+ All Categories
Home > Documents > บทที่ 7 : IDS/IPS Part2...ids...

บทที่ 7 : IDS/IPS Part2...ids...

Date post: 13-Jul-2020
Category:
Upload: others
View: 15 times
Download: 1 times
Share this document with a friend
28
บทที่ 7 : IDS/IPS Part2 สธ412 ความมั่นคงของระบบสารสนเทศ อาจารย์อภิพงศ์ ปิงยศ [email protected]
Transcript
Page 1: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

บทท 7 : IDS/IPS Part2สธ412 ความมนคงของระบบสารสนเทศ

อาจารยอภพงศ ปงยศ

[email protected]

Page 2: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

Outline

ชองโหวของระบบคอมพวเตอร

การรายงานแจงเตอนภย

การออกแบบและตดตง IDS

ผลตภณฑ IDS/IPS

2

Page 3: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

ชองโหวของระบบคอมพวเตอร

มาตรฐานส าหรบการเรยกชอชองโหวและการโจมตทนยมมากทสดคอ CVE (Common Vulnerabilities and Exposure) สรางโดยบรษท MITRE

เปนการรวบรวมขอมลจากผเชยวชาญดานการรกษาความปลอดภยทวโลก

สามารถดขอมลไดจากเวบไซต https://cve.mitre.org

3

Page 4: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

เวบไซต https://cve.mitre.org4

Page 5: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

ชองโหวของระบบคอมพวเตอร [2]

สวนใหญ IDS จะรายงานโดยบอกรายละเอยดของการโจมตนนๆ รวมไปถงชองโหวทการโจมตนนใชประโยชน ซงเปนสงส าคญทจะท าใหผดแลระบบสามารถวเคราะหและปดชองโหวนนๆได

5

Page 6: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

ชองโหวของระบบคอมพวเตอร [3]

ชองโหวทมกพบเปนประจ าไดแก

Input Validation Error Buffer Overflow

Boundary Condition Error

Access Validation Errors

Exceptional Condition Handling Error

Environmental Error

Configuration Error

Race Condition

6

Page 7: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

การรายงานแจงเตอนภย

สงทผดแลระบบจะตองคอนฟกใหกบ IDS คอ

1) ซกเนเจอรของการบกรก

2) เหตการณทผดแลระบบใหความส าคญหรอคาดวาจะเปนการน าไปสการบกรกในภายหนา

เหตการณท IDS จะรายงานใหทราบม 3 ประเภท คอ

การส ารวจเครอขาย

การโจมต

เหตการณนาสงสยหรอผดปกต

7

Page 8: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

การรายงานแจงเตอนภย: การส ารวจเครอขาย

เปนการส ารวจเครอขายเพอพยายามรวบรวมขอมลกอนทโจมตจรงๆ วธการเชน

IP Scans

Port Scans

Trojan Scans

Vulnerability Scans

File Snooping

8

Page 9: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

การรายงานแจงเตอนภย: การโจมต

การโจมตเครอขายจะมการแบงล าดบความส าคญเอาไวตามความรนแรง

หาก IDS รายงานการโจมตทมระดบความรนแรงสง ผดแลระบบจะตองตอบสนองทนท เพอปองกนการสญเสยทมากกวาน

ปกตแลวผดแลระบบจะตองท าการวเคราะหเพมเตมวาเปนการโจมตจรงหรอการสแกน

9

Page 10: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

การรายงานแจงเตอนภย: เหตการณทนาสงสย

เปนเหตการณทนอกเหนอจากทกลาวมาขางตน

ซง IDS ไมมขอมลเพยงพอทจะบอกไดวาเปนเหตการณอะไร แตจะแจงเตอนใหผดแลระบบทราบเพอสบหาสาเหตตอไป

เชน ไดรบแพคเกตทมสวนหวผดไปจากทก าหนดในมาตรฐาน ซงอาจเปนการโจมตแบบใหม หรอเนตเวรคการดเครองสงอาจจะเสยกได

10

Page 11: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

การออกแบบและตดตง IDS

กอนทจะตดตงและใชงาน IDS ควรมการส ารวจความตองการ ศกษาวธในการตรวจจบการบกรก แลวคอยเลอกโซลชนทเหมาะสมกบโครงสรางและนโยบายการรกษาความปลอดภย

