ids( ذوفن صیشت متسیس :13...

36
صادق دوستیحمد م و شبکه امنیت داده و شبکهه امنیت داده آزمایشگانشگاه دا شریف صنعتی کامپیوتر مهندسیانشکده د صادق دوستیحمد مhttp://dnsl.ce.sharif.edu درس13 : م تشخیصیست س نفوذ( IDS ) 1 / 36

Upload: others

Post on 25-Aug-2020

2 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

صنعتی شریف دانشگاه آزمایشگاه امنیت داده و شبکه دانشکده مهندسی کامپیوتر

محمد صادق دوستی

http://dnsl.ce.sharif.edu

(IDS)نفوذ سیستم تشخیص : 13درس

1 / 36

Page 2: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

فهرست مطالب

مقدمه و تعاریف اولیه سیستم‌های‌تشخیص‌‌‌و‌مشخصاترده‌بندی‌

‌نفوذهای‌تشخیص‌نفوذ‌سازی‌سیستم‌پیاده‌معرفی‌چند‌سیستم‌تشخیص‌نفوذ‌نمونه‌های‌تشخیص‌نفوذ‌مکمل‌سیستم‌

2 / 36

Page 3: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

سیستم تشخیص نفوذ

تشخیص نفوو(ID): فرآینود ناوا ب ور وعوای د داده د یو

شبکه و یا سیستم کوامپیوتر د ههوت کشوف مووا د انحورا از

.سیاست ها امنیتی

سیستم تشخیص نفو(IDS): ی نرم افزا وا عا ییوت تشوخیص

ه فعالیت ها غیرمجاز یوا ناهنجوا (واکنش) آشکا ساز و پاسخ

.مد ا طه ا سیست

ه عد 1980تحقیقاب و توسعه آن از سال

3 / 36

Page 4: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

IDSیک وظایف عمومی

سیستم و کا رشبکه ناا ب و تحییل فعالیت ها

حمالب شناخته شده منطبق ا تشخیص الگوها

تحییل الگوها فعالیت ناهنجا

4 / 36

Page 5: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

از سیستم های تشخیص نفوذ استفاده دالیل

ثبت تهدیداب موهود را ی سازمانتشخیص و

ا تشخیص د مراحل اولیه حمالبهیوگیر از کامل شدن

تکرا حمالب مشا ه ا آگاهی سانی د مو د حمالب هیوگیر از

کشف شده

اتفاق افتاده و نفو ها حمالب اطالعاب مفید د ا ه آو هم

و شوف ک (هوا پوییر آسیبشناخت ) امکان عیب یا ی ساز فراهم

تصحیح عامل ها سبب شونده

5 / 36

Page 6: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

فهرست مطالب

مقدمه‌و‌تعاریف‌اولیه‌ سیستم های و مشخصاترده بندی

تشخیص نفوذهای‌تشخیص‌نفوذ‌سازی‌سیستم‌پیاده‌معرفی‌چند‌سیستم‌تشخیص‌نفوذ‌نمونه‌های‌تشخیص‌نفوذ‌مکمل‌سیستم‌

6 / 36

Page 7: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

36 / 7 امنیت داده و شبکه محمد صادق دوستی

در شبکه IDS سنسورآرایش قرارگیری

Page 8: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

36 / 8 امنیت داده و شبکه محمد صادق دوستی

IDSمعماری یک

ها کننده داده فراهم (Data Provider)

پردازنده پیش (Preprocessor)

تشخیصو تحییل موتو (Analysis & Detection Engine)

دهی پاسخ (Response)

