ рдХрд┐рдП рдЧрдП рдЖрдХреНрд░рд╛рдордХ рдХрд╛рд░реНрдпреЛрдВ (рдЕрд╡рд░реБрджреНрдз рдпрд╛рддрд╛рдпрд╛рдд, рд░реАрд╕реЗрдЯрд┐рдВрдЧ рд╕рддреНрд░, рдЖрдИрдкреА рдкреНрд░рддрд┐рдмрдВрдз, рдЖрджрд┐) рдХрд╛ рд╕рд╣реА рд╕реЗрдЯ рдкреНрд░рджрд╛рди рдХрд░рдиреЗ рдХреЗ рд╕рд╛рде-рд╕рд╛рде рдЙрдирдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдХреЛ рд╕реВрдЪрд┐рдд рдХрд░рдирд╛ рднреА рдЖрд╡рд╢реНрдпрдХ рд╣реИред
  5. рд╕реЗрдВрд╕рд░ рдХреА рд╕реНрдерд┐рддрд┐ рдХреА рднреА рдирд┐рдЧрд░рд╛рдиреА рдХреА рдЬрд╛рдиреА рдЪрд╛рд╣рд┐рдП (рд╕реНрдХреИрдирд┐рдВрдЧ рдЗрдВрдЬрди рдХрд╛ рд▓реЛрдб, рдЕрдкрдбреЗрдЯ рддреНрд░реБрдЯрд┐рдпрд╛рдВ, рд▓рд╛рдЗрд╕реЗрдВрд╕ рд╡реИрдзрддрд╛ рдЕрд╡рдзрд┐, рдЖрджрд┐)ред


рдРрд╕реА рд╕рдорд╕реНрдпрд╛рдУрдВ рдХреЛ рд╣рд▓ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЛ рдПрдХ рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ рдФрд░ рдПрдХ рд╣реА рд╕рдордп рдореЗрдВ рдХрд╛рд░реНрдпрд╛рддреНрдордХ рдЙрдкрдХрд░рдг рдЪреБрдирдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИред



2. рдореВрд▓ рдирд┐рд╡рд╛рд╕реА рдЖрдИрдкреАрдПрд╕ рдЗрд╡реЗрдВрдЯ рд╡реНрдпреВрдЕрд░



IPS рд╕реЗ рдШрдЯрдирд╛рдУрдВ рдХреЛ рдЗрдХрдЯреНрдард╛ рдХрд░рдиреЗ рдФрд░ рд╕рдВрд╕рд╛рдзрд┐рдд рдХрд░рдиреЗ рдХреЗ рдХрдИ рддрд░реАрдХреЗ рд╣реИрдВред

рд╕рд┐рд╕реНрдХреЛ рд╕реЗрдВрд╕рд░ рдХреЗ рдорд╛рдирдХ рдЗрд╡реЗрдВрдЯ рджрд░реНрд╢рдХреЛрдВ рдореЗрдВ рд╕реЗ, рдРрд╕реЗ рд╡рд┐рдХрд▓реНрдк рд╣реИрдВ:



2.1 рд╕реЗрдВрд╕рд░ рдкрд░ рд╕реНрдерд╛рдиреАрдп рд░реВрдк рд╕реЗ рдШрдЯрдирд╛рдУрдВ рдХреЛ рджреЗрдЦрдирд╛



рдпрд╣ рдЙрдкрдХрд░рдг, рдЬрд┐рд╕рдХрд╛ рд╕рд┐рджреНрдзрд╛рдВрдд "рдорд╛рдереЗ рдореЗрдВ" рдХреЗ рд░реВрдк рдореЗрдВ рд╡рд░реНрдгрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред рдкреНрд░рддреНрдпреЗрдХ рд╕реЗрдВрд╕рд░ рдХрд╛ рдЕрдкрдирд╛ рд╕реНрдерд╛рдиреАрдп рдЗрд╡реЗрдВрдЯ рд╕реНрдЯреЛрд░ рд╣реЛрддрд╛ рд╣реИред рдмреЗрд╢рдХ, рдЖрдк рдЗрд╕рдореЗрдВ рдХреЗрд╡рд▓ рд╡рд╣реА рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ рдЬреЛ рдХрд┐рд╕реА рд╡рд┐рд╢реЗрд╖ рд╕реЗрдВрд╕рд░ рдкрд░ рд╕реАрдзреЗ рдкрд╛рдпрд╛ рдЧрдпрд╛ рдерд╛ред







рдХрд┐рд╕реА рднреА рдЖрдзрд╛рд░ рдкрд░ рдШрдЯрдирд╛рдУрдВ рдХрд╛ рдХреЛрдИ рд╕рдореВрд╣ / рдПрдХрддреНрд░реАрдХрд░рдг рдкреНрд░рджрд╛рди рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред рдЕрдзрд┐рдХрддрдо рдЬреЛ рдЖрдк рдЦрд░реНрдЪ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рд╡рд╣ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд┐рдП рдЧрдП рдИрд╡реЗрдВрдЯ рдХреЛ рдХрдИ рдорд╛рдирджрдВрдбреЛрдВ (рд╕рд┐рдЧреНрдиреЗрдЪрд░ рдХреНрд░рд┐рдЯрд┐рдХрд▓рд┐рдЯреА, рд╕реИрдВрдкрд▓рд┐рдВрдЧ рдЯрд╛рдЗрдо, рд╢реЛ / рд╕реЗрдВрд╕рд░ рд╕рд┐рд╕реНрдЯрдо рдЗрд╡реЗрдВрдЯреНрд╕ рди рджрд┐рдЦрд╛рдиреЗ) рдХреЗ рдЕрдиреБрд╕рд╛рд░ рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╣реИред рдИрд╡реЗрдВрдЯ рд▓рд┐рд╕реНрдЯрд┐рдВрдЧ рд╕реНрд╡рдпрдВ рдЗрд╕ рдкреНрд░рдХрд╛рд░ рд╣реИ:







рджрд░рдЕрд╕рд▓, рдЗрд╕ рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдпрд╛ рддреЛ рдбрд┐рдмрдЧрд┐рдВрдЧ (рдЬрдм рдмрд╛рд╣рд░реА рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рдШрдЯрдирд╛рдУрдВ рдХреЛ рд╕реНрдерд╛рдирд╛рдВрддрд░рд┐рдд рдХрд░рдирд╛) рдХреЗ рд▓рд┐рдП рд╕рдордЭ рдореЗрдВ рдЖрддрд╛ рд╣реИ, рдпрд╛ рдЬрдм рдХреЛрдИ рд╕рдВрдЧрдарди рдПрдХ рдПрдХрд▓ рд╕рдВрд╡реЗрджрдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ (рд╣рд╛рд▓рд╛рдВрдХрд┐ рдРрд╕реА рд╕реНрдерд┐рддрд┐ рдХреЗ рд▓рд┐рдП, рд╕рдорд╛рдзрд╛рди, рдЗрд╕реЗ рд╣рд▓реНрдХреЗ рдврдВрдЧ рд╕реЗ рдбрд╛рд▓рдиреЗ рдХреЗ рд▓рд┐рдП, рд╕рдмрд╕реЗ рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ рдирд╣реАрдВ рд╣реИ)ред



2.2 рд╕рд┐рд╕реНрдХреЛ IPS рдкреНрд░рдмрдВрдзрдХ рдПрдХреНрд╕рдкреНрд░реЗрд╕



рдкрд┐рдЫрд▓реЗ рдЯреВрд▓ рдХрд╛ рдЕрдЧрд▓рд╛ "рджреЗрд╢реА" рд╡рд┐рдХрд▓реНрдк IME рд╣реИред рдпрд╣ рд╕рд┐рд╕реНрдХреЛ рдХрд╛ рдПрдХ рдирд┐рд╢реБрд▓реНрдХ рд╕рдорд╛рдзрд╛рди рд╣реИ рдЬреЛ рдЕрдзрд┐рдХрддрдо 10 IPS рд╕реЗрдВрд╕рд░ рдХреЗ рд▓рд┐рдП рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдФрд░ рдЗрд╡реЗрдВрдЯ рдореЙрдирд┐рдЯрд░рд┐рдВрдЧ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдХреЗ рд╕рдВрджрд░реНрдн рдореЗрдВ, рдпрд╣ рдзреНрдпрд╛рди рджреЗрдиреЗ рдпреЛрдЧреНрдп рд╣реИ рдХрд┐ рдпрд╣рд╛рдВ рд╣рдо рдЙрдкрдХрд░рдгреЛрдВ рдХреЗ рд▓рд┐рдП рдПрдХ рд╕рд╛рдорд╛рдиреНрдп рдХрдВрд╕реЛрд▓ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрд╛рдд рдХрд░ рд░рд╣реЗ рд╣реИрдВ, рдЕрд░реНрдерд╛рддред рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдиреАрддрд┐рдпреЛрдВ рдХреЛ рдмрдирд╛рдиреЗ рдХрд╛ рдХреЛрдИ рддрд░реАрдХрд╛ рдирд╣реАрдВ рд╣реИ (рд╡реИрд╢реНрд╡рд┐рдХ рд╕рд╣рд╕рдВрдмрдВрдз, рдкреНрд░рддрд┐рд╖реНрдард╛ рдлрд╝рд┐рд▓реНрдЯрд░рд┐рдВрдЧ рдФрд░ рдиреЗрдЯрд╡рд░реНрдХ рднрд╛рдЧреАрджрд╛рд░реА рд╕реБрд╡рд┐рдзрд╛рдУрдВ рд╕реЗ рд╕рдВрдмрдВрдзрд┐рдд рддреАрди рдорд╛рдкрджрдВрдбреЛрдВ рдХреЛ рдЫреЛрдбрд╝рдХрд░)ред

рдШрдЯрдирд╛рдУрдВ рдХреЗ рд╕рдВрдЧреНрд░рд╣ рдХреЗ рд▓рд┐рдП, рдпрд╣рд╛рдВ рд╕реНрдерд┐рддрд┐ рдмрд╣реБрдд рдмреЗрд╣рддрд░ рд╣реИ: рд╡рд┐рднрд┐рдиреНрди рдбреЗрдЯрд╛рдмреЗрд╕ рд╕реЗ рдЕрд▓рд░реНрдЯ рдПрдХ рдЖрдо рдбреЗрдЯрд╛рдмреЗрд╕ рдореЗрдВ рдПрдХрддреНрд░ рдХрд┐рдП рдЬрд╛рддреЗ рд╣реИрдВред







рдЗрд╡реЗрдВрдЯ рд╕рдВрдЧреНрд░рд╣ IPS рдЕрдиреБрдкреНрд░рдпреЛрдЧреЛрдВ / рдореЙрдбреНрдпреВрд▓ рдФрд░ IOS-IPS рд░реВрдЯрд░реНрд╕ рджреЛрдиреЛрдВ рд╕реЗ рд╕рдорд░реНрдерд┐рдд рд╣реИред рд╡рд┐рднрд┐рдиреНрди рдорд╛рдирджрдВрдб рджреНрд╡рд╛рд░рд╛ рдШрдЯрдирд╛рдУрдВ рдХреЛ рд╕рдореВрд╣ рдФрд░ рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд░рдирд╛ рд╕рдВрднрд╡ рд╣реИред рдкреНрд░рддреНрдпреЗрдХ рдШрдЯрдирд╛ рдореЗрдВ, рдЕрдзрд┐рдХ рд╡рд┐рд╕реНрддреГрдд рдЬрд╛рдирдХрд╛рд░реА рджреЗрдЦрдиреЗ рдХреЗ рд▓рд┐рдП рдЖрдк "рд╡рд┐рдлрд▓" рд╣реЛ рд╕рдХрддреЗ рд╣реИрдВ:







рдЖрдИрдПрдордИ рдХреА рдПрдХ рдЕрдиреНрдп рдЙрдкрдпреЛрдЧреА рд╡рд┐рд╢реЗрд╖рддрд╛ рдЖрдИрдкреАрдПрд╕ рд╕реЗ рдкреНрд░рд╛рдкреНрдд рдШрдЯрдирд╛рдУрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдИрдореЗрд▓ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╕реВрдЪрд┐рдд рдХрд░рдиреЗ рдХреА рдХреНрд╖рдорддрд╛ рд╣реИред рдЕрд▓рд░реНрдЯ рдЪреБрдирдиреЗ рдХреЗ рд▓рд┐рдП рдХреЗрд╡рд▓ рджреЛ рдорд╛рдирджрдВрдб рд╣реИрдВ: рд╣рдорд▓рд╛ рдЧрдВрднреАрд░рддрд╛ рд░реЗрдЯрд┐рдВрдЧ рдФрд░ рд░рд┐рд╕реНрдХрд░реЗрдЯрд┐рдВрдЧред







рдпрджреНрдпрдкрд┐ IME рдПрдХ рдХрд╛рдлреА рдХрд╛рд░реНрдпрд╛рддреНрдордХ рдЙрдкрдХрд░рдг рд╣реИ, рд▓реЗрдХрд┐рди рдпрд╣ рдХреБрдЫ рд╕реАрдорд╛рдУрдВ рдХреЗ рдмрд┐рдирд╛ рдирд╣реАрдВ рд╣реИред рдорд╣рддреНрд╡рдкреВрд░реНрдг рдХрдорд┐рдпреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ рдпрд╣ рд╣реИ рдХрд┐ IME рдПрдХ рдХреНрд▓рд╛рдЗрдВрдЯ-рд╕рд░реНрд╡рд░ рд╕рд┐рд╕реНрдЯрдо рдирд╣реАрдВ рд╣реИ, рд▓реЗрдХрд┐рди рдЕрдирд┐рд╡рд╛рд░реНрдп рд░реВрдк рд╕реЗ рдПрдХ рдирд┐рдпрдорд┐рдд рдЕрдиреБрдкреНрд░рдпреЛрдЧ рд╣реИ рдЬреЛ MySQL рдбреЗрдЯрд╛рдмреЗрд╕ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИред рдкрд┐рдЫрд▓реЗ рд╕рдВрд╕реНрдХрд░рдгреЛрдВ рдореЗрдВ, IME рдХреЛ рд╕рд░реНрд╡рд░ рдФрд░ x64-bit рдСрдкрд░реЗрдЯрд┐рдВрдЧ рд╕рд┐рд╕реНрдЯрдо рдкрд░ рднреА рд╕рдорд░реНрдерд┐рдд рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдкреНрд░рддрд┐рдмрдВрдз рд╕рдорд░реНрдерд┐рдд рдЙрдкрдХрд░рдгреЛрдВ рдХреА рдЕрдзрд┐рдХрддрдо рд╕рдВрдЦреНрдпрд╛ (10 рд╕реЗ рдЕрдзрд┐рдХ рдирд╣реАрдВ) рдФрд░ рдкреНрд░рддрд┐ рд╕реЗрдХрдВрдб рд╕рдВрд╕рд╛рдзрд┐рдд рдШрдЯрдирд╛рдУрдВ рдХреА рд╕рдВрдЦреНрдпрд╛ (100 рдИрдкреАрдПрд╕) рд╣реИрдВред