องคกรควรเลอกใชทงโฮสตเบสและเนตเวรคเบสไอดเอสควบคกน เพอการท างานรวมกนอยางมประสทธภาพ

ตดตงเนตเวรคเบสกอน จากนนปองกนเซรฟเวอรทส าคญดวยโฮสตเบส

ควรใชเครองมอวเคราะหชองโหวเพอทดสอบการท างานของ IDS

ควรมการใช Honeypot รวมดวย

11

Page 12: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

การออกแบบและตดตง IDS: การเชอมตอ IDS เขากบเครอขาย

การตดตง IDS ลงบนเครอขายทใช Hub เปนเรองทงาย เพราะฮบจะแจกจายแพคเกตแบบ Broadcast อยแลว ซงสามารถปรบเนตเวรคการดของ IDS ใหรบทกๆแพคเกตไดเลย

ถาเปนเครอขายทใชสวตชการตดตงจะมความยงยากมากขน เนองจากสวตชจะสงแพคเกตไปยงพอรตทปลายทางเชอมตออยเทานน จงท าให IDS ไมสามารถจบทกๆ แพคเกตทวงในเครอขายได

12

Page 13: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

การออกแบบและตดตง IDS: การเชอมตอ IDS เขากบเครอขาย [2]

เทคนคการเชอมตอ IDS เขากบเครอขายทใชสวตช มอย 3 วธ คอ

การท า Port Mirroring

การใชฮบ

การใชแทพ (Tap)

13

Page 14: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

การออกแบบและตดตง IDS: การเชอมตอ IDS เขากบเครอขาย : Port Mirroring

จะใชสวตชทมคณสมบตการท า Port Mirroring ได บางครงเรยกวา Spanning Port

สวตชจะสงตอทกๆแพคเกตทรบจากพอรตหนงไปยงอกพอรตหนง

การใชงาน เชน การท า Port Mirroring จากพอรตทเชอมกบเราเตอรหรอไฟรวอลล

14

Page 15: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

การเชอมตอ IDS แบบ Port Mirroring15

Page 16: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

ขอด-ขอเสยของการเชอมตอ IDS แบบ Port Mirroring

ขอด ขอเสย

งายตอการตดตง เพราะไมตองเปลยนโครงสรางใดๆบนเครอขาย

สามารถท าไดแบบพอรตตอพอรตเทานน

ไมมผลกระทบตอการคอนฟกไฟรวอลล ประสทธภาพของสวตชจะลดลง

สวตชจะสงตอแพคเกตทสมบรณเทานน ท าใหไมสามารถตรวจจบบางแพคเกตทส าคญในการวเคราะหได

16

Page 17: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

การออกแบบและตดตง IDS: การเชอมตอ IDS เขากบเครอขาย : การใชฮบ

ใชงานโดยการวางฮบระหวางสวตชและเราเตอร แลวน าIDS ไปเชอมตอเขากบพอรตหนงของฮบ

ขอมลยงคงไหลระหวางเราเตอรและสวตชได และ IDS ยงสามารถตรวจจบทกๆแพคเกตทวงผานเราเตอรและฮบไดดวย

17

Page 18: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

ขอด-ขอเสยของการเชอมตอ IDS แบบใชฮบ18

ขอด ขอเสย

งายตอการคอนฟก ไมสามารถเชอมตอไดถาลงกระหวางเราเตอรกบสวตชเปนแบบ Full Duplex แตฮบจะเปนแบบ Half-Duplex

ไมมผลกระทบตอการคอนฟกไฟรวอลล ถาบรหาร IDS ผานฮบตวเดยวกน จะท าใหเพมโอกาสการชนกนของขอมล

มราคาถก ฮบเกดการช ารดไดงาย

เปนวธทไมเปนทนยม เพราะเกดปญหามากกวาวธอนๆ และท าใหประสทธภาพของเครอขายลดลง

Page 19: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

การออกแบบและตดตง IDS: การเชอมตอ IDS เขากบเครอขาย : การใชแทพ

เปนวธการทใชแกปญหาการเชอมตอโดยใชฮบหรอ Port Mirroring

อปกรณ Tap จะท าหนาทคลายๆฮบ แตแทพสามารถทนตอขอผดพลาดได (Fault Tolerance)