ها ویدادنامه ترافی شبکه

فتا ها حمیه یا نرمال

Page 9: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

36 / 9 امنیت داده و شبکه محمد صادق دوستی

رده بندی کلی سیستم های تشخیص نفوذ

سیستممعما

سیستم تشخیص نفو

تحییل وش

منب اطالعاب

ه نفو واکنش

تحییل بند زمان

سوءاستفادهتشخیص

ناهنجا تشخیص

فعال

منفعل

د نگی

دو ه ا

متمرکز

توزی شده

کا رد مبتنی ر رنامه

میز انمبتنی ر

شبکهمبتنی ر

Page 10: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

آوری اطالعات جمع

عمییاب هم آو داده از ی منب اطالعواتی و تحویول آنهوا وه

موتو تحییلپردازنده و پیش

مبتنی ر شبکه (NIDS)

میز اننی ر مبت (HIDS:)

ممیز سیستم عاملدنباله ها (Audit Trail) ویدادناموه هوا

(Logs)

کا رد رنامه مبتنی ر

وب ویدادنامه پایگاه داده ها ویدادنامه کا گزا

10 / 36

Page 11: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

(ادامه)آوری اطالعات جمع

مبتنی ر شبکه تشخیص نفو

امزای:

عا ییت ناا ب ر ی شبکه ز گ

عدم تداخل ا عمیکرد معمولی شبکه

داشته شدن از دید مهاهمان عا ییت مخفی نگه

معایب:

عدم عمیکرد صحیح د ترافی سنگین

عدم توانایی د تحییل اطالعاب مز شده( مانندVPN)

11 / 36

Page 12: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

(ادامه)آوری اطالعات جمع

ناا ب مبتنی ر میز ان

امزای:

کشف حمالتی که از طریق شبکه عا ل شناسایی نیستند.

عا ییت عمل د محیطی که ترافی شبکه د آن مز شده

معایب:

امکان غیرفعال شدن سیستم د خشی از حمیه

نیاز ه انبا ه زیاد را خیره اطالعاب

سر ا محاسباتی را میز ان

12 / 36

Page 13: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

زمانبندی تحلیل

بند زمان(Timing:) فاصیه زمانی ین خوداد وعوای د منبو

اطالعاب تا تحییل آنها توسط موتو تحییل

یا دو ه ا دسته ا بند زمان(Batch)

کشف نفو پس از وعوع عدم امکان پاسخ گویی فعال

ی د نگ ند زمان (Real-time)

تشخیص نفو ه محض وعوع و یا حتی عبول از آن وهوود امکوان

پاسخ گویی فعال و پیش گیر از نفو

13 / 36

Page 14: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

تحلیل و تشخیص

تشخیص سوء استفاده(Misuse Detection)

حمیهعالئم (Attack Signatures)

تشخیص ناهنجا(Anomaly Detection)

غیرنرمال فتا

14 / 36

Page 15: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

تشخیص سوء استفاده

مشخصاب

حمالب موهود ناختش

تعریف الگو حمالب را موتو تحییل

ا از وعای که ا یو الگوو از پویش تعریوف هستجو مجموعه

.شده مطا قت دا د

الگوها حمیه روز سانینیاز ه

سیستم خبره وشها مبتنی ر گیا حاالب : ساز وشها پیاده

...و

15 / 36

Page 16: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

تشخیص ناهنجاری

مشخصاب

عمیکرد نرمال سیستم ناختش

از فتا نرمال سیستم را موتو تحییل هایی تهیه نمایه

هستجو فعالیت غیر نرمال

است؟آیا هر فتا غیر نرمال ی حمیه

ها عصبی و وشها آما شبکه: ساز وشها پیاده...

16 / 36

Page 17: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

(مقایسه)تحلیل و تشخیص

مثبووت غیووط(False Positive:) تشووخیص ناد سووت ترافیوو

خوب ه عنوان حمیه

منفی غیوط(False Negative:) تشوخیص ناد سوت ترافیو

حمیه ه عنوان خوب

17 / 36

تشخیص سوءاستفادهMisuse Detection

تشخیص ناهنجا Anomaly Detection

تشخیص حمالب ناشناخته حمالب شناخته شده تشخیص فقط د حد

مثبت غیط اال ودن د صد خطا کمتر خطا ا تشخیص سری و مطمئن

Page 18: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

ترکیب دو نوع موتور تحلیل

نما ی سیستم تشخیص نفو ترکیبی

اطالعاب منب

دهنده پاسخ

دهنده ناهنجا تشخیص

(پروفایلموتو )