2.3 рд╕рд┐рд╕реНрдХреЛ рд╕реБрд░рдХреНрд╖рд╛ рдкреНрд░рдмрдВрдзрдХ



CSM рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рд╡рд┐рднрд┐рдиреНрди рдЙрдкрдХрд░рдгреЛрдВ (IPS, ASA / PIX, IOS рд░рд╛рдЙрдЯрд░, рдЖрджрд┐) рдХреЗ рдХреЗрдВрджреНрд░реАрдХреГрдд рдкреНрд░рдмрдВрдзрди рдХреЗ рд▓рд┐рдП рдбрд┐рдЬрд╝рд╛рдЗрди рдХрд┐рдП рдЧрдП рдкреВрд░реНрдг-рдПрдВрдЯрд░рдкреНрд░рд╛рдЗрдЬрд╝ рд╕рдорд╛рдзрд╛рди рдХреЗ рд░реВрдк рдореЗрдВ рддреИрдирд╛рдд рд╣реИред рдирд┐рдпрдВрддреНрд░рд┐рдд рдХрд┐рдП рдЬрд╛рдиреЗ рд╡рд╛рд▓реЗ рдЙрдкрдХрд░рдгреЛрдВ рдХреА рд╕рдВрдЦреНрдпрд╛ рдЦрд░реАрджреЗ рдЧрдП рд▓рд╛рдЗрд╕реЗрдВрд╕ рдкрд░ рдирд┐рд░реНрднрд░ рдХрд░рддреА рд╣реИред рдкреНрд░рдмрдВрдзрди рдЦреБрдж рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдиреАрддрд┐рдпреЛрдВ рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ: рдЖрдк рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХрд╛ рдПрдХ рд╕рдВрджрд░реНрдн рд╕реЗрдЯ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рдЬрд┐рд╕реЗ рдмрд╛рдж рдореЗрдВ рджреЛрд╣рд░рд╛рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред

рдШрдЯрдирд╛рдУрдВ рдХреЛ рдПрдХрддреНрд░ рдХрд░рдиреЗ, рднрдВрдбрд╛рд░рдг рдХрд░рдиреЗ рдФрд░ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд░рдиреЗ рдХреЗ рдорд╛рдорд▓реЗ рдореЗрдВ, CSM IME рдХреЗ тАЛтАЛрд╕рдорд╛рди рд╣реИ:







рдпрд╣рд╛рдВ, IME рдореЗрдВ, рд╡рд┐рднрд┐рдиреНрди рдорд╛рдирджрдВрдбреЛрдВ рдХреЗ рдЕрдиреБрд╕рд╛рд░ рдкреНрд░рджрд░реНрд╢рд┐рдд рдШрдЯрдирд╛рдУрдВ рдХреЛ рд╕рдореВрд╣ / рдПрдХрддреНрд░ рдХрд░рдирд╛ рдФрд░ рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд░рдирд╛ рд╕рдВрднрд╡ рд╣реИред IPS рдХреА рдШрдЯрдирд╛рдУрдВ рдХреЗ рдЕрд▓рд╛рд╡рд╛, CSM рдореЗрдВ ASA / FWSM / PIX рдлрд╛рдпрд░рд╡реЙрд▓ рд╕реЗ рдШрдЯрдирд╛рдУрдВ рдХреЛ рдЯреНрд░реИрдХ рдХрд░рдиреЗ рдХреА рдХреНрд╖рдорддрд╛ рднреА рд╣реИред

рдЕрдзрд┐рдХ рд╡рд┐рд╕реНрддреГрдд рдЬрд╛рдирдХрд╛рд░реА рджреЗрдЦрдиреЗ рдХреЗ рд▓рд┐рдП рдЖрдк рдкреНрд░рддреНрдпреЗрдХ рдЕрд▓рд░реНрдЯ рдореЗрдВ "рд╡рд┐рдлрд▓" рд╣реЛ рд╕рдХрддреЗ рд╣реИрдВ:







рд╣рд╛рд▓рд╛рдБрдХрд┐ CSM рдХреЛ рдПрдХ рд╣реА IME рдХреЗ тАЛтАЛрд╡рд┐рдкрд░реАрдд рдПрдВрдЯрд░рдкреНрд░рд╛рдЗрдЬ рд╕реЙрд▓реНрдпреВрд╢рди рдХреЗ рд░реВрдк рдореЗрдВ рддреИрдирд╛рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдпрд╣ рдирд╣реАрдВ рдЬрд╛рдирддрд╛ рдХрд┐ IOS-IPS рд╕реЗ рдЕрд▓рд░реНрдЯ рдХреИрд╕реЗ рдПрдХрддреНрд░ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ (рд▓реЗрдХрд┐рди рд╕рд╛рде рд╣реА рдЙрдиреНрд╣реЗрдВ рдиреАрддрд┐рдпреЛрдВ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░рдиреЗ рдХрд╛ рддрд░реАрдХрд╛ рднреА рдкрддрд╛ рд╣реИ)ред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, CSM IPS рджреНрд╡рд╛рд░рд╛ рдХреИрдкреНрдЪрд░ рдХреА рдЧрдИ рдШрдЯрдирд╛рдУрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдИ-рдореЗрд▓ рдЕрд▓рд░реНрдЯ рдирд╣реАрдВ рдХрд░ рд╕рдХрддрд╛ рд╣реИред



CS-рдорд╛рд░реНрд╕
рдЕрднреА рднреА рдРрд╕реА CS-MARS рдкреНрд░рдгрд╛рд▓реА рдереА , рд▓реЗрдХрд┐рди рдпрд╣ рдкрд░рд┐рдпреЛрдЬрдирд╛ рдХрд╛рдлреА рд╕рдордп рд╕реЗ рдмрдВрдж рд╣реИ, рдЗрд╕рд▓рд┐рдП рдЗрд╕реЗ рдХреЗрд╡рд▓ рдПрдХ рдРрддрд┐рд╣рд╛рд╕рд┐рдХ рд╕рдВрджрд░реНрдн рдХреЗ рд░реВрдк рдореЗрдВ рдЙрд▓реНрд▓реЗрдЦрд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред





3. рд╕реАрдПрдордЬреА



рдКрдкрд░ рд╡рд░реНрдгрд┐рдд рд╕рдорд╛рдзрд╛рди рдЕрдкрдиреЗ рддрд░реАрдХреЗ рд╕реЗ рдкреНрд░рддреНрдпреЗрдХ рдЕрдЪреНрдЫреЗ рд╣реИрдВред рд▓реЗрдХрд┐рди, рдШрдЯрдирд╛рдУрдВ рдХреЛ рдЗрдХрдЯреНрдард╛ рдХрд░рдиреЗ рдХреЗ рджреГрд╖реНрдЯрд┐рдХреЛрдг рд╕реЗ, рд╡реЗ рдХрд╛рдлреА рд╕рдВрдХреАрд░реНрдг рд░реВрдк рд╕реЗ рдХреЗрдВрджреНрд░рд┐рдд рд╣реИрдВ: IPS (рдФрд░ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рд╕реЗ, CSM рдХреЗ рдорд╛рдорд▓реЗ рдореЗрдВ) рдХреА рдШрдЯрдирд╛рдУрдВ рдХреЗ рдЕрд▓рд╛рд╡рд╛, рд╣рдо рдЙрдирдореЗрдВ рдХреБрдЫ рдФрд░ рдирд╣реАрдВ рджреЗрдЦ рдкрд╛рдПрдВрдЧреЗред



рдЕрдХреНрд╕рд░, рдореЗрд░реЗ рд╡реНрдпрд╡рд╣рд╛рд░ рдореЗрдВ, рдкрдбрд╝реЛрд╕реА рд╡рд┐рднрд╛рдЧреЛрдВ рдХреЗ рд╕рд╣рдпреЛрдЧрд┐рдпреЛрдВ рдХреЗ рдкреНрд░рд╢реНрди рд╣реИрдВ:



рдпрд╣ рдРрд╕реЗ рдорд╛рдорд▓реЛрдВ рдореЗрдВ рд╣реИ рдХрд┐ рд░рд╛рдЙрдЯрд░, рд╕реНрд╡рд┐рдЪреЗрд╕, рдпреВрдирд┐рдХреНрд╕ / рд╡рд┐рдВрдбреЛ рд╕реЗ рд▓реЙрдЧ, рд╡рд┐рд╢рд┐рд╖реНрдЯ рд╕рд┐рд╕реНрдЯрдо рдХреЗ рд▓реЙрдЧ, рдПрдВрдЯреАрд╡рд╛рдпрд░рд╕, рдореЗрд▓ рдЧреЗрдЯрд╡реЗ рдЖрджрд┐ рд╕реЗ рдШрдЯрдирд╛рдУрдВ рдХреА рдЬрд╛рдВрдЪ рдХрд░рдирд╛ рдЖрд╡рд╢реНрдпрдХ рд╣реЛ рдЬрд╛рддрд╛ рд╣реИред рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ, рд╕реВрдЪреА рдкрд░ рдФрд░ рдкрд░ рдЪрд▓рд╛ рдЬрд╛рддрд╛ рд╣реИред

рдФрд░ рдлрд┐рд░ рднреА, рдХреБрдЫ рдорд╛рдирджрдВрдбреЛрдВ рдХреЗ рдЕрдиреБрд╕рд╛рд░ рдПрдХ рджреВрд╕рд░реЗ рдХреЗ рд╕рд╛рде рдЗрд╕ рд╕рдм рдХреА рддреБрд▓рдирд╛ рдХрд░реЗрдВ (рд╕рд╣рд╕рдВрдмрдВрдз рдмрдирд╛рдПрдВ), рдЖрдпреЛрдЬрди рдореЗрдВ рднрд╛рдЧ рд▓реЗрдиреЗ рд╡рд╛рд▓реЗ рдореЗрдЬрдмрд╛рдиреЛрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЕрддрд┐рд░рд┐рдХреНрдд рдЬрд╛рдирдХрд╛рд░реА рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ: рдпрд╣ рдХрд┐рд╕ рддрд░рд╣ рдХрд╛ рд╕рдВрд╕рд╛рдзрди рд╣реИ, рдпрд╣ рдХрдордЬреЛрд░ рд╣реИ рдпрд╛ рдирд╣реАрдВ, рдХреМрди рд╕реЗ рдмрдВрджрд░рдЧрд╛рд╣ рдЦреБрд▓реЗ рд╣реИрдВ, рдЖрджрд┐ред

рдпрд╣ рд╡рд╣ рдЬрдЧрд╣ рд╣реИ рдЬрд╣рд╛рдВ рд╕реАрдореЗрдВрд╕ рд╕рд┐рд╕реНрдЯрдо рдмрдЪрд╛рд╡ рдХреЗ рд▓рд┐рдП рдЖрддреЗ рд╣реИрдВред рд╡реЗ рдЙрдкрд░реЛрдХреНрдд рд╕рднреА рдХрд░рдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рд╣реИрдВ, рдФрд░ рдЙрдЪрд┐рдд рдкрд░рд┐рд╢реНрд░рдо рдХреЗ рд╕рд╛рде - рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рднреАред



рдЗрд╕ рддрд░рд╣ рдХреА рдкреНрд░рдгрд╛рд▓рд┐рдпреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ рдкреНрд░реАрд▓реЗрдб рдирд╛рдо рдХреЗ рд░рдиреЗрдЯ рдмреАрд╕реНрдЯ рдореЗрдВ рдПрдХ рдЕрд▓реНрдкрдЬреНрдЮрд╛рдд рд╣реИред рдЗрд╕ рдкрд░ рдЪрд░реНрдЪрд╛ рд╣реЛрдЧреАред

рдЙрд╕рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрд┐рд▓реНрдХреБрд▓ рдХреНрдпреЛрдВ?

  1. рдореИрдВ рдЙрд╕реЗ рдкрд╕рдВрдж рдХрд░рддрд╛ рд╣реВрдВред
  2. рдпрд╣ рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ (рдФрд░ рдХреБрдЫ рд╕рдордп рдХреЗ рд▓рд┐рдП)ред
  3. рдЙрд╕рдХреЗ рдкрд╛рд╕ рдПрдХ рдУрдПрд╕рдПрд╕ рд╕рдВрд╕реНрдХрд░рдг рд╣реИред
  4. рдЕрдиреНрдп OSS рд╕рд┐рд╕реНрдЯрдо рдХреЗ рд╕рд╛рде рджреЗрд╢реА рдЕрдиреБрдХреВрд▓рддрд╛ рд╣реИ ред
  5. рдпрджрд┐ рд╡рд╛рдВрдЫрд┐рдд рд╣реИ, рддреЛ рдЖрдк рд▓реЙрдЧ рд▓рд┐рдЦрдиреЗ рд╡рд╛рд▓реЗ рдХрд┐рд╕реА рднреА рд╕реНрд░реЛрдд рдХреЛ рдХрдиреЗрдХреНрдЯ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
  6. рдЗрд╕рд╕реЗ рдЖрдк рдШрдЯрдирд╛рдУрдВ рдХреА рдкрд╣рдЪрд╛рди, рдЬрд╛рдВрдЪ рдФрд░ рдЬрд╡рд╛рдм рджреЗрдиреЗ рдХреЗ рдЕрдкрдиреЗ рдХрд╛рд░реНрдпреЛрдВ рдХреЗ рд▓рд┐рдП рдЕрдкрдиреЗ рд╕реНрд╡рдпрдВ рдХреЗ "рд╕реНрд╡рд┐рд╕ рдЪрд╛рдХреВ" рдХреЛ рдЗрдХрдЯреНрдард╛ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
  7. рд╕рд╣рд╕рдВрдмрдВрдз рдореЙрдбреНрдпреВрд▓ рдХреЛ рдкрд╛рдпрдерди рдореЗрдВ рдкреНрд▓рдЧ-рдЗрди рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХреЗ рд░реВрдк рдореЗрдВ рд▓рд╛рдЧреВ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЬрд┐рд╕рдХрд╛ рдЕрд░реНрде рд╣реИ рд╢рдмреНрдж рдХреЗ рдкреВрд░реНрдг рдЕрд░реНрдереЛрдВ рдореЗрдВ рд▓рдЪреАрд▓рд╛рдкрдиред рдПрдХ рдкреВрд░реНрдг рдкреНрд░реЛрдЧреНрд░рд╛рдорд┐рдВрдЧ рднрд╛рд╖рд╛ рдХрд┐рд╕реА рднреА рд╕рд╣рд╕рдВрдмрдВрдз рдирд┐рдпрдо рд▓рд┐рдЦрдиреЗ рдХреА рдХреНрд╖рдорддрд╛ рдкреНрд░рджрд╛рди рдХрд░рддреА рд╣реИред
  8. рдПрдХ рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ Prewikka рдЗрдВрдЯрд░рдлрд╝реЗрд╕ рд╣реИред


рдкреНрд░рд╕реНрддрд╛рд╡рдирд╛ IDMEF рдкреНрд░рд╛рд░реВрдк рдкрд░ рдЖрдзрд╛рд░рд┐рдд рд╣реИ, рдЬреЛ рдкреНрд░рд╛рдкреНрдд рд╕рдВрджреЗрд╢реЛрдВ рдореЗрдВ рдлрд╝реАрд▓реНрдб рдХреЛ рдкреВрд░реНрд╡рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд░рддрд╛ рд╣реИред рдкреВрд░реНрд╡рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХреНрд╖реЗрддреНрд░реЛрдВ рдХреЗ рдЕрддрд┐рд░рд┐рдХреНрдд, рдЖрдк рдЕрдкрдирд╛ рдирд╛рдо рдФрд░ рдкреНрд░рд╛рд░реВрдк (рдЕрддрд┐рд░рд┐рдХреНрдд рдбреЗрдЯрд╛) рднреА рдмрдирд╛ рд╕рдХрддреЗ рд╣реИрдВ, рдЬрд╣рд╛рдВ рдЖрдк рд╡рд╣ рд╕рдм рдХреБрдЫ рд▓рд┐рдЦ рд╕рдХрддреЗ рд╣реИрдВ рдЬреЛ рдорд╛рдирдХ рдХреНрд╖реЗрддреНрд░реЛрдВ рдореЗрдВ рдлрд┐рдЯ рдирд╣реАрдВ рд╣реЛрддрд╛ рд╣реИред рд╡рд┐рднрд┐рдиреНрди рдХреНрд╖реЗрддреНрд░реЛрдВ рдореЗрдВ рджрд░реНрдЬ рдЖрдВрдХрдбрд╝реЛрдВ рдХреЗ рдЖрдзрд╛рд░ рдкрд░, рдШрдЯрдирд╛рдУрдВ рдХреЛ рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд░рдирд╛, рдПрдХрддреНрд░реАрдХрд░рдг рдФрд░ рд╕рд╣рд╕рдВрдмрдВрдз рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред



рей.рез рдкреНрд░рд╕реНрддрд╛рд╡рдирд╛ рд╡рд╛рд╕реНрддреБрдХрд▓рд╛



рдПрдХ рд╕рд░рд▓реАрдХреГрдд рд╕рдВрд╕реНрдХрд░рдг рдореЗрдВ, рд╕рд┐рд╕реНрдЯрдо рдЖрд░реНрдХрд┐рдЯреЗрдХреНрдЪрд░ рдХреЛ рдирд┐рдореНрдирд╛рдиреБрд╕рд╛рд░ рджрд░реНрд╢рд╛рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ:







рдкреНрд░рдмрдВрдзрдХ - рд╕рд┐рд╕реНрдЯрдо рдХрд╛ рдореВрд▓ рд╣реИред рдпрд╣ рдПрд▓рдПрдордПрд▓ рдПрдЬреЗрдВрдЯреЛрдВ, рд╕рд╣рд╕рдВрдмрдВрдз рдореЙрдбреНрдпреВрд▓, рдерд░реНрдб-рдкрд╛рд░реНрдЯреА рд╕рд┐рд╕реНрдЯрдо рдпрд╛ рдЕрдзреАрдирд╕реНрде рдкреНрд░рдмрдВрдзрдХреЛрдВ (рд╡рд╛рдгрд┐рдЬреНрдпрд┐рдХ рд╕рдВрд╕реНрдХрд░рдг рдореЗрдВ рдЙрдкрд▓рдмреНрдз) рд╕реЗ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рд╕рд╛рдорд╛рдиреНрдпреАрдХреГрдд (рдЕрдкреНрд░рдХрд╛рд╢рд┐рдд) рдШрдЯрдирд╛рдПрдВ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЬрд┐рдореНрдореЗрджрд╛рд░ рд╣реИред рдкреНрд░рд╛рдкреНрдд рд╕рдВрджреЗрд╢реЛрдВ рдХреЛ рдбреЗрдЯрд╛рдмреЗрд╕ рдореЗрдВ рд▓рд┐рдЦрд╛ рдЬрд╛рддрд╛ рд╣реИред рд╡рд╣ рдИрдореЗрд▓ рдЕрд▓рд░реНрдЯ рдХреЗ рд▓рд┐рдП рднреА рдЬрд┐рдореНрдореЗрджрд╛рд░ рд╣реИред



LML рдПрдХ рд╕рд┐рд╕реНрдЯрдо рдПрдЬреЗрдВрдЯ рдФрд░ рдПрдХ рдкреНрд░рд╛рдердорд┐рдХ рдИрд╡реЗрдВрдЯ рдкреНрд░рджрд╛рддрд╛ рд╣реИред рдпрд╣ рд╡рд┐рднрд┐рдиреНрди рдкреНрд░рдгрд╛рд▓рд┐рдпреЛрдВ рд╕реЗ рд▓реЙрдЧ рдкреНрд░рд╛рдкреНрдд рдХрд░рддрд╛ рд╣реИ (рдПрдХ рд╕реНрдерд╛рдиреАрдп рдлрд╝рд╛рдЗрд▓ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдпрд╛ рдПрдХ UDP рдкреЛрд░реНрдЯ рдХреЗ рд▓рд┐рдП syslog рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ)ред рдпрд╣ рдирд┐рдпрдорд┐рдд рдЕрднрд┐рд╡реНрдпрдХреНрддрд┐рдпреЛрдВ рд╕реЗ рдпреБрдХреНрдд рдирд┐рдпрдореЛрдВ рдХреЗ рдПрдХ рд╕реЗрдЯ рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рдкреНрд░рд╛рдкреНрдд рд▓реЙрдЧ рдХреЛ рдкрд╛рд░реНрд╕ / рд╕рд╛рдорд╛рдиреНрдп рдХрд░рддрд╛ рд╣реИред рд╕рд╛рдорд╛рдиреНрдпреАрдХреГрдд рдШрдЯрдирд╛рдУрдВ рдХреЛ рдкреНрд░рдмрдВрдзрдХ рдХреЛ рджрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред LML рд╕реНрдерд╛рдиреАрдп рд░реВрдк рд╕реЗ (рдкреНрд░рдмрдВрдзрдХ рдХреЗ рд╕рдорд╛рди рд╕рд░реНрд╡рд░ рдкрд░) рдФрд░ рджреВрд░рд╕реНрде рд░реВрдк рд╕реЗ рджреЛрдиреЛрдВ рдХрд╛рдо рдХрд░ рд╕рдХрддреА рд╣реИред



рд╕рд╣рд╕рдВрдмрдВрдзрдХ - рд╕рд╣рд╕рдВрдмрдВрдз рдореЙрдбреНрдпреВрд▓ред рдПрдЬреЗрдВрдЯ рдХреЗ рд░реВрдк рдореЗрдВ рдкреНрд░рдмрдВрдзрдХ рд╕реЗ рдЬреБрдбрд╝рддрд╛ рд╣реИред рдкрд╛рдЗрдерди рд▓рд┐рдкрд┐рдпреЛрдВ рдХреЗ рд░реВрдк рдореЗрдВ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдкреНрд▓рдЧрдЗрдиреНрд╕ рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рдкреНрд░рдмрдВрдзрдХ рджреНрд╡рд╛рд░рд╛ рдкреНрд░рд╛рдкреНрдд рдШрдЯрдирд╛рдУрдВ рдХреЛ рд╕рд╣рд╕рдВрдмрдВрдзрд┐рдд рдХрд░рддрд╛ рд╣реИред



DataBase рд╕реНрд╡рдпрдВ рдбреЗрдЯрд╛рдмреЗрд╕ рд╣реИ, рдЬрд╣рд╛рдБ рд╕рд┐рд╕реНрдЯрдо рджреНрд╡рд╛рд░рд╛ рд╕рдВрд╕рд╛рдзрд┐рдд рд╕рднреА рдШрдЯрдирд╛рдУрдВ рдХреЛ рд╕рдВрдЧреНрд░рд╣реАрдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред



3 rd рдкрд╛рд░реНрдЯреА рд╕рд┐рд╕реНрдЯрдо - IDMEF рд╕рдорд░реНрдерди рдХреЗ рд╕рд╛рде рддреГрддреАрдп-рдкрдХреНрд╖ рд╕рд┐рд╕реНрдЯрдо, рдЖрдкрдХреЛ рд╕реАрдзреЗ рдкреНрд░рдмрдВрдзрдХ рд╕реЗ рдХрдиреЗрдХреНрдЯ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред



рдкреНрд░рд┐рд╡рд┐рдХрд╛ рд╡реЗрдм рдкрд░ рд▓рд╛рдЧреВ рдореБрдЦреНрдп рдкреНрд░рдгрд╛рд▓реА рдЗрдВрдЯрд░рдлрд╝реЗрд╕ рд╣реИред рд╕рдВрд╕рд╛рдзрд┐рдд рдШрдЯрдирд╛рдУрдВ, рдЙрдирдХреЗ рдПрдХрддреНрд░реАрдХрд░рдг / рдлрд╝рд┐рд▓реНрдЯрд░рд┐рдВрдЧ, рд╕рд╛рдВрдЦреНрдпрд┐рдХреА рдЖрдЙрдЯрдкреБрдЯ рдЖрджрд┐ рдХреЛ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдбрд┐рдЬрд╝рд╛рдЗрди рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред



рдпрд╣ рд╕рдм рдЗрд╕ рддрд░рд╣ рджрд┐рдЦрддрд╛ рд╣реИ:







рдШрдЯрдирд╛рдУрдВ рдХреЛ рддрд╛рд▓рд┐рдХрд╛ рдореЗрдВ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЬрд┐рд╕рдХреЗ рдХреЙрд▓рдо рдореЗрдВ / рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реА рд╕реНрдерд┐рдд рд╣реИ:



рдкреНрд░рджрд░реНрд╢рд┐рдд IDMEF рдлрд╝реАрд▓реНрдб рдХреА рд╕рдВрдЦреНрдпрд╛ рдШрдЯрдирд╛ рдХреЗ рдкреНрд░рдХрд╛рд░ рдФрд░ рдЗрд╕реЗ рд╕рдВрд╕рд╛рдзрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдирд┐рдпрдо рдкрд░ рдирд┐рд░реНрднрд░ рдХрд░рддреА рд╣реИред рдХреБрдЫ рдХреНрд╖реЗрддреНрд░реЛрдВ рдХреЛ рдЕрдиреБрдХреНрд░рдорд┐рдд рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ, рдЕрд░реНрдерд╛рддреНред рдХрдИ рдорд╛рди рд╢рд╛рдорд┐рд▓ рд╣реИрдВред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рджреЛ userid.name рдлрд╝реАрд▓реНрдб рд╣реЛ рд╕рдХрддреЗ рд╣реИрдВ, рдЬрд┐рдирдореЗрдВ рд╕реЗ рдПрдХ рдореЗрдВ samaccountname рдорд╛рди рд╣реЛрдЧрд╛, рдФрд░ рджреВрд╕рд░рд╛ - рдЙрд╕реА рдЦрд╛рддреЗ рдХрд╛ SIDред рдФрд░, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рд╕реНрд░реЛрдд рдФрд░ рд▓рдХреНрд╖реНрдп рдЬрд╛рдирдХрд╛рд░реА рдореЗрдВ рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреА рдЕрдЦрдВрдбрддрд╛ рдХреА рдЬрд╛рдВрдЪ рдХреЗ рд▓рд┐рдП рд╕рд┐рд╕реНрдЯрдо рд╕реЗ рдПрдХ рдШрдЯрдирд╛ рдХреА рд╕реНрдерд┐рддрд┐ рдореЗрдВ, рди рддреЛ рдкрддрд╛, рди рд╣реА рдкреЛрд░реНрдЯ, рдФрд░ рди рд╣реА рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ - рдЗрди рдлрд╝реАрд▓реНрдбреНрд╕ рдХреЛ рдкрд░рд┐рд╡рд░реНрддрд┐рдд рдлрд╝рд╛рдЗрд▓, рдЪреЗрдХрд╕рдо рдФрд░ рдЕрдиреНрдп рдЕрддрд┐рд░рд┐рдХреНрдд рдЬрд╛рдирдХрд╛рд░реА рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реА рдХреЗ рд╕рд╛рде рдХрдмреНрдЬрд╛ рдХрд░ рд▓рд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ред

рдХрд┐рд╕реА рднреА рдШрдЯрдирд╛ рдореЗрдВ, рдЕрдзрд┐рдХ рд╡рд┐рд╕реНрддреГрдд рдЬрд╛рдирдХрд╛рд░реА рджреЗрдЦрдиреЗ рдХреЗ рд▓рд┐рдП рдЖрдк "рд╡рд┐рдлрд▓" рд╣реЛ рд╕рдХрддреЗ рд╣реИрдВ:







4. рд╕реЗрдВрд╕рд░ рд╕реЗ рдШрдЯрдирд╛рдУрдВ рдХреЛ рдХреИрд╕реЗ рдЙрдард╛рдПрдВ?



рдПрдХ рд╕реНрд░реЛрдд рдХреЗ рд░реВрдк рдореЗрдВ рд╣рдорд╛рд░реЗ рд╕рд┐рд╕реНрдЯрдо рд╕реЗ IPS рдХреЛ рдЬреЛрдбрд╝рдиреЗ рд╕реЗ рдкрд╣рд▓реЗ, рдЖрдкрдХреЛ рдпрд╣ рд╕рдордЭрдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ рдХрд┐ рдЖрдк IPS рд╕реЗ рдЗрд╕рдореЗрдВ рдореМрдЬреВрдж рдЕрд▓рд░реНрдЯ рдХреИрд╕реЗ рдкреНрд░рд╛рдкреНрдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред

рд╕рд┐рд╕реНрдХреЛ рд╕реЗрдВрд╕рд░ рд╕реЗ рдШрдЯрдирд╛рдУрдВ рдХреЛ рднреЗрдЬрдиреЗ рдХреЗ рд▓рд┐рдП рджреЛ рддрд░реАрдХреЗ рд╣реИрдВ (рдФрд░ IOS-IPS рдХреЗ рд▓рд┐рдП рдПрдХ рдЕрд░реНрдз-рд╡рд┐рдзрд┐) рдмрд╛рд╣рд░реА рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ:



1) рдПрд╕рдПрдирдПрдордкреА рдЯреНрд░реИрдк рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ , рдЬреЛ рд╕реЗрдВрд╕рд░ рдХреЛ рд╕реНрд╡рдпрдВ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдпрд╛ рд╕рд┐рд╕реНрдЯрдо рдЗрд╡реЗрдВрдЯ рдХреЗ рддрдереНрдп рдкрд░ рднреЗрдЬрддрд╛ рд╣реИред

рд╕реЗрдВрд╕рд░ рджреНрд╡рд╛рд░рд╛ рднреЗрдЬреЗ рдЧрдП рдЧреИрдВрдЧрд╡реЗ рдирд┐рдореНрдирд╛рдиреБрд╕рд╛рд░ рд╣реИрдВ:



#012iso.3.6.1.2.1.1.3.0 15:1:47:08.58#011iso.3.6.1.6.3.1.1.4.1.0 iso.3.6.1.4.1.9.9.383.0.1#011iso.3.6.1.4.1.9.9.383.1.1.1.0 6822393729640#011iso.3.6.1.4.1.9.9.383.1.1.2.0 "07 DE 04 0A 0B 2C 0E 00 "#011iso.3.6.1.4.1.9.9.383.1.1.3.0 "07 DE 04 0A 07 2C 0E 00 "#011iso.3.6.1.4.1.9.9.383.1.1.4.0 "IPS-SENSOR-01"#011iso.3.6.1.4.1.9.9.383.1.2.2.0 2147516416#011iso.3.6.1.4.1.9.9.383.1.2.3.0 "Heartbleed"#011iso.3.6.1.4.1.9.9.383.1.2.4.0 "OpenSSL Information Disclosure"#011iso.3.6.1.4.1.9.9.383.1.2.5.0 4187#011iso.3.6.1.4.1.9.9.383.1.2.6.0 0#011iso.3.6.1.4.1.9.9.383.1.2.7.0 "S785"#011iso.3.6.1.4.1.9.9.383.1.2.13.0 0#011iso.3.6.1.4.1.9.9.383.1.2.14.0 "iBCRX+m57XRkOtzSnz0MSIw/CJWscqWUKqhEjadJYMWue6yLZAgTFpc8+LuL#012H/4o5rulPzbm1D9tQZ2tnoY/qfwSZ3H1VE2Wt2/rwUHcjVaKjGue9I0FdGZN#012JgpdbIcOOiBxB0T0JJ0qsqAzTMO37pf6GNOcByoHVgcgubBM2x148331MWSP#012O4hROt/p8Zpk8ZmNBIfUwy4yA0ByxPANY4e+ixHoPOe0aJGk1GUthnyAhKn8#012ztzv/kfCXHyPH5X7DBXTTXYZN+Xv6vnWYJV3tojoaOIpv6shRYLjeg84qeO5#012vY3P0uXwcYSCj1YY4rdgQpQvL8PkOxYDAgAEDgAAAA=="#011iso.3.6.1.4.1.9.9.383.1.2.15.0 "FgMCANwBAADYAwJTQ1uQnZtyC7wMvCuSqEiXz705BMwWCoUDkJ93BDPU3gAA#012ZsAUwArAIsAhADkAOACIAIfAD8AFADUAhMASwAjAHMAbABYAE8ANwAMACsAT#012wAnAH8AeADMAMgCaAJkARQBEwA7ABAAvAJYAQcARwAfADMACAAUABAAVABIA#012CQAUABEACAAGAAMA/wEAAEkACwAEAwABAgAKADQAMgAOAA0AGQALAAwAGAAJ#012AAoAFgAXAAgABgAHABQAFQAEAAUAEgATAAEAAgADAA8AEAARACMAAAAPAAEB#012GAMCAAMBQAAYAwIAAwFAAA=="#011iso.3.6.1.4.1.9.9.383.1.2.16.0 "192.168.1.1:51716"#011iso.3.6.1.4.1.9.9.383.1.2.17.0 "osIdSource=\"unknown\" osRelevance=\"relevant\" osType=\"unknown\" 10.10.10.1:443"#011iso.3.6.1.4.1.9.9.383.1.2.21.0 "InterfaceAttributes: context=\"single_vf\" physical=\"Unknown\" backplane=\"PortChannel0/0\" ; "#011iso.3.6.1.4.1.9.9.383.1.2.25.0 70#011iso.3.6.1.4.1.9.9.383.1.2.26.0 5#011iso.3.6.1.4.1.9.9.383.1.2.27.0 6#011iso.3.6.1.4.1.9.9.383.1.2.42.0 70#011iso.3.6.1.4.1.9.9.383.1.2.49.0 "vs0"#011iso.3.6.1.4.1.9.9.383.1.3.1.0 "high"
      
