RSS订阅
RSS订阅TT安全

Snort:为什么IDS值得关注?

2008-10-22  选择字号:  | |
打印本文章

导读:企业级的开源IDS,叫做Snort。Snort工具是免费的,而且可以在现在的任何操作系统以及你所有的陈旧的硬件上运行。Snort规则可以从网上下载,也可以自己编写。

关键词:开源 IDS Snort 操作系统 运行 规则 免费

正在加载数据... 【TechTarget中国原创】企业很难决定要不要实施入侵检测系统(IDS)。但是IDS要求认真的“照顾和喂养”。而且商务系统的价格也很高。尽管如此,还是存在企业级的开源IDS,叫做Snort。那么什么理由让Snort如此受关注呢?

【TechTarget中国原创】企业很难决定要不要实施入侵检测系统(IDS)。但是IDS要求认真的“照顾和喂养”。而且商务系统的价格也很高。尽管如此,还是存在企业级的开源IDS,叫做Snort。而它目前的已经处于“不能失去”的至高的位置。

  Snort工具是免费的,而且可以在现在的任何操作系统以及你所有的陈旧的硬件上运行。在Snort IDS上的真正投入是时间和汗水,但是我保证在不到一个星期的时间内,你就可以了解网络中你从来不知道的内容。三个月后,你已经发现了一定数量的网络问题和你不曾知道你有的入侵检测。例如,你可能发现一个错误配置管理工作区,而它在一切上面都使用SNMP社区字符串“public”。我们都知道这样不好,对吧?

  除了可以了解网络,还可以了解到有趣的恶意代码。有了Snort,规则就变得强大、灵活,也容易编写了,所以删除最新的恶意软件的最新规则通常是由Snort社区的人在发作的其间的几个小时内编写的。在你的本地或实验规则文件中增加一条规则,重启Snort,然后你就可以进行检测、包含并删除任何可以绕过其他安全层的不稳定因素。

  除了可以从Snort.org和Bleedingsnort.com网站上获得新的Snort规则,你也可以自己编写。可能有需要标记的模糊的应用或者协议,你想要使用Snort实施基于策略的IDS。基于策略在某些特定的环境中运行的强大概念。在这个环境中,你可以确定所有已知和被允许的流量,然后会对其它的任何东西发出警告。尽管如此,确定已知和被允许的流量在所有的环境中非常不容易,但是在简单或者被严密控制的环境中要容易一些,所以基于策略的IDS并不适用于每个人。

  关于IDS规则中最易被忽略的是他们都是开源的(特定许可可参见Snorg.org和Bleedingsnort.com网站)。讽刺的是,ISS RealSecure和Symantec ManHunt都存在允许使用Snort规则的模块。但是真正的美妙之处在与Snort规则是可读的,而在厂商提供的就不可以。你能获得的最好结果是某些人写的片段,而且是不相同的。对实际规则的访问可以帮你在精确的标准上做出精明的决定,而这些标准可以引发警报和对环境的相关性。

  不管你安装Snort的需求或理由是什么,我推荐你阅读Snort.org.上的常见问题解答并加入邮件列表(特别是Snort用户)。


Snort入侵检测和防御
 Snort:为什么IDS值得关注?
 Snort:入侵检测后如何识别和监控网络端口
 Snort:如何使用交换器和分段处理网络设计
 Snort:IDS网络传感器应该配置在哪里?
 Snort:为Snort IDS传感器确定操作系统
 Snort:如何确定IDS的网络适配器
 Snort:修改和编写自定义Snort规则
 Snort:如何配置Snort变量
 Snort:在哪里查找Snort IDS规则
 Snort:如何自动更新Snort规则
 Snort:使用IDS规则测试Snort

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
相关的白皮书
如果正在寻找一个漏洞扫描器,而又没有的商业解决方案的预算,这时候你可能转向考虑使用Nmap这样的免费工具,但它们的性能设置不能与商业解决方案相比,这时可以用Nessus……
TrueCrypt可以实现真正的可携带,而且应该选择这个选项。我们推荐最小2GB的存储设备。在旅行模式下,TrueCrypt不需要安装到所运行的操作系统中……
TrueCrypt的操作界面很简单而且很直接,可以允许你简单地执行你选择的加密方法。而加密方法的选择会影响到加密的性能,那么如何平衡呢?
Eclipse是一个开放源代码的、基于Java的可扩展开发平台,目前该平台在世界范围内得到了广泛的应用。本文将介绍对于Eclipse本地Web服务器一个跨站脚本漏洞的利用方法……
在Windows上安装 TrueCrypt很简单,只需要下载、运行安装器、接受许可、选择安装选项钮并接受最后一步的默认选项。那么它是如何实现加密的呢?

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。