سوءاستفادهتشخیص دهنده

( موتو انطباق الگو)

الگو حمالب

ها پروفایل

18 / 36

Page 19: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

واکنش به نفوذ

فعال (Active:) د صو ب تشخیص حمیه انجوام رخوی اعموال

واکنشی ه صو ب خودکا

(مثال انسداد دسترسی مهاهم)انجام عمیی عییه مهاهم

آو اطالعاب یشتر هم

منفعل(Passive :)گزا ش ه مدیران و واگیا واکنش ه آنها

نمایش پیغام ر و صفحه

پیام / ا سال پست الکترونیکی

:ها فعالIDSعنوان دیگر

(IPS)هیوگیر از نفو سیستمها

19 / 36

Page 20: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

فهرست مطالب

مقدمه‌و‌تعاریف‌اولیه‌سیستم‌های‌تشخیص‌‌‌و‌مشخصاترده‌بندی‌

‌نفوذهای تشخیص نفوذ سازی سیستم پیاده معرفی‌چند‌سیستم‌تشخیص‌نفوذ‌نمونه‌های‌تشخیص‌نفوذ‌مکمل‌سیستم‌

20 / 36

Page 21: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

سازی تشخیص سوءاستفاده پیادهروشهای

ستم خبره سی(Expert System)

را پردازش حقایق و اسوتنتا نتوایم منطقوی از ایون سازوکا

ا از عواعد حقایق ا توهه ه زنجیره

سنا یوها نفو الگوها یا

سیستمد داده وعای د

عواعد

حقایق

21 / 36

Page 22: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

سازی تشخیص سوءاستفاده روش های پیاده

مزایا

ا ائه حمالب د عالب عواعد توسط کا ر دون نیاز ه دانستن نحوه

عمیکرد سیستم خبره

یامکان اضافه کردن عواعد هدید دون تغییر عواعد عبی

معایب

ها کا آیی پایین نامناسب را حجم زیاد داده

نامناسب را یان ترتیب د عواعد

22 / 36

Page 23: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

سازی تشخیص سوءاستفاده روش های پیاده

وش ها مبتنی ر گیا حالت (State Transition)

نایور گرافیکوی مودلها ) گویا حالت سیستم ومفهوم استفاده از

( یز / ما کو شبکه ها

ها انطباق الگو استفاده از تکنی

سرعت و عا ییت

حالت خطرناک نهایی اولیه امن حالت : الگو حمیه عمییاب کیید

23 / 36

Page 24: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

سازی تشخیص ناهنجاری روش های پیاده

یان نمایه ا معیا ها عدد : یتحییل کم

تعداد مجاز و ود ناموفق را کا رA n است.

یان نمایه ا معیا ها آما : تحییل آما

و ودها ناموفق را کوا رA وا میوانگین توزیو نرموال از یو و .پیرو می کند انحرا معیا

IDES NIDES Haystack

دسته ند : داده کاو(classification ) و نرموال فتا ها ر حسوب غیرنرمال

24 / 36

Page 25: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

36 / 25 امنیت داده و شبکه محمد صادق دوستی

مقایسه پروفایل رفتار کاربر مجاز و مهاجم

مهاهم کا ر مجاز

میانگین فتا مهاهم

میانگین فتا کا ر مجاز

همپوشانی فتا ها

Page 26: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

فهرست مطالب

مقدمه‌و‌تعاریف‌اولیه‌سیستم‌های‌تشخیص‌‌‌و‌مشخصاترده‌بندی‌

‌نفوذهای‌تشخیص‌نفوذ‌سازی‌سیستم‌پیاده‌معرفی چند سیستم تشخیص نفوذ نمونه های‌تشخیص‌نفوذ‌مکمل‌سیستم‌