      





2) рдПрд╕рдбреАрдИрдИ рдорд╛рдирдХ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗред рдЗрд╕ рд╕реНрдерд┐рддрд┐ рдореЗрдВ, IPS- рд╕реЗрдВрд╕рд░ рд╡реЗрдм рд╕рд░реНрд╡рд░ рдХреЗ рд░реВрдк рдореЗрдВ рдХрд╛рд░реНрдп рдХрд░рддрд╛ рд╣реИ, рдФрд░ рдмрд╛рд╣рд░реА рд╕рд┐рд╕реНрдЯрдо рдЗрд╕реЗ рд╕реНрд╡рддрдВрддреНрд░ рд░реВрдк рд╕реЗ рдХрдиреЗрдХреНрдЯ рдХрд░рддреЗ рд╣реИрдВ рдФрд░ рдирдП рдЕрд▓рд░реНрдЯ рдПрдХрддреНрд░ рдХрд░рддреЗ рд╣реИрдВред рдЗрд╕ рд╡рд┐рдзрд┐ рдХрд╛ рдЙрдкрдпреЛрдЧ CSM рдФрд░ IME рдЙрддреНрдкрд╛рджреЛрдВ рдореЗрдВ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рд╕рд┐рд╕реНрдХреЛ рдХреЗ SDEE CIDEE рдПрдХреНрд╕рдЯреЗрдВрд╢рди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ, рдЬреЛ рдЕрддрд┐рд░рд┐рдХреНрдд рдХреНрд╖реЗрддреНрд░реЛрдВ рдХрд╛ рд╡рд░реНрдгрди рдХрд░рддрд╛ рд╣реИред

рдЖрдк рдмреНрд░рд╛рдЙрдЬрд╝рд░ рдореЗрдВ https: // <рд╕реЗрдВрд╕рд░-рдЖрдИрдкреА-рдПрдбреНрд░реЗрд╕> / cgi-bin / sdee-server рдЯрд╛рдЗрдк рдХрд░рдХреЗ "рд╢реБрджреНрдз рд░реВрдк" рдореЗрдВ рдПрд╕рдбреАрдИрдИ рдЕрд▓рд░реНрдЯ рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВред

рдЕрд▓рд░реНрдЯ рдЦреБрдж рдЗрд╕ рддрд░рд╣ рджрд┐рдЦрддреЗ рд╣реИрдВ:



 <sd:evIdsAlert eventId="6821065810849" vendor="Cisco" severity="informational" cid:alarmTraits="2147483648"> <sd:originator> <sd:hostId>IPS-SENSOR-01</sd:hostId> <cid:appName>sensorApp</cid:appName> <cid:appInstanceId>27106</cid:appInstanceId> </sd:originator> <sd:time offset="240" timeZone="GMT+04:00">1392668796044445000</sd:time> <sd:signature description="TCP Drop - Segment out state order" id="1330" cid:version="S642" cid:type="anomaly" cid:created="20050304"> <cid:subsigId>17</cid:subsigId> <cid:sigDetails>TCP segment is out of state order</cid:sigDetails> </sd:signature> <sd:interfaceGroup>vsx</sd:interfaceGroup> <sd:vlan>302</sd:vlan> <sd:participants> <sd:attacker> <sd:addr cid:locality="Inside">192.168.0.1</sd:addr> <sd:port>443</sd:port> </sd:attacker> <sd:target> <sd:addr cid:locality="AS_Inside">10.10.10.1</sd:addr> <sd:port>24479</sd:port> <cid:os idSource="learned" type="windows-nt-2k-xp" relevance="relevant" /> </sd:target> </sd:participants> <sd:actions> <cid:snmpTrapRequested>true</cid:snmpTrapRequested> </sd:actions> <cid:riskRatingValue targetValueRating="medium" attackRelevanceRating="relevant">25</cid:riskRatingValue> <cid:threatRatingValue>25</cid:threatRatingValue> <cid:interface>ge0_3</cid:interface> <cid:protocol>tcp</cid:protocol> </sd:evIdsAlert>
      
      





рдереЛрдбрд╝рд╛ рдЖрдЧреЗ рдмрдврд╝рддреЗ рд╣реБрдП, рдпрд╣ рддреБрд░рдВрдд рдзреНрдпрд╛рди рджреЗрдиреЗ рдпреЛрдЧреНрдп рд╣реИ рдХрд┐ рдПрд╕рдбреАрдИрдИ рдХреЗ рдЙрдкрдпреЛрдЧ рдХреЗ рдЕрдкрдиреЗ рдкреЗрд╢реЗрд╡рд░реЛрдВ рдФрд░ рд╡рд┐рдкрдХреНрд╖ рд╣реИрдВред SDEE рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдкреНрд░рд╛рдкреНрдд рдбреЗрдЯрд╛ рдореЗрдВ SNMP рдЯреНрд░реИрдк рдХреА рддреБрд▓рдирд╛ рдореЗрдВ рдЕрд▓рд░реНрдЯ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЕрдзрд┐рдХ рдЬрд╛рдирдХрд╛рд░реА рд╣реЛрддреА рд╣реИред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рд╕реЗрдВрд╕рд░ рджреНрд╡рд╛рд░рд╛ рдХрд┐рдП рдЧрдП рдХрд╛рд░реНрдпреЛрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реА рд╣реИред рд▓реЗрдХрд┐рди рдбреЗрдЯрд╛ рдХреЛ рдПрд╕рдбреАрдИрдИ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╕рд┐рдПрдо рдореЗрдВ рдирд┐рд░реНрдпрд╛рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдПрдХ рд╡рд┐рд╢реЗрд╖ рдХрдиреЗрдХреНрдЯрд░ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИ (рдкреНрд░рд╕реНрддрд╛рд╡рдирд╛ рдореЗрдВ рдпрд╣ рдХреЗрд╡рд▓ рд╡реНрдпрд╛рд╡рд╕рд╛рдпрд┐рдХ рд╕рдВрд╕реНрдХрд░рдг рдореЗрдВ рд╣реИ)ред



3) Via syslog (рдХреЗрд╡рд▓ IOS-IPS рдХреЗ рд▓рд┐рдП)ред рдкреВрд░реНрдгрддрд╛ рдХреЗ рд▓рд┐рдП, рдпрд╣ рдЖрдИрдУрдПрд╕-рдЖрдИрдкреАрдПрд╕ рдХреА рдХреБрдЫ рд╡рд┐рд╢реЗрд╖рддрд╛рдУрдВ рдХреЛ рднреА рдзреНрдпрд╛рди рджреЗрдиреЗ рдпреЛрдЧреНрдп рд╣реИред рд╡реЗ SDEE рдХрд╛ рднреА рд╕рдорд░реНрдерди рдХрд░рддреЗ рд╣реИрдВ, рд▓реЗрдХрд┐рди рд╡реЗ SNMP рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдЕрд▓рд░реНрдЯ рдирд╣реАрдВ рднреЗрдЬ рд╕рдХрддреЗред рдЕрдкрдиреЗ "рдкреБрд░рд╛рдиреЗ" рднрд╛рдЗрдпреЛрдВ рдХреЗ рд╡рд┐рдкрд░реАрдд, рдЖрдИрдУрдПрд╕-рдЖрдИрдкреАрдПрд╕ рд░рд╛рдЙрдЯрд░ рдХреЗ рд╕реНрдерд╛рдиреАрдп рд╕рд┐рд╕реЛрдЧрд▓ рд░рд┐рдкреЙрдЬрд┐рдЯрд░реА рдХреЛ рдЕрд▓рд░реНрдЯ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реА рд▓рд┐рдЦ рд╕рдХрддреЗ рд╣реИрдВред рд░рд╛рдЙрдЯрд░ рдХрд╛ syslog, рдмрджрд▓реЗ рдореЗрдВ, рдПрдХ рдмрд╛рд╣рд░реА рд╕рд░реНрд╡рд░ рдореЗрдВ рд╕реНрдерд╛рдирд╛рдВрддрд░рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред рд╣рд╛рд▓рд╛рдБрдХрд┐, рдЬреЛ рдбреЗрдЯрд╛ syslog рдХреЛ рд▓рд┐рдЦрд╛ рдЧрдпрд╛ рд╣реИ, рд╡рд╣ рдмреЗрд╣рдж рджреБрд░реНрд▓рдн рд╣реИ:



IOS 12.x рдХреЗ рд▓рд┐рдП :

 Aug 20 14:21:35 MSK: %IPS-4-SIGNATURE: Sig:15002 Subsig:1 Sev:50 [192.168.1.1:1066 -> 10.10.10.1:5938] RiskRating:30
      
      





рдпрд╣рд╛рдВ рддрдХ тАЛтАЛрдХрд┐ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд╛ рдирд╛рдо рднреА рдЧрд╛рдпрдм рд╣реИред рдХреЗрд╡рд▓ рдЙрд╕рдХреА SingatureID рдФрд░ SubsibgnatureIDред



IOS 15.x рдХреЗ рд▓рд┐рдП :

 Mar 3 11:15:24 MSK: %IPS-4-SIGNATURE: Sig:11020 Subsig:0 Sev:25 BitTorrent Client Activity [192.168.1.1:62809 -> 10.10.10.1:6881] VRF:NONE RiskRating:25
      
      





рд▓реЗрдХрд┐рди рдПрд╕рдбреАрдИрдИ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╕рдорд╛рди рдЕрд▓рд░реНрдЯ "рд╕рд╛рдорд╛рдиреНрдп" рд░реВрдк рдореЗрдВ рдкреНрд░рд╕реНрддреБрдд рдХрд┐рдП рдЬрд╛рдПрдВрдЧреЗ, рдЕрд░реНрдерд╛рдд рд╡рд┐рд╕реНрддреГрдд рдЬрд╛рдирдХрд╛рд░реА рдХреЗ рд╕рд╛рде:

 <sd:evIdsAlert eventId="139779925140" vendor="Cisco" severity="informational"> <sd:originator> <sd:hostId>IOS-IPS-ROUTER</sd:hostId> </sd:originator> <sd:time offset="0" timeZone="UTC">1397799251079951920</sd:time> <sd:signature description="Jabber Activity" id="11204" version="S588"> <cid:subsigId>0</cid:subsigId> <cid:sigDetails>jabber:</cid:sigDetails> </sd:signature> <cid:protocol>tcp</cid:protocol> <cid:riskRatingValue>25</cid:riskRatingValue> <sd:participants> <sd:attacker> <sd:addr>192.168.1.1</sd:addr> <sd:port>61208</sd:port> </sd:attacker> <sd:target> <sd:addr>10.10.10.1</sd:addr> <sd:port>5222</sd:port> </sd:target> <sd:vrf_name>NONE</sd:vrf_name> </sd:participants> <sd:actions /> <cid:interface>Fa0/1</cid:interface> <cid:vrf_name>NONE</cid:vrf_name> </sd:evIdsAlert>
      
      







5. рд╕реЗрдЯрдЕрдк



рдУрдПрд╕рдПрд╕ рдкрд░ рдХрд▓реНрдкрдирд╛ рдХреА рдЧрдИ рд╕рдВрд╕реНрдХрд░рдг рдХреЛ рд▓рд╛рдЧреВ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдХреЗрд╡рд▓ рдПрд╕рдПрдирдПрдордкреА рдЬрд╛рд▓ рдХреЗ рд╕рд╛рде рд╡рд┐рдХрд▓реНрдк рдЙрдкрдпреБрдХреНрдд рд╣реИред

рдХрдиреЗрдХреНрд╢рди рдЖрд░реЗрдЦ рдЗрд╕ рддрд░рд╣ рджрд┐рдЦреЗрдЧрд╛:







  1. рдЖрдИрдкреАрдПрд╕ рд╣рдорд▓реЗ рдХреЛ рдкрдХрдбрд╝рддрд╛ рд╣реИ рдФрд░ рдЗрд╕рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдПрд╕рдПрдирдПрдордкреА-рдЯреНрд░реИрдк рднреЗрдЬрддрд╛ рд╣реИред (IOS-IPS рддреБрд░рдВрдд rsyslogd рдкрд░ рд▓реЙрдЧ рднреЗрдЬрддрд╛ рд╣реИ)ред
  2. рд╣рдо рдПрд╕рдПрдирдПрдордкреА-рдЯреНрд░реИрдк рдХреЛ рд╕реНрд╡реАрдХрд╛рд░ рдХрд░рддреЗ рд╣реИрдВ рдФрд░ рдЗрд╕реЗ рд╕рд┐рд╕рд▓реЙрдЧ рдХреЛ рднреЗрдЬрддреЗ рд╣реИрдВред
  3. rsyslogd рдкреНрд░рд╛рдкреНрдд рд╕реАрдврд╝реА рдХреЛ рдПрдХ рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рд▓рд┐рдЦрддрд╛ рд╣реИред
  4. LML рд▓реЙрдЧ рдХреЛ рдкрд╛рд░реНрд╕ рдХрд░рддрд╛ рд╣реИ, рдЗрд╕реЗ рд╕рд╛рдорд╛рдиреНрдп рдХрд░рддрд╛ рд╣реИ, рд╣рдорд╛рд░реЗ рд▓рд┐рдП рдмреНрдпрд╛рдЬ рдХреЗ рдХреНрд╖реЗрддреНрд░реЛрдВ рд╕реЗ рдорд╛рди рдирд┐рдХрд╛рд▓рддрд╛ рд╣реИ, рдФрд░ рдЙрдиреНрд╣реЗрдВ рд╕рдВрдмрдВрдзрд┐рдд IDMEF рдлрд╝реАрд▓реНрдб (рдореИрдкрд┐рдВрдЧ) рдкрд░ рд▓рд┐рдЦрддрд╛ рд╣реИред
  5. рд╕рд╛рдорд╛рдиреНрдпреАрдХреГрдд рдШрдЯрдирд╛ рдкреНрд░рдмрдВрдзрдХ рдХреЛ рднреЗрдЬреА рдЬрд╛рддреА рд╣реИ, рдЬрд┐рд╕реЗ рд╡рд╣ рдбреЗрдЯрд╛рдмреЗрд╕ рдореЗрдВ рд▓рд┐рдЦрддрд╛ рд╣реИред рдЙрд╕рдХреЗ рдмрд╛рдж, рдШрдЯрдирд╛ рдкреНрд░реАрд╡рд┐рдХреНрдХрд╛ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рджреЗрдЦрдиреЗ рдХреЗ рд▓рд┐рдП рдЙрдкрд▓рдмреНрдз рд╣реЛ рдЬрд╛рддреА рд╣реИред
  6. рдЖрдИрдкреАрдПрд╕ рд╕реЗ рдЖрдиреЗ рд╡рд╛рд▓реА рдШрдЯрдирд╛рдУрдВ рдХреЛ рд╕рд╣рд╕рдВрдмрдВрдз рдореЙрдбреНрдпреВрд▓ рдХреЗ рд▓рд┐рдП рднреА рднреЗрдЬрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ (рдЗрд╕ рдЪрд░рдг рдХреЛ рдЕрд▓рдЧ рд╕реЗ рдорд╛рдирд╛ рдЬрд╛рдПрдЧрд╛)ред