การเชอมตอจะเปนแบบถาวร (Hardwired) ระหวางสองพอรตหลก

19

Page 20: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

การเชอมตอ IDS ดวยแทพแบบ 4 พอรต20

Page 21: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

ขอด-ขอเสยของการเชอมตอ IDS แบบใชแทพ21

ขอด ขอเสยทนตอขอผดพลาด หากไฟฟาของแทพดบ ลงกระหวางสองพอรตหลกยงคงใชงานไดอย

แทพมราคาแพง

ไมมผลกระทบตอการไหลของทราฟก การสนสดเซสชนอาจตองมการคอนฟกเพม

ไมท าใหโครงสรางของเครอขายเปลยนไป IDS ตองท างานในโหมดหายตว (Stealth Mode) เทานน

ไมท าใหประสทธภาพของเครอขายลดลง

IDS สามารถมอนเตอรแพคเกตทผดปกตได

Page 22: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

การออกแบบและตดตง IDS: การตดตง Network-Based IDS

ค าถามแรกในการตดตงเนตเวรคเบสไอดเอสคอจะตดตงตรงจดไหนของเครอขาย?

หนาไฟรวอลล หรอหลงไฟรวอลล จะดกวากน?

22

Page 23: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

จะตดตง Network-Based IDS จดไหนด?23

123

Page 24: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

การออกแบบและตดตง IDS: การตดตง Network-Based IDS [2]

ขอดของการตดตงหลงไฟรวอลลสามารถตรวจจบการบกรกทสามารถเจาะผานไฟรวอลลมาได

ใชตรวจสอบการคอนฟกและประสทธภาพของไฟรวอลลได

สามารถตรวจจบการโจมตเซรฟเวอรทอยใน DMZ ได

อาจตรวจเจอแพคเกตทจะสงไปภายนอกได

ขอดของการตดตงหนาไฟรวอลลเกบสถตของจ านวนครงของการโจมตทมาจากภายนอกได

เกบสถตของประเภทการโจมตทมาจากภายนอกได

24

Page 25: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

การออกแบบและตดตง IDS: การตดตง Network-Based IDS [3]

ขอดของการตดตงบนแบคโบนหลกของเครอขาย

มอนเตอรทราฟกหลกทไหลเวยนอยในเครอขาย เพอวเคราะหทมาหรอเปาหมายหลกในการโจมตได

ตรวจจบกจกรรมทไมไดรบอนญาตของผใชทวไปได

ขอดของการตดตงบนซบเนตทมความเสยงสง

ตรวจจบการโจมตเปาหมายเปนระบบทส าคญ

ลดจ านวนไอดเอสทตองใช และมอนเตอรเฉพาะจดส าคญเทานน เพอความคมคาในการใชงาน IDS

25

Page 26: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

การออกแบบและตดตง IDS: การตดตง Host-Based IDS

ควรตดตงโฮสตเบสไอดเอสเฉพาะกบเซรฟเวอรทส าคญๆ จะท าใหลดคาใชจายลง และท าใหผดแลระบบจดจอกบรายงานการแจงเตอนทมาจากเซรฟเวอรส าคญๆเทานน

หากจะตดตงกบโฮสตสวนใหญ ควรเลอกใชงานระบบ IDS ทสามารถบรหารจดการจากสวนกลางได

ประสทธภาพของโฮสตเบสไอดเอสจะขนอยกบความช านาญของผดแลระบบเปนหลก เพราะฉะนนผดแลระบบตองใชเวลาพอสมควรในการเรยนร

26

Page 27: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

ผลตภณฑ IDS/IPS

IDS ทนยมใชงานอยางแพรหลายคอโปรแกรมทชอวา Snort ซงเปน IDS/IPS แบบ Open Source สามารถใชไดทงบน Windows และ Unix มโหมดการใชงาน 3 โหมด คอ

Sniffer Mode

Packet Logger Mode

Network IDS Mode

Inline Mode

27

Page 28: บทที่ 7 : IDS/IPS Part2...ids สามารถมอนิเตอร์แพ็คเก็ตที่ผิดปกติได้ การออกแบบและติดตั้ง

Snort : www.snort.org28


Recommended