26 / 36

Page 27: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

Snortسیستم

ایگانو از متن

مبتنی ر شبکه (NIDS)

تشخیص سوءاستفاده

نوع حمیه انحاو الگو هزا

27 / 36

Page 28: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

36 / 28 امنیت داده و شبکه محمد صادق دوستی

Snortنمونه خروجی

Page 29: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

OSSECسیستم

ایگان و از متن

میز ان مبتنی ر(HIDS)

هیسوتر کنترل صوحت مانیتو ینوگ ویدادنامهامکان تحییل

rootkit و تشخیص (ویندوز)

ماننود )مختیوف هوا عامول هوا سیسوتم عا ییت ه کا گیر د

Linux FreeBSD Mac OS و Windows )

29 / 36

Page 30: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

36 / 30 امنیت داده و شبکه محمد صادق دوستی

OSSECنحوه کار

OSSEC Server

OSSEC Agents

encrypted logs UDP port 1514

encrypted logs UDP port 1514

log security events

log security events

decode logs generate alerts

Notifications

tail –f /var/ossec/alerts/alerts.log

alerts.log

syslog

Page 31: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

36 / 31 امنیت داده و شبکه محمد صادق دوستی

Splunk for OSSEC داشبورد

Page 32: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

فهرست مطالب

مقدمه‌و‌تعاریف‌اولیه‌سیستم‌های‌تشخیص‌‌‌و‌مشخصاترده‌بندی‌

‌نفوذهای‌تشخیص‌نفوذ‌سازی‌سیستم‌پیاده‌معرفی‌چند‌سیستم‌تشخیص‌نفوذ‌نمونه‌های تشخیص نفوذ مکمل سیستم

32 / 36

Page 33: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

36 / 33 امنیت داده و شبکه محمد صادق دوستی

های تله ترکیب با سیستم

عسل سیستم تیه(Honeypot :) اغفال و فریوب مهواهم ههوت

.عمیکرد آن نحوةهم آو اطالعاب یشتر از

شود میاستفاده دافزا ها آو هم د حال حاضر یشتر را.

ها تشوخیص ناهنجوا ورا هودایت امکان استفاده از سیستم

ها ترافی مشکوک ه تیه

Page 34: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

تحلیل همبستگی هشدارها

هشدا ها ساز همبستهسیستم(Alert Correlation)

سیستمی ورا تحییول همبسوتگی وین ویودادها ثبوت شوده

ها تشخیص نفو توسط سیستم( هشدا ها تولید شده)

اهدا:

ها اعالنکاهش حجم هشدا ها و

وا سی صحت هشدا ها

ا استخرا حمالب چند مرحیه

34 / 36

Page 35: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

36 / 35 امنیت داده و شبکه محمد صادق دوستی

(EWS)سیستم اخطار زودرس

Early Warning System

حمالب عبل از وعوع پیش ینی

هشدا ها از منا متعدد همبسته ساز ر اساس هم آو و

مثال :DeepSight ( محصولSymantec)

هزا ان مشتر شبکه ها هم آو اطالعاب از

پو تووالهوور مشووتر مووی توانوود اطالعوواب شووبکه خووود ا د

DeepSight مشاهده نماید.

د صو ب حمیه ه ی مشتر سایرین ه سرعت مطی می شوند.

Page 36: IDS( ذوفن صیشت متسیس :13 سرce.sharif.edu/courses/94-95/1/ce442-1/resources/root/... · 2015. 12. 28. · یتسود قداص دمحم هکبش و هداد تینما

امنیت داده و شبکه محمد صادق دوستی

پایان

:صفحه د س

/1-442/ce1/95-94http://ce.sharif.edu/courses/

16الی 15 شنبه ها :مراهعه حضو ههت ف اشکال

(هنب آسانسو شیشه ا طبقه پنجم دانشکده د ب )

یا د زمانها دیگر ا عرا عبیی

dousti@ce :یا ه وسییه ایانامه

36 / 36