рел.рез рддреИрдпрд╛рд░реА



рдЖрдкрдХреЛ рдкрд╣рд▓реЗ Prelude рдХреЛ рд╕реНрдерд╛рдкрд┐рдд рдФрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░рдирд╛ рд╣реЛрдЧрд╛ред рдРрд╕рд╛ рдХреИрд╕реЗ рдХрд░реЗрдВ рдпрд╣ рдкрд╣рд▓реЗ рд╣реА рдпрд╣рд╛рдВ рд╡рд░реНрдгрд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ ред

Prewikka рдФрд░ prelude-manager рдХреЗ рдЕрд▓рд╛рд╡рд╛, рд╣рдореЗрдВ prelude -lml рдФрд░ prelude-correlator рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрдЧреАред

рдЕрддрд┐рд░рд┐рдХреНрдд рдЬрд╛рдирдХрд╛рд░реА рдЖрдзрд┐рдХрд╛рд░рд┐рдХ рдкреНрд░рд╕реНрддрд╛рд╡рдирд╛ рд╡реЗрдмрд╕рд╛рдЗрдЯ рдкрд░ рднреА рджреЗрдЦреА рдЬрд╛ рд╕рдХрддреА рд╣реИред



рд╕реНрдиреИрдореНрдк рдЯреНрд░реИрдк рдХреЛ рд╕рдВрднрд╛рд▓рдиреЗ рдХреЗ рд▓рд┐рдП , рдЖрдкрдХреЛ рд╕реНрдиреИрдкрдЯреНрд░реИрдк рдФрд░ rsyslogd рдбреЗрдореЙрди (рдпрд╛ рд╕рдорд╛рди) рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрдЧреАред

рдореБрдЦреНрдп рдХрд╛рд░реНрдп рд╕реНрдирд╛рдк рдЬрд╛рд▓ рд▓реЗрдирд╛ рдФрд░ рдЙрдиреНрд╣реЗрдВ рдПрдХ рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рд▓рд┐рдЦрдирд╛ рд╣реИред

рдЖрдк рдРрд╕рд╛ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдЗрд╕ рддрд░рд╣:



snmptrapd.conf

 donotlogtraps no printeventnumbers yes ignoreauthfailure yes authCommunity log,execute public traphandle default /usr/sbin/snmptthandler
      
      





rsyslog.conf

 if $programname == 'snmptrapd' \ then /var/log/snmptrapd & ~
      
      





5.2 рд╕реЗрдВрд╕рд░ рд╕рд╛рдЗрдб рд╕реЗрдЯрд┐рдВрдЧ



рдЕрдЧрд▓рд╛ рдХрджрдо рд╣реИ рдХрд┐ рд╣рдорд╛рд░реЗ рд╕реЗрдВрд╕рд░ рдХреЛ рд╣рд░ рдмрд╛рд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░-рдЯреНрд░рд┐рдЧрд░ рднреЗрдЬрдиреЗ рдХреЗ рд▓рд┐рдП, рд╕рд╛рде рд╣реА рд╕рд╛рде рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдЪрд╛рд▓реВ рд╣реЛрдиреЗ рдкрд░ рддреНрд░реБрдЯрд┐рдпреЛрдВ рдХреЗ рдорд╛рдорд▓реЗ рдореЗрдВ рднреА рднреЗрдЬрд╛ рдЬрд╛рдПред рдРрд╕рд╛ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рд╡рд┐рд╢реНрд╡ рд╕реНрддрд░ рдкрд░ рдПрд╕рдПрдирдПрдордкреА рдЬрд╛рд▓ рдХреЛ рд╕рдХреНрд╖рдо рдХрд░реЗрдВ рдФрд░ рд▓рдХреНрд╖реНрдп рд╕рд░реНрд╡рд░ рдФрд░ рд╕рдореБрджрд╛рдп рдХреЛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░реЗрдВ рдЬрд╣рд╛рдВ рдЙрдиреНрд╣реЗрдВ рднреЗрдЬрдирд╛ рд╣реИ:







рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рд╕рднреА рд░рд┐рд╕реНрдХрд░реЗрдЯрд┐рдВрдЧ рд╢реНрд░реЗрдгрд┐рдпреЛрдВ рдХреЗ рд▓рд┐рдП рдЗрд╡реЗрдВрдЯ рдПрдХреНрд╢рди рдУрд╡рд░рд░рд╛рдЗрдб рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ "рдЕрдиреБрд░реЛрдз рдПрд╕рдПрдирдПрдордкреА рдЯреНрд░реИрдк" рдХреЛ рдЕрд╕рд╛рдЗрди рдХрд░рдирд╛ рдЖрд╡рд╢реНрдпрдХ рд╣реИ (рд╣рдо рдХреБрдЫ рднреА рдирд╣реАрдВ рджреЗрдЦрдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ):







рдЗрди рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХреЗ рдмрд╛рдж, рдЬрдм IPS рдЯреНрд░рд┐рдЧрд░ рд╣реЛ рдЬрд╛рддрд╛ рд╣реИ, рддреЛ рдШрдЯрдирд╛рдУрдВ рдХреЛ рд╣рдорд╛рд░реЗ / var / log / snmptrapd рд▓реЙрдЧ рдореЗрдВ рджрд┐рдЦрд╛рдИ рджреЗрдирд╛ рдЪрд╛рд╣рд┐рдП:



 Apr 18 16:01:59 prelude-server snmptrapd[11106]: 2014-04-18 16:01:59 10.0.0.1 [UDP: [10.0.0.1]:60457->[192.168.0.1]]:#012iso.3.6.1.2.1.1.3.0 24:12:04:52.86#011iso.3.6.1.6.3.1.1.4.1.0 iso.3.6.1.4.1.9.9.383.0.1#011iso.3.6.1.4.1.9.9.383.1.1.1.0 6822393753725#011iso.3.6.1.4.1.9.9.383.1.1.2.0 "07 DE 04 13 16 01 3B 00 "#011iso.3.6.1.4.1.9.9.383.1.1.3.0 "07 DE 04 13 12 01 3B 00 "#011iso.3.6.1.4.1.9.9.383.1.1.4.0 "IPS-SENSOR-01"#011iso.3.6.1.4.1.9.9.383.1.2.2.0 2147516416#011iso.3.6.1.4.1.9.9.383.1.2.3.0 "[ \\x26=?.]/etc/passwd[ \\x26=?]"#011iso.3.6.1.4.1.9.9.383.1.2.4.0 "Unix Password File Access Attempt"#011iso.3.6.1.4.1.9.9.383.1.2.5.0 3201#011iso.3.6.1.4.1.9.9.383.1.2.6.0 1#011iso.3.6.1.4.1.9.9.383.1.2.7.0 "S238"#011iso.3.6.1.4.1.9.9.383.1.2.13.0 0#011iso.3.6.1.4.1.9.9.383.1.2.15.0 "R0VUIC9uZXdzL2luZGV4LnBocD9FTEVNRU5UX0lEPS4uLy4uLy4uLy4uLy4u#012Ly4uLy4uLy4uLy4uL2V0Yy9wYXNzd2QgSFRUUC8xLjENCkhvc3Q6IA=="#011iso.3.6.1.4.1.9.9.383.1.2.16.0 "192.168.1.1:22238"#011iso.3.6.1.4.1.9.9.383.1.2.17.0 "osIdSource=\"unknown\" osRelevance=\"relevant\" osType=\"unknown\" 10.10.10.1:80"#011iso.3.6.1.4.1.9.9.383.1.2.21.0 "InterfaceAttributes: context=\"single_vf\" physical=\"Unknown\" backplane=\"PortChannel0/0\" ; "#011iso.3.6.1.4.1.9.9.383.1.2.25.0 65#011iso.3.6.1.4.1.9.9.383.1.2.26.0 5#011iso.3.6.1.4.1.9.9.383.1.2.27.0 6#011iso.3.6.1.4.1.9.9.383.1.2.42.0 65#011iso.3.6.1.4.1.9.9.383.1.2.49.0 "vs0"#011iso.3.6.1.4.1.9.9.383.1.3.1.0 "medium"
      
      





рдпрд╣рд╛рдБ 10.0.0.1 IPS-SENSOR-01 рд╕реЗрдВрд╕рд░ рдПрдбреНрд░реЗрд╕ рд╣реИ, 192.168.0.1 рдкреНрд░рд┐рд▓реНрдпреВрдб-рд╕рд░реНрд╡рд░ рдХрд╛ рдПрдбреНрд░реЗрд╕ рд╣реИ рдЬрд╣рд╛рдБ Prelude рдФрд░ snmptrapd рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рд╕реНрдерд╛рдкрд┐рдд рд╣реИрдВред



5.3 рдПрд▓рдПрдордПрд▓ рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░рдирд╛



рдЕрдм рдЖрдкрдХреЛ рдЙрд╕ рд╣рд┐рд╕реНрд╕реЗ рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ рдЬрд╣рд╛рдВ рд╕рдВрд╡реЗрджрдХ рд╕реЗ рдкреНрд░рд╛рдкреНрдд рдПрд╕рдПрдирдПрдордкреА-рдЯреНрд░реИрдк рдХреЛ рдЪрд╛рд▓реВ рдХрд░рдиреЗ рдХреЗ рд╕рднреА "рдЬрд╛рджреВ" рдХреЛ рдПрдХ рдШрдЯрдирд╛ рдореЗрдВ рдЖрд╕рд╛рдиреА рд╕реЗ рдкреНрд░рд╕реНрддреБрдд рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ред рдкреНрд░реАрд▓реНрдпреВрдб-рдПрд▓рдПрдордПрд▓ рдореЙрдбреНрдпреВрд▓ рдЗрд╕рдХреЗ рд▓рд┐рдП рдЬрд┐рдореНрдореЗрджрд╛рд░ рд╣реИред рдЗрд╕реЗ рдЙрд╕реА рд╕рд░реНрд╡рд░ рдкрд░ рд╕реНрдерд╛рдкрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдП рдЬрд╣рд╛рдВ SNMP рдЬрд╛рд▓ рдЖрддреЗ рд╣реИрдВ рдФрд░ рдкреНрд░рд╕реНрддрд╛рд╡рдХ-рдкреНрд░рдмрдВрдзрдХ рдореЗрдВ рдПрдХ рдПрдЬреЗрдВрдЯ рдХреЗ рд░реВрдк рдореЗрдВ рдкрдВрдЬреАрдХреГрдд рд╣реЛрддреЗ рд╣реИрдВред

рдЗрд╕реЗ рдХрдИ рдЪрд░рдгреЛрдВ рдореЗрдВ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред



1) рд╣рдо рдореВрд▓ рд▓реЙрдЧ рдХреЗ рдкреНрд░рд╛рд░реВрдк (рдФрд░, рдпрджрд┐ рдЖрд╡рд╢реНрдпрдХ рд╣реЛ, рддреЛ рдПрдиреНрдХреЛрдбрд┐рдВрдЧ) рдХрд╛ рдирд┐рд░реНрдзрд╛рд░рдг рдХрд░рддреЗ рд╣реИрдВред рдпрд╣ рдкреНрд░рд╕реНрддрд╛рд╡рдирд╛- lml.conf рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ:

 [format=Cisco-IPS] time-format = "%b %d %H:%M:%S" prefix-regex = "^(?P<timestamp>.{15}) (?P<hostname>\S+) (?:(?P<process>\S+?)(?:\[(?P<pid>[0-9]+)\])?: )?" file = /var/log/snmptrapd
      
      





рдЗрд╕ рд╕реЗрдЯрд┐рдВрдЧ рдХреЗ рд╕рд╛рде, рд╣рдо рдкрд╣рд▓реЗ рд╕реЗ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддреЗ рд╣реИрдВ рдХрд┐ рд▓реЙрдЧ рдореЗрдВ рдЖрдиреЗ рд╡рд╛рд▓реА рдШрдЯрдирд╛рдУрдВ рдХрд╛ рд╕рдордп рдкреНрд░рд╛рд░реВрдк рдХреИрд╕рд╛ рджрд┐рдЦрддрд╛ рд╣реИ, рд╡рд┐рд╢реНрд▓реЗрд╖рдХ рдХрд╛ рдирд╛рдо рдФрд░ рдкрддрд╛ (рдЗрд╕ рдорд╛рдорд▓реЗ рдореЗрдВ, рд╕реНрд╡рдпрдВ рд╕рд░реНрд╡рд░ рдХрд╛ рдкрддрд╛), рд▓реЙрдЧ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рд╡рд╛рд▓реА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрд╛ рдирд╛рдо рдФрд░ рд╕рдВрдЦреНрдпрд╛ред

рдмрд╛рдж рдореЗрдВ, рдШрдЯрдирд╛ рдХреЗ рдкреНрд░рддреНрдпрдХреНрд╖ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗ рд╕рд╛рде, рдЗрди рд╕рднреА рдореВрд▓реНрдпреЛрдВ рдХреЛ рдлрд┐рд░ рд╕реЗ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред рдпрджрд┐ рдШрдЯрдирд╛ рдХреЛ рдирд┐рдпрдореЛрдВ рдХреЗ рдПрдХ рд╕реЗрдЯ рджреНрд╡рд╛рд░рд╛ рдкрд╛рд░реНрд╕ рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ, рддреЛ рдЗрд╕ рд╕реНрддрд░ рдкрд░ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдореВрд▓реНрдп рдмрдиреЗ рд░рд╣реЗрдВрдЧреЗред



2) рд╣рдо рд╕рдВрдХреЗрдд рдХрд░рддреЗ рд╣реИрдВ рдХрд┐ рдЖрдиреЗ рд╡рд╛рд▓реА рдШрдЯрдирд╛рдУрдВ рдореЗрдВ рд╕реЗ рдХреМрди рд╕рд╛ рд▓рд╛рдЧреВ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд▓реЙрдЧ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдирд┐рдпрдореЛрдВ рдХрд╛ рд╕реЗрдЯ рд╣реИред рдпрд╣ pcre.rules рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ рдФрд░ рд╣рдорд╛рд░реЗ рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП рдЗрд╕ рддрд░рд╣ рджрд┐рдЦрддрд╛ рд╣реИ:

 regex=snmptrapd; include = cisco-ips.rules;
      
      





3) рдЖрдкрдХреЛ рдирд┐рдпрдореЛрдВ рдХрд╛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рд╕реЗрдЯ рдмрдирд╛рдирд╛ рд╣реЛрдЧрд╛: рд╕рд┐рд╕реНрдХреЛ-ips.rules ред рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ, рдпрд╣ рдЕрдиреБрдЪреНрдЫреЗрдж рдЗрд╕рдХреЗ рд▓рд┐рдП рдПрдХ рдЕрд▓рдЧ рд▓реЗрдЦ рд╕рдорд░реНрдкрд┐рдд рдХрд░рдиреЗ рдХрд╛ рд╣рдХрджрд╛рд░ рд╣реИред рд▓реЗрдЦ рдХрд╛ рдЖрдХрд╛рд░ рджреЛрдЧреБрдирд╛ рди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдореИрдВ рдХреЗрд╡рд▓ рдореБрдЦреНрдп рдмрд┐рдВрджреБрдУрдВ рдХреЛ рд╕реВрдЪреАрдмрджреНрдз рдХрд░реВрдВрдЧрд╛:



рдЙрджрд╛рд╣рд░рдг: рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд░реВрдк рд╕реЗ, рд╣рдо рд╕рднреА рдШрдЯрдирд╛рдУрдВ рдХреЛ "рд╕реВрдЪрдирд╛рддреНрдордХ" рдХреЗ рдмрд░рд╛рдмрд░ "рдЧрдВрднреАрд░рддрд╛" рд╕реНрддрд░ рдХрд╛ рдорд╛рди рджреЗрддреЗ рд╣реИрдВред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдпрджрд┐ рд╕реЗрдВрд╕рд░ рджреНрд╡рд╛рд░рд╛ рднреЗрдЬреЗ рдЧрдП рдЕрд▓рд░реНрдЯ рдореЗрдВ рдПрдХ рдЕрд▓рдЧ рд╣рдорд▓рд╛ рдЧрдВрднреАрд░рддрд╛ рд░реЗрдЯрд┐рдВрдЧ рдореВрд▓реНрдп рд╣реИ, рддреЛ рд╣рдо рдЕрдкрдиреА рд╡рд┐рд╢реЗрд╖рддрд╛ рдХреЛ рдлрд┐рд░ рд╕реЗ рд▓рд┐рдЦрддреЗ рд╣реИрдВред рдпрд╣ рдЖрдкрдХреЛ рдХрд┐рд╕реА рднреА рдкреИрд░рд╛рдореАрдЯрд░ рдХреЗ рд▓рд┐рдП рд╕рд╛рдорд╛рдиреНрдп рд░реВрдк рд╕реЗ рдмрд╛рдВрдзрдиреЗ рдФрд░ рдбреЗрдЯрд╛рдмреЗрд╕ рдХреЛ рдИрд╡реЗрдВрдЯ рд▓рд┐рдЦрдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ рдЬреИрд╕рд╛ рдХрд┐ рд╣рдо рдХреГрдкрдпрд╛ред рдЗрдирдХрдорд┐рдВрдЧ (рд╕реБрдзрд╛рд░рд╛рддреНрдордХ рдХрд╛рд░реНрд░рд╡рд╛рдЗрдпреЛрдВ рдХреЗ рд╕рд╛рде рдпрд╛ рдмрд┐рдирд╛) рдХреЗ рд▓рд┐рдП рдХрд┐рд╕ рд╕реНрддрд░ рдкрд░ рдорд╣рддреНрд╡рдкреВрд░реНрдг рднреВрдорд┐рдХрд╛ рдирд┐рднрд╛рдиреА рдЪрд╛рд╣рд┐рдПред рдирд┐рдпрдореЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ, рдЖрдк рдХрд┐рд╕реА рднреА рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ / рдкрд╕рдВрдж рдХрд┐рдП рдЧрдП рд╡рд┐рдХрд▓реНрдк рдХреЛ рд▓рд╛рдЧреВ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред

рдирд┐рдпрдореЛрдВ рдХрд╛ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рд╕реЗрдЯ рдЖрдиреБрднрд╡рд┐рдХ рд░реВрдк рд╕реЗ рд╡рд┐рдХрд╕рд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛:

рд╕рд┐рд╕реНрдХреЛ-ips.rules
 ##### # Copyright (C) 2013 Vladimir Lapshin <vmlapshin at gmail dot com> # Copyright (C) 2013 lei_wulong # # This file is part of the Prelude-LML program. # # This program is free software; you can redistribute it and/or modify # it under the terms of the GNU General Public License as published by # the Free Software Foundation; either version 2, or (at your option) # any later version. # # This program is distributed in the hope that it will be useful, # but WITHOUT ANY WARRANTY; without even the implied warranty of # MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE. See the # GNU General Public License for more details. # # You should have received a copy of the GNU General Public License # along with this program; see the file COPYING. If not, write to # the Free Software Foundation, 675 Mass Ave, Cambridge, MA 02139, USA. # ##### #<<ALERT<< #SIG POOL: 5000-5039 regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.2\.4(?:\.0)? "(.+)".011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.2\.5(?:\.0)?; \ id=5000; \ classification.text=$1; \ assessment.impact.description=This event was generated by the Cisco IPS; \ classification.reference(0).origin=vendor-specific; \ classification.reference(0).meaning=ips_id; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.[23]\.1(?:\.0)? "(info|low|medium|high)(rmational)?"; \ id=5001; \ assessment.impact.severity=$1; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.2\.(?:17(?:\.0)? "osIdSource=\\+?"(\S+?)\\+?" osRelevance=\\+?"(\S+?)\\+?" osType=\\+?"(\S+?)\\+?)?" (?:0\.0\.0\.0 \[)?([\w:]+?|\d+?\.\d+?\.\d+?\.\d+?)(?:\])?(?::([\d\,]+?))?"; \ id=5002; \ target(0).node.address(0).category=ipv4-addr; \ target(0).node.address(0).address=$4; \ target(0).service.port=$5; \ target(0).service.portlist=$5; \ additional_data(0).type=string; \ additional_data(0).meaning=osIdSource:; \ additional_data(0).data=$1; \ additional_data(1).type=string; \ additional_data(1).meaning=osRelevance:; \ additional_data(1).data=$2; \ additional_data(2).type=string; \ additional_data(2).meaning=osType:; \ additional_data(2).data=$3; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.2\.5(?:\.0)? (\d+).011iso.3.6.1.4.1.9.9.383.1.2.6(?:\.0)? (\d+); \ id=5003; \ classification.reference(0).origin=vendor-specific; \ classification.reference(0).meaning=ips_id; \ classification.reference(0).name=$1.$2; \ classification.reference(0).url=http://tools.cisco.com/security/center/viewIpsSignature.x?signatureId=$1&signatureSubId=$2; \ additional_data(>>).type=string; \ additional_data(-1).meaning=Cisco Signature Template:; \ additional_data(-1).data=http://tools.cisco.com/security/center/viewIpsSignature.x?signatureId=$1&signatureSubId=$2; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.2\.13(?:\.0)? (\d+); \ id=5004; \ target(0).node.address(0).vlan_name=$1; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.2\.16(?:\.0)? "(?:0\.0\.0\.0 \[)?([\w:]+?|\d+?\.\d+?\.\d+?\.\d+?)(?:\])?(?::(\d+?))?"; \ id=5005; \ source(0).node.address(0).category=ipv4-addr; \ source(0).node.address(0).address=$1; \ source(0).service.port=$2; chained; silent; #ANOMALY DETECTION regex=011iso.3.6.1.4.1.9.9.383.1.2.16(?:\.0)? "[\d\.\:]+"\#011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.2\.21(?:\.0)? ".\s+adExtraData: numDestIps=\d+\S currentThreshold=\d+\S protocol=\d+; \ id=5006; \ target(0).node.address(0).category=ipv4-addr; \ target(0).node.address(0).address=0.0.0.0; \ target(0).service.port=0; \ target(0).service.portlist=0; \ additional_data(0).type=string; \ additional_data(0).meaning=osIdSource:; \ additional_data(0).data=unknown; \ additional_data(1).type=string; \ additional_data(1).meaning=osRelevance:; \ additional_data(1).data=unknown; \ additional_data(2).type=string; \ additional_data(2).meaning=osType:; \ additional_data(2).data=unknown; chained; silent; regex=\[UDP: \[([^\]]+)\]:\d+->\[[^\]]+\]\]:.012iso\.3\.6\.1\.2\.1\.1\.3\.0 \d?\d?\d?:?\d\d:\d\d:\d\d\.\d\d.011iso\.3\.6\.1\.6\.3\.1\.1\.4\.1\.0 iso\.3\.6\.1\.4\.1\.9\.9\.383\.0\.1.011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.1\.1 \d+.011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.1\.2 "[\d\w\s]+".011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.1\.3 "[\d\w\s]+".011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.1\.4 "(\S+)".011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.2\.1 "(info|low|medium|high)(?:rmational)?".011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.2\.2 \d+.011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.2\.3 "([^"]+)"#011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.2\.4 "([^"]+)".011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.2\.5 (\d+).011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.2\.6 (\d+).011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.2\.7 "[^"]+".011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.2\.12 \d+.011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.2\.13 \d+.011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.2\.16 "([^"]+)".011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.2\.21 "\.\s+adExtraData: numDestIps=(\d+). currentThreshold=(\d+). protocol=(\d+) . ".011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.2\.25 \d+.011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.2\.26 \d+.011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.2\.27 \d+.011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.2\.42 \d+; \ id=5030; \ revision=1; \ classification.text=$5; \ classification.reference(0).origin=vendor-specific; \ classification.reference(0).name=$6.$7; \ classification.reference(0).meaning=ips_id; \ classification.reference(0).url=http://tools.cisco.com/security/center/viewIpsSignature.x?signatureId=$6&signatureSubId=$7; \ assessment.impact.severity=$3; \ assessment.impact.type=other; \ assessment.impact.description=$4; \ source(0).node.address(0).category=ipv4-addr; \ source(0).node.address(0).address=$8; \ target(0).node.address(0).category=ipv4-addr; \ target(0).node.address(0).address=0.0.0.0; \ analyzer(0).node.address(0).address=$1; \ analyzer(0).node.name=$2; \ analyzer(0).manufacturer=Cisco; \ analyzer(0).class=IPS; \ analyzer(0).name=Cisco IPS; \ last; #>>ALERT>> #<<ERROR<< #SIG POOL: 5040-5079 regex=011iso.3.6.1.4.1.9.9.383.1.3.1 "(\w+)"; \ id=5040; \ classification.text=IPS $1 message; \ classification.reference(0).origin=vendor-specific; \ additional_data(0).type=string; \ additional_data(0).meaning=$1:; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.3\.2 1#; \ id=5041; \ classification.reference(0).name=errAuthenticationTokenExpired; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.3\.2 2#; \ id=5042; \ classification.reference(0).name=errConfigCollision; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.3\.2 3#; \ id=5043; \ classification.reference(0).name=errInUse; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.3\.2 4#; \ id=5044; \ classification.reference(0).name=errInvalidDocument; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.3\.2 5#; \ id=5045; \ classification.reference(0).name=errLimitExceeded; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.3\.2 6#; \ id=5046; \ classification.reference(0).name=errNotAvailable; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.3\.2 7#; \ id=5047; \ classification.reference(0).name=errNotFound; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.3\.2 8#; \ id=5048; \ classification.reference(0).name=errNotSupported; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.3\.2 9#; \ id=5049; \ classification.reference(0).name=errPermissionDenied; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.3\.2 10#; \ id=5050; \ classification.reference(0).name=errSyslog; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.3\.2 11#; \ id=5051; \ classification.reference(0).name=errSystemError; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.3\.2 12#; \ id=5052; \ classification.reference(0).name=errTransport; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.3\.2 13#; \ id=5053; \ classification.reference(0).name=errUnacceptableValue; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.3\.2 14#; \ id=5054; \ classification.reference(0).name=errUnclassified; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.3\.2 15#; \ id=5055; \ classification.reference(0).name=errWarning; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.3\.3 "(A global correlation update failed: Receive HTTP response failed \[\S+\].012Messages, like this one, in the category - Reputation update failure - were logged \d+ times in the last \d+ seconds\.|No installable auto update package found on server|SNMP could not get statistical value\.|error getting config)"; \ id=5070; \ assessment.impact.severity=info; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.3\.3 "(autoUpdate successfully selected a package \S+ from the cisco\.com locator service, however, package download failed: .+|AutoUpdate exception: Receive HTTP response failed \[\S+\])"; \ id=5071; \ assessment.impact.severity=low; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.3\.3 "(Target system does not have a valid license to process the config with the version \S+)"; \ id=5072; \ assessment.impact.severity=med; chained; silent; #>>ERROR>> #<<MESSAGE TYPE<< #SIG POOL: 5080-5089 optgoto=5000-5006; regex=011iso\.3\.6\.1\.6\.3\.1\.1\.4\.1\.0 iso\.3\.6\.1\.4\.1\.9\.9\.383\.0\.1; \ id=5080; \ classification.text=IPS alert message; \ assessment.impact.description=This event was generated by the Cisco IPS; \ classification.reference(0).origin=vendor-specific; \ classification.reference(0).meaning=ips_id; \ assessment.impact.severity=high; chained; silent; optgoto=5040-5055; optgoto=5070-5072; regex=011iso\.3\.6\.1\.6\.3\.1\.1\.4\.1\.0 iso\.3\.6\.1\.4\.1\.9\.9\.383\.0\.2; \ id=5081; \ classification.text=IPS system message; \ assessment.impact.description=This event was generated by the Cisco IPS; \ classification.reference(0).origin=vendor-specific; \ classification.reference(0).meaning=ips_id; \ assessment.impact.severity=high; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.1\.1(?:\.0)? (\d+); \ id=5082; chained; silent; regex=011iso\.3\.6\.1\.4\.1\.9\.9\.383\.1\.1\.4(?:\.0)? "([\w\d-]+)"; \ id=5083; \ analyzer(0).node.name=$1; \ analyzer(0).name=Cisco IPS; \ analyzer(0).manufacturer=Cisco; \ analyzer(0).class=IPS; chained; silent; ### TURN OFF FLOOD ### regex=.012iso\.3\.6\.1\.2\.1\.1\.3\.0 (\S+).011iso\.3\.6\.1\.6\.3\.1\.1\.4\.1\.0 iso.3\.6\.1\.4\.1\.9\.9\.138\.2\.0\.1(?:\.0)?.011iso\.3\.6\.1\.4\.1\.9\.9\.138\.1\.3\.3\.1\.3(?:\.0)? (\d+).011iso\.3\.6\.1\.4\.1\.9\.9\.138\.1\.3\.3\.1\.4(?:\.0)? (\d+).011iso\.3\.6\.1\.4\.1\.9\.9\.138\.1\.3\.3\.1\.5(?:\.0)? (\d+).011iso\.3\.6\.1\.4\.1\.9\.9\.138\.1\.3\.3\.1\.6(?:\.0)? (\d+); silent; last; #>>MESSAGE TYPE>> #<<MAIN RULE<< #SIG POOL: 5090-5099 optgoto=5080-5083; regex=snmptrapd\[\d+\]: \d+-\d+-\d+ \d+:\d+:\d+ \d+.\d+.\d+.\d+ \[UDP: \[(\d+\.\d+\.\d+\.\d+)]:\d+->\[(\d+.\d+.\d+.\d+)\]\]:; \ classification.text=snmp unknown message; \ classification.reference(0).origin=vendor-specific; \ id=5090; \ revision=1; \ assessment.impact.severity=high; \ assessment.impact.type=other; \ assessment.impact.description=This event was generated by snmptrapd; \ source(0).node.address(0).address=$1; \ analyzer(0).node.address(0).address=$2; \ last; #>>MAIN RULE>> #EOF
      
      







рдЗрд╕ рдирд┐рдпрдо рд╕реЗрдЯ рдореЗрдВ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рд╕рд┐рджреНрдзрд╛рдВрдд рд╢рд╛рдорд┐рд▓ рд╣реИрдВ:



рдпрд╛рдиреА рдирд┐рдпрдо рд╕реЗ рд▓реЙрдЧ рдкреНрд░рд╕рдВрд╕реНрдХрд░рдг рдКрдкрд░ рд╕реЗ рдиреАрдЪреЗ рддрдХ рдЬрд╛рддреА рд╣реИред рд▓реЗрдХрд┐рди рдЬрдВрдЬреАрд░реЛрдВ рдХреА рдЪрд╛рдмреА рдХреЗ рд╕рд╛рде рдирд┐рдпрдореЛрдВ рдХрд╛ рд╣рд┐рд╕реНрд╕рд╛ ; рдореВрдХ; рд╡реЗ рдЗрд╕ рдкреНрд░рд╕рдВрд╕реНрдХрд░рдг рдореЗрдВ рддрдм рддрдХ рднрд╛рдЧ рдирд╣реАрдВ рд▓реЗрддреЗ рд╣реИрдВ рдЬрдм рддрдХ рдХрд┐ рдЙрдиреНрд╣реЗрдВ рд╕реНрдкрд╖реНрдЯ рд░реВрдк рд╕реЗ рдПрдХ рдЕрдзреАрдирд╕реНрде рдирд┐рдпрдо ( рдСрдкреНрдЯрдЧреЛрдЯреЛ рдХреБрдВрдЬреА рдХреЗ рд╕рд╛рде) рд╕реЗ рдПрдХ рд▓рд┐рдВрдХ рдирд╣реАрдВ рджрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред



IOS-IPS рдХреЗ рд▓рд┐рдП, рдЖрдк рд╣рдорд╛рд░реЗ рд╕рд░реНрд╡рд░ рдкрд░ рд▓реЙрдЧ рдХреЛ рд░реАрдбрд╛рдпрд░реЗрдХреНрдЯ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдЗрд╕реА рддрд░рд╣ рдирд┐рдпрдореЛрдВ рдХреЗ рдЗрд╕ рд╕реЗрдЯ рдХреЛ рд▓рд╛рдЧреВ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ:

рд╕рд┐рд╕реНрдХреЛ-ios-ips.rules
 # # Copyright (C) 2013 lei_wulong # # This file is part of the Prelude-LML program. # # This program is free software; you can redistribute it and/or modify # it under the terms of the GNU General Public License as published by # the Free Software Foundation; either version 2, or (at your option) # any later version. # # This program is distributed in the hope that it will be useful, # but WITHOUT ANY WARRANTY; without even the implied warranty of # MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE. See the # GNU General Public License for more details. # # You should have received a copy of the GNU General Public License # along with this program; see the file COPYING. If not, write to # the Free Software Foundation, 675 Mass Ave, Cambridge, MA 02139, USA. # ##### ##RULES FOR CISCO IOS-IPS### ## id pool = [580-599] regex=Subsig\:\d+\s+Sev\:25; \ id=580; \ assessment.impact.severity=info; \ silent regex=Subsig\:\d+\s+Sev\:50; \ id=581; \ assessment.impact.severity=low; \ silent regex=Subsig\:\d+\s+Sev\:75; \ id=582; \ assessment.impact.severity=medium; \ silent regex=Subsig\:\d+\s+Sev\:100; \ id=583; \ assessment.impact.severity=high; \ silent ### For IOS 12.4(11)### regex=(\d+\.\d+\.\d+\.\d+)\s+\d+\:\s+(.+?)\:.+?\%IPS-4-SIGNATURE\: Sig\:(\d+)\s+Subsig\:(\d+)\s+Sev\:(\d+)\s+\[([\d\.]+)\:(\d+)\s+\-\>\s+([\d\.]+)\:(\d+)\]\s+RiskRating\:(\d+); \ classification.text=$3.$4; \ classification.reference(0).origin=vendor-specific; \ classification.reference(0).meaning=cisco_id; \ classification.reference(0).name=$3.$4; \ classification.reference(0).url=http://tools.cisco.com/security/center/viewIpsSignature.x?signatureId=$3&signatureSubId=$4; \ id=584; \ revision=2; \ analyzer(0).name=Cisco IPS; \ analyzer(0).manufacturer=Cisco; \ analyzer(0).class=IPS; \ analyzer(0).node.address(0).address=$1; \ analyzer(0).node.name=$2; \ assessment.impact.type=other; \ source(0).node.address(0).category=ipv4-addr; \ source(0).node.address(0).address=$6; \ target(0).node.address(0).category=ipv4-addr; \ target(0).node.address(0).address=$8; \ source(0).service.port=$7; \ target(0).service.port=$9; \ additional_data(0).type=integer; \ additional_data(0).meaning=Signature Severity; \ additional_data(0).data=$5; \ additional_data(1).type=integer; \ additional_data(1).meaning=Risk Rating; \ additional_data(1).data=$10; \ ###FOR IOS 15.1 ### regex=(\d+\.\d+\.\d+\.\d+)\s+\d+\:\s+(.+?)\:.+?\%IPS-4-SIGNATURE\: Sig\:(\d+)\s+Subsig\:(\d+)\s+Sev\:(\d+)\s+(.+?)\s+\[([\d\.]+)\:(\d+)\s+\-\>\s+([\d\.]+)\:(\d+)\]\s+VRF\:(.+?)\s+RiskRating\:(\d+); \ classification.text=$6; \ classification.reference(0).origin=vendor-specific; \ classification.reference(0).meaning=cisco_id; \ classification.reference(0).name=$3.$4; \ classification.reference(0).url=http://tools.cisco.com/security/center/viewIpsSignature.x?signatureId=$3&signatureSubId=$4; \ id=585; \ revision=2; \ analyzer(0).name=Cisco IPS; \ analyzer(0).manufacturer=Cisco; \ analyzer(0).class=IPS; \ analyzer(0).node.address(0).address=$1; \ analyzer(0).node.name=$2; \ assessment.impact.type=other; \ source(0).node.address(0).category=ipv4-addr; \ source(0).node.address(0).address=$7; \ target(0).node.address(0).category=ipv4-addr; \ target(0).node.address(0).address=$9; \ source(0).service.port=$8; \ target(0).service.port=$10; \ additional_data(0).type=integer; \ additional_data(0).meaning=Signature Severity; \ additional_data(0).data=$5; \ additional_data(1).type=integer; \ additional_data(1).meaning=Risk Rating; \ additional_data(1).data=$12; \ additional_data(2).type=string; \ additional_data(2).meaning=VRF; \ additional_data(2).data=$11; \ last;
      
      







рдЙрдкрд░реЛрдХреНрдд рд╕рднреА рдЬреЛрдбрд╝рддреЛрдбрд╝ рдХреЗ рдмрд╛рдж, рд╣рдореЗрдВ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдкрд░рд┐рдгрд╛рдо рдорд┐рд▓рддреЗ рд╣реИрдВ:







рд╕рднреА IPS рд╕реЗрдВрд╕рд░ рд╕реЗ рдЯреНрд░рд┐рдЧрд░ рдХрдВрд╕реЛрд▓ рдореЗрдВ рджрд┐рдЦрд╛рдИ рджреЗрддрд╛ рд╣реИред рдКрдкрд░ рджрд┐рдпрд╛ рдЧрдпрд╛ рд╕реНрдХреНрд░реАрдирд╢реЙрдЯ рд╕реНрд░реЛрдд рдФрд░ рдЧрдВрддрд╡реНрдп рдкрддреЗ рджреНрд╡рд╛рд░рд╛ рд╕рдореВрд╣реАрдХрд░рдг рджрд┐рдЦрд╛рддрд╛ рд╣реИред рдпрд╣рд╛рдБ IPS- рдореЙрдбреНрдпреВрд▓ рдФрд░ рдЕрдиреБрдкреНрд░рдпреЛрдЧреЛрдВ рдХреЗ рд╕рд╛рде-рд╕рд╛рде IOS-IPS рд╕рдХреНрд╖рдо рд╣реЛрдиреЗ рд╡рд╛рд▓реЗ рд░рд╛рдЙрдЯрд░реНрд╕ рд╕реЗ рдШрдЯрдирд╛рдПрдВ рд╣реЛрддреА рд╣реИрдВ (рдпрд╣ "рдСрдмреНрд╕рдлрд┐рдХреЗрд╢рди" рддрдХрдиреАрдХреЛрдВ рдХреЗ рдХрд╛рд░рдг рд╕реНрдХреНрд░реАрдирд╢реЙрдЯ рдореЗрдВ рджрд┐рдЦрд╛рдИ рдирд╣реАрдВ рджреЗрддрд╛ рд╣реИ)ред рд╣рдо рдЙрди рд╕рднреА рдореВрд▓реНрдпреЛрдВ рдХреЛ рд╕рдореВрд╣ / рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдЬреЛ рд╣рдорд╛рд░реЗ рдирд┐рдпрдореЛрдВ рдХреЗ рд╕реЗрдЯ рджреНрд╡рд╛рд░рд╛ рдкреНрд░рд╕рдВрд╕реНрдХрд░рдг рдХреЗ рджреМрд░рд╛рди рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд┐рдП рдЧрдП рдереЗред

рддрджрдиреБрд╕рд╛рд░, рдХрд┐рд╕реА рднреА рдШрдЯрдирд╛ рдореЗрдВ, рдЖрдк "рд╡рд┐рдлрд▓" рд╣реЛ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рд╡рд┐рд╡рд░рдг рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ:







6. рд╕рд╣рд╕рдВрдмрдВрдз рджрд┐рд▓ рдЦреВрди рдмрд╣рд╛рдирд╛



рд╕реЗрдЯрдЕрдк рдореЗрдВ рдЕрдВрддрд┐рдо рд╕реНрдкрд░реНрд╢ рд╡рд╣ рд╣рд┐рд╕реНрд╕рд╛ рд╣реЛрдЧрд╛ рдЬреЛ рдЗрд╡реЗрдВрдЯ рд╡реНрдпреВрдЕрд░реНрд╕ рдХреЛ рдХреЛрд▓рдореНрдмрд┐рдпрд╛ рд╕реЗ рдЕрд▓рдЧ рдХрд░рддрд╛ рд╣реИ: рд╕рд╣рд╕рдВрдмрдВрдзред

рд╕рд╣рд╕рдВрдмрдВрдз рдирд┐рдпрдо рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рдПрдХ рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдЖрдЗрдП рдУрдкрдирдПрд╕рдПрд╕рдПрд▓ рдкреБрд╕реНрддрдХрд╛рд▓рдп рдореЗрдВ рд╣рд╛рд▓ рд╣реА рдореЗрдВ рднреЗрджреНрдпрддрд╛ рд▓реЗрдВ - рд╣рд╛рд░реНрдЯрд▓реЗрдб ред



рд╕рд┐рд╕реНрдХреЛ рдХреЗ рдкрд╛рд╕ рдПрдХ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рд╣реИ рдЬреЛ рдЗрд╕ рднреЗрджреНрдпрддрд╛ рдХрд╛ рдлрд╛рдпрджрд╛ рдЙрдард╛рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░ рд╕рдХрддрд╛ рд╣реИ: tools.cisco.com/security/center/viewIpsSignature.x?signatureId=4187&signatureSubId=0

рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рд╕рдВрдЦреНрдпрд╛ 4187.0 рд╣реИ, рдЗрд╕реЗ "рдУрдкрдирдПрд╕рдПрд╕рдПрд▓ рд╕реВрдЪрдирд╛ рдкреНрд░рдХрдЯреАрдХрд░рдг" рдХрд╣рд╛ рдЬрд╛рддрд╛ рд╣реИред

рдЕрдкрдиреЗ рдЖрдк рд╕реЗ, рдЗрд╕ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХреЛ рдЯреНрд░рд┐рдЧрд░ рдХрд░рдиреЗ рдХрд╛ рдорддрд▓рдм рдпрд╣ рдирд╣реАрдВ рд╣реЛрдЧрд╛ рдХрд┐ рднреЗрджреНрдпрддрд╛ рдХрд╛ рд╢реЛрд╖рдг рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рдХреНрдпреЛрдВрдХрд┐ IPS рдХреЛ рдпрд╣ рдирд╣реАрдВ рдкрддрд╛ рд╣реИ рдХрд┐ рд╣рдорд▓рд╛ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣рдорд▓рд╛ рдХрдордЬреЛрд░ рд╣реИ рдпрд╛ рдирд╣реАрдВред рд▓реЗрдХрд┐рди рд╕рд┐рдПрдо рдЗрд╕ рд╕рд╡рд╛рд▓ рдХрд╛ рдЕрдЪреНрдЫреА рддрд░рд╣ рд╕реЗ рдЬрд╡рд╛рдм рджреЗ рд╕рдХрддрд╛ рд╣реИ

рд╕рд╣рд╕рдВрдмрдВрдз рдирд┐рдпрдо рдХрд╛ рд╕рд╛рдорд╛рдиреНрдп рд╕рд┐рджреНрдзрд╛рдВрдд рдЗрд╕ рдкреНрд░рдХрд╛рд░ рд╣реИ: рдпрджрд┐ рдЖрдИрдкреАрдПрд╕ рд╕реЗ рдКрдкрд░ рдХреА рдШрдЯрдирд╛, рдХреЛрд▓рдореНрдмрд┐рдпрд╛ рдореЗрдВ рдЖрддреА рд╣реИ, рддреЛ рд╕реНрд╡рдпрдВ рдЯрд╛рд░рдЧреЗрдЯ рд╣реЛрд╕реНрдЯ рдкрд░ рд╣рд╛рд░реНрдЯрдмреНрд▓реАрдб рднреЗрджреНрдпрддрд╛ рдХреЗ рд▓рд┐рдП рдЬрд╛рдБрдЪ рдХрд░рддрд╛ рд╣реИред рдпрджрд┐ рдореЗрдЬрдмрд╛рди рдХрдордЬреЛрд░ рд╣реИ, рддреЛ рдПрдХ рдЕрд▓рдЧ рд╕рд╣рд╕рдВрдмрдВрдз рдШрдЯрдирд╛ рдЙрддреНрдкрдиреНрди рд╣реЛрдЧреАред

рдирд┐рдпрдо рд╕реНрд╡рдпрдВ рдЗрд╕ рдкреНрд░рдХрд╛рд░ рд╣реИ:



 # # Copyright (C) 2014 Vladimir Lapshin <vmlapshin at gmail dot com> # Copyright (C) 2014 lei_wulong # # This program is free software; you can redistribute it and/or modify # it under the terms of the GNU General Public License as published by # the Free Software Foundation; either version 2, or (at your option) # any later version. # # This program is distributed in the hope that it will be useful, # but WITHOUT ANY WARRANTY; without even the implied warranty of # MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE. See the # GNU General Public License for more details. # # You should have received a copy of the GNU General Public License # along with this program; see the file COPYING. If not, write to # the Free Software Foundation, 675 Mass Ave, Cambridge, MA 02139, USA. # import re from PreludeCorrelator.pluginmanager import Plugin from PreludeCorrelator.context import Context import time import subprocess localtime = time.localtime() timestamp = time.strftime('%d %b %H:%M:%S', localtime) print str(timestamp) + ' HeartBleed plugin (correlator) INFO: Starting...' class heartbleed(Plugin): def run(self, idmef): if not idmef.match('alert.classification.text', re.compile('^OpenSSL Information Disclosure$|^Other security event$')): return addr = idmef.Get('alert.target(*).node.address(*).address') if not addr: return port = idmef.Get('alert.target(0).service.port') if not port: port='443' script = str('python2.6 /etc/prelude-correlator/heartbleed.py ') + str(addr).strip('[\'\']') + str(' -p ') + str(port) print script PIPE = subprocess.PIPE p = subprocess.Popen(script, shell=True, stdin=PIPE, stdout=PIPE, stderr=subprocess.STDOUT, close_fds=True) while True: s = p.stdout.readline() if not s: break if re.findall('server is vulnerable', s): ctx = Context(("HEART_BLEED", addr), update=True, idmef=idmef) ctx.Set("alert.classification.text", "HeartBleed vulnerability detected") ctx.Set("alert.correlation_alert.name", "HeartBleed vulnerability detected") ctx.Set("alert.assessment.impact.severity", "high") ctx.Set("alert.classification.reference(0).origin", "vendor-specific") ctx.Set("alert.classification.reference(0).name", "CVE-2014-0160") ctx.alert() ctx.destroy() print 'Vulnerable!' return
      
      





рдЗрд╕ рдЙрджрд╛рд╣рд░рдг рдореЗрдВ, рднреЗрджреНрдпрддрд╛ рдХреА рдЬрд╛рдВрдЪ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЗрд╕ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ: gist.github.com/sh1n0b1/10100394 ред рдпрд╣ рд╕рд╣рд╕рдВрдмрдВрдз рдкреНрд▓рдЧрдЗрди рдХреЗ рд╕рдорд╛рди рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдореЗрдВ рд╕реНрдерд┐рдд рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдПред рдЙрдкрд░реЛрдХреНрдд рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдпрд╣ рдкрде /etc/prelude-correlator/heartbleed.py рд╣реИред



рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, IPS рд╕реЗрдВрд╕рд░ рдкрд░ 4187.x рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдФрд░ рд╕реНрд░реЛрдд рдкрддреЗ рдЬрд╣рд╛рдВ Prelude рд╕реНрдерд╛рдкрд┐рдд рд╣реИ , рдХреЗ рд▓рд┐рдП рдПрдХ рдЕрдкрд╡рд╛рдж рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдордд рднреВрд▓рдирд╛ , рдЕрдиреНрдпрдерд╛ рд╣рдо рдПрдХ рдкреБрдирд░рд╛рд╡рд░реНрддрди рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВрдЧреЗ: рд╣рдорд▓реЗ -> рд╕рд╣рд╕рдВрдмрдВрдз рдирд┐рдпрдоред рдЬреЛ IPS рджреНрд╡рд╛рд░рд╛ рднреА рдкрддрд╛ рд▓рдЧрд╛рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ (рд╣рдо рдЕрдирд┐рд╡рд╛рд░реНрдп рд░реВрдк рд╕реЗ рд╕рдорд╛рди рд╣рд╛рд░реНрджрд┐рдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВ) -> рдирдП IPS рдЕрд▓рд░реНрдЯ -> рд╕рд╣рд╕рдВрдмрдВрдз -> рдЖрджрд┐ред рдпрд╣ рдЗрд╡реЗрдВрдЯ рдПрдХреНрд╢рди рдлрд╝рд┐рд▓реНрдЯрд░ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред

рдпрд╛ рдЖрдк рд╕реНрд╡рдпрдВ рдХреЛ рдЬреЛрдбрд╝рдХрд░ рдирд┐рдпрдо рдореЗрдВ рдкреБрдирд░рд╛рд╡реГрддреНрддрд┐ рдХреЛ рдмрд╛рд╣рд░ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ:

 if idmef.match("alert.source(0).node.address(0).address", re.compile("0\.0\.0\.0")) # <- Prelude-Correlator addr return
      
      





рд▓реЗрдХрд┐рди рдЕрдЧрд░ рдЖрдк рдИрд╡реЗрдВрдЯ рдПрдХреНрд╢рди рдлрд╝рд┐рд▓реНрдЯрд░ рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдирд╣реАрдВ рдХрд░рддреЗ рд╣реИрдВ, рддреЛ рд╣рдорд╛рд░рд╛ рдЖрдИрдкреАрдПрд╕ рд╕реНрд╡рдпрдВ рджреНрд╡рд╛рд░рд╛ рдХрд┐рдП рдЧрдП рд╕рддреНрдпрд╛рдкрди рдХрд╛ рдЬрд╡рд╛рдм рджреЗрдЧрд╛ред рдпрджрд┐ рдЗрд╕рдХрд╛ рд╕реЗрдВрд╕рд░ (рдЬрд╛рдВрдЪ) рдЗрд╕реЗ рдЕрд╡рд░реБрджреНрдз рдХрд░рддрд╛ рд╣реИ, рддреЛ рд╣рдо рдПрдХ рднреЗрджреНрдпрддрд╛ рдХреА рдЬрд╛рдВрдЪ рдирд╣реАрдВ рдХрд░ рдкрд╛рдПрдВрдЧреЗред



рдирд┐рдпрдо рд╕реЗрдЯ рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, рдЬрдм рд╕рд┐рд╕реНрдХреЛ 4187.0 рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдЯреНрд░рд┐рдЧрд░ рд╣реЛрддрд╛ рд╣реИ, рддреЛ рд╣рдореЗрдВ рдирд┐рдореНрди рдкрд░рд┐рдгрд╛рдо рдорд┐рд▓рддрд╛ рд╣реИ:







рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ, рдЗрд╕рдХрд╛ рдорддрд▓рдм рд╣реИ рдХрд┐ рдЗрд╕ рд╣рдорд▓реЗ рдХреЗ рд▓рд┐рдП рдЕрддрд┐рд╕рдВрд╡реЗрджрдирд╢реАрд▓ рдПрдХ рдореЗрдЬрдмрд╛рди рдкрд░ рд╣рдорд▓рд╛ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред рдЙрджрд╛рд╣рд░рдг рдореЗрдВ рд╕рд╣рд╕рдВрдмрдВрдз рдирд┐рдпрдо '^ рдУрдкрдирдПрд╕рдПрд╕рдПрд▓ рд╕реВрдЪрдирд╛ рдкреНрд░рдХрдЯреАрдХрд░рдг $ | ^ рдЕрдиреНрдп рд╕реБрд░рдХреНрд╖рд╛ рдШрдЯрдирд╛ $' рдирд╛рдордХ рдШрдЯрдирд╛рдУрдВ рдХреА рдкреНрд░рддреАрдХреНрд╖рд╛ рдХрд░рддрд╛ рд╣реИ ред рдмреЗрд╢рдХ, рдЖрдк рд╕рд┐рд╕реНрдХреЛ IPS рд╕реЗ рдПрдХ рдШрдЯрдирд╛ рддрдХ рд╕реАрдорд┐рдд рдирд╣реАрдВ рд╣реЛ рд╕рдХрддреЗред рдЗрд╕реА рд╕рд┐рджреНрдзрд╛рдВрдд рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реБрдП, рд╕рд┐рд╕реНрдЯрдо рд╕реЗ рдЬреБрдбрд╝реЗ рдХрд┐рд╕реА рднреА рдЕрдиреНрдп рд╡рд┐рдХреНрд░реЗрддрд╛рдУрдВ рдХреЗ рдЖрдИрдкреАрдПрд╕ рд╕рд╣рд╕рдВрдмрдВрдз рдХрд╛ рдкреНрд░рджрд░реНрд╢рди рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред

рдЖрдк рд╡реЗрдм рд╕рд░реНрд╡рд░ рдкрд░ рд▓реЙрдЧрд┐рди рдЗрд╡реЗрдВрдЯ рдореЗрдВ рднреА рдмрд╛рдБрдз рд╕рдХрддреЗ рд╣реИрдВред рдпрджрд┐ рдпрд╣ рдЕрд╕реБрд░рдХреНрд╖рд┐рдд рд╣реИ, рддреЛ рд▓реЙрдЧ рдЗрди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЙрдкрдпреЛрдЧ рдХрд┐рдП рдЬрд╛рдиреЗ рд╡рд╛рд▓реЗ рдЦрд╛рддреЗ рдореЗрдВ рд╕рдВрднрд╛рд╡рд┐рдд рд╕рдордЭреМрддрд╛ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред

рдЗрд╕ рдЖрд▓реЗрдЦ рдореЗрдВ рд╡рд░реНрдгрд┐рдд рдирд┐рдпрдо рдирд╡реАрдирддрдо рд╡рд░реНрддрдорд╛рди рдШрдЯрдирд╛рдУрдВ рдХреЗ рд▓рд┐рдП рдЖрд╡реЗрджрди рдХреЗ рдПрдХ рд╡рд┐рд╢реЗрд╖ рдорд╛рдорд▓реЗ рдХрд╛ рдПрдХ рдЙрджрд╛рд╣рд░рдг рд╣реИред рдЕрдиреНрдп рд╕рднреА рд╡рд┐рд╢рд▓рд┐рд╕реНрдЯ рдХреЗрд╡рд▓ рдХрд▓реНрдкрдирд╛ рдФрд░ рдЕрдЬрдЧрд░ рджреНрд╡рд╛рд░рд╛ рд╕реАрдорд┐рдд рд╣реИрдВ (рдкрдврд╝реЗрдВ - рдХреБрдЫ рднреА рд╕реАрдорд┐рдд рдирд╣реАрдВ)ред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдкреНрд░рд╕реНрддрд╛рд╡рд┐рдд рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдореЗрдВ, рдЖрдк рд╡рд┐рднрд┐рдиреНрди рдкрд░рд┐рджреГрд╢реНрдпреЛрдВ рдХреЛ рд╣рд░рд╛ рд╕рдХрддреЗ рд╣реИрдВ: рдХреЗрд╡рд▓ рдЕрдкрдиреЗ рд╕рдВрд╕рд╛рдзрдиреЛрдВ (рдХреЗрд╡рд▓ рдЧреНрд░реЗ рдкрддреЗ / рдмрд╛рд╣рд░реА рдкрддреЗ рдХреЗ рдкреВрд▓) рдХреЗ рдЕрдиреБрд╕рд╛рд░ рдЬрд╛рдВрдЪ рдХрд░реЗрдВ, "рдкреАрдбрд╝рд┐рдд" рдХреЗ рдЖрдИрдкреА рдФрд░ рдкреЛрд░реНрдЯ рдХреЛ рдмрджрд▓ рджреЗрдВ рдпрджрд┐ рд╣рдорд╛рд░рд╛ рд╕рдВрд╕рд╛рдзрди NAT рдХреЗ рдкреАрдЫреЗ рд╣реИ, рдЖрджрд┐ред



7. рдЙрдкрд╕рдВрд╣рд╛рд░



рдирд┐рд╖реНрдХрд░реНрд╖ рдореЗрдВ, рдПрд╕рдбреАрдИрдИ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдШрдЯрдирд╛рдУрдВ рдХреЛ рдЗрдХрдЯреНрдард╛ рдХрд░рдиреЗ рдХреА рд╕рдВрднрд╛рд╡рдирд╛ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рднреА рдзреНрдпрд╛рди рджреЗрдиреЗ рдпреЛрдЧреНрдп рд╣реИред

рдХреНрдпреЛрдВрдХрд┐рдЗрд╕ рдЖрд▓реЗрдЦ рдореЗрдВ, Prelude рдХреЗ OSS рд╕рдВрд╕реНрдХрд░рдг рдХреЗ рд▓рд┐рдП рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдкрд░ рд╡рд┐рдЪрд╛рд░ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛, рддрдм IPS рдФрд░ Prelude рдХреЛ SNMP (IPS рдореЙрдбреНрдпреВрд▓ / рдПрдкреНрд▓рд┐рдХреЗрд╢рди рдХреЗ рд▓рд┐рдП) рдФрд░ syslog (IOS-IPS рдХреЗ рд▓рд┐рдП) рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдорд┐рддреНрд░ рд╣реЛрдирд╛ рдерд╛ред рд▓реЗрдХрд┐рди, рдЬреИрд╕рд╛ рдХрд┐ 4 рд╡реЗрдВ рдЦрдВрдб рдореЗрдВ рдмрддрд╛рдпрд╛ рдЧрдпрд╛ рд╣реИ , рдпреЗ рд╕рднреА рдбрд┐рд╡рд╛рдЗрд╕ рдПрд╕рдбреАрдИрдИ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдХрд╛рдо рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рдЗрд╕реА рд╕рдордп, рдЖрдИрдкреАрдПрд╕ рд╕реЗ рдШрдЯрдирд╛рдУрдВ рдХреЛ рдПрдХ рд╕рдорд╛рди рд░реВрдк рдореЗрдВ рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛ рд╕рдВрднрд╡ рд╣реЛ рдЬрд╛рддрд╛ рд╣реИ, рдкреНрд░рддреНрдпреЗрдХ рдЕрд▓рд░реНрдЯ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рд╕рдмрд╕реЗ рд╕рдВрдкреВрд░реНрдг рдЬрд╛рдирдХрд╛рд░реА рдХреЗ рд╕рд╛рдеред рдРрд╕рд╛ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЛ рдПрдХ рдПрд╕рдбреАрдИрдИ рдХрдиреЗрдХреНрдЯрд░ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ, рдЬреЛ рдХреЗрд╡рд▓ рдкреНрд░рд┐рд▓реНрдпреВрдб рдХреЗ рд╡реНрдпрд╛рд╡рд╕рд╛рдпрд┐рдХ рд╕рдВрд╕реНрдХрд░рдг рдореЗрдВ рдореМрдЬреВрдж рд╣реИред



PreludePro рдХреЗ рд╡реНрдпрд╛рд╡рд╕рд╛рдпрд┐рдХ рд╕рдВрд╕реНрдХрд░рдг рдХреЗ рдмреАрдЪ рдЕрдиреНрдп рдЕрдВрддрд░:



рдлрд┐рд░ рд╕реЗ рдпрд╣ рд╕реНрд╡реЗрдЪреНрдЫрд╛ рд╕реЗ рдирд┐рдХрд▓рд╛, рд╕рдмрд╕реЗ рдЕрдЪреНрдЫрд╛ "рдирд┐рдЪреЛрдбрд╝рдиреЗ" рдХреА рдХреЛрд╢рд┐рд╢ рдХреАред

рдЖрд╢рд╛ рд╣реИ рдХрд┐ рдпрд╣ рджрд┐рд▓рдЪрд╕реНрдк рдФрд░ рдЙрдкрдпреЛрдЧреА рдерд╛ред

рдШрдЯрдирд╛рдУрдВ рдХреА рдкрд╣рдЪрд╛рди рдХрд░рдиреЗ рдореЗрдВ рдЧреБрдб рд▓рдХ!

_____

рд▓реЗрдЦ рдореЗрдВ рдкреНрд░рдпреБрдХреНрдд рд╕рд╛рдордЧреНрд░реА:

рд╕реАрдПрд╕рдПрдо рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЧрд╛рдЗрдб www.cisco.com/c/en/us/td/docs/security/security_management/cisco_security_manager/security_manager/4-6-user/guide/CSMUserGuide.html

IME рдЕрдзрд┐рд╕реВрдЪрдирд╛ рдЙрджрд╛рд╣рд░рдг: wwwред

IME рдХреЗ тАЛтАЛрдорд╛рдзреНрдпрдо рд╕реЗ cisco.com/c/en/us/support/docs/security/ips-4200-series-sensors/111659-ips-email-ime-config.html IOS рдЗрд╡реЗрдВрдЯ: www.cisco.com/c /us/support/docs/security/intrusion-prevention-system/113576-ptn-113576.html

рдкреНрд░рд╕реНрддрд╛рд╡рдирд╛ рдУрдПрд╕рдПрд╕ рдЖрдзрд┐рдХрд╛рд░рд┐рдХ рдкреГрд╖реНрда www.prelude-ids.org

рд╕рдореАрдХреНрд╖рд╛ Prewikka рдЗрдВрдЯрд░рдлрд╝реЗрд╕: is-systems.org/siem/interface




All Articles