在决定安装Snort等IDS设备、确定了预算、选定了产品并理解了NIDSes(网络入侵检测系统)如何与网络架构(特别是网络交换机和VLAN),就需要确定把IDS传感器放置在哪里。IDS传感器实际上是“嗅探”网络并监控网络流量的。为了做出决定,需要回答三个问题:有什么风险、想要监控和保护什么、以及流量如何在环境中流动。 在《Snort:如何使用交换器和分段处理网络设计》中提到,入侵检测系统和网络交换机不是在一起的,所以需要理解你需要保护的流向和流出的资源的流来能够式如何工作的,这样可以确定监控的最好位置。
放置IDS传感器的最明显的位置是靠近防火墙的地方。但是,是把网络传感器放在防火墙里面、外……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
在决定安装Snort等IDS设备、确定了预算、选定了产品并理解了NIDSes(网络入侵检测系统)如何与网络架构(特别是网络交换机和VLAN),就需要确定把IDS传感器放置在哪里。IDS传感器实际上是“嗅探”网络并监控网络流量的。为了做出决定,需要回答三个问题:有什么风险、想要监控和保护什么、以及流量如何在环境中流动。
在《Snort:如何使用交换器和分段处理网络设计》中提到,入侵检测系统和网络交换机不是在一起的,所以需要理解你需要保护的流向和流出的资源的流来能够式如何工作的,这样可以确定监控的最好位置。放置IDS传感器的最明显的位置是靠近防火墙的地方。但是,是把网络传感器放在防火墙里面、外面、还是里外都放呢?如果你想要查看在连接到互联网时带进来了什么样的恶意邻居,那么一定要把IDS传感器放置在防火墙外面。确保它经过了恰当的加固。如果想要关注对边界内部潜在的恶意流量,那么就从内部监控。
因为一些合法的政策、预算和研究的因素,需要查看对连接的“攻击”,但是如果已经留意并反馈了Snort等IDS请求,就需要把IDS传感器放置在防火墙内部。我们都知道互联网上存在很多恶意流量,所以通常不需要浪费资源证明它。
因为Snort(免费)和运行Snort的硬件(便宜)的成本很低,实际的成本是安装、配置和进行监控的时间和劳动力。理想的情况是在DMZ中的所有公共服务器都配置IDS传感器,在防火墙内的LAN上、在以太网上(如果有),以这种顺序。这都取决于环境。要考虑瓶颈、可能的攻击途径和风险。考虑任何可能有用的位置,区分先后顺序,然后按照资源的允许根据列表执行。任何经过良好的策划和调制的入侵检测系统可以成为深度防御策略的优良辅助。而策划不够好而繁琐的IDS可能成为麻烦。
作者
翻译
相关推荐
-
网络安全评估:测试防火墙和IDS
大多数攻击都来自网络外部,企业必须测试网络边界设备(网络扫描、IDS、IPS、防火墙),保证系统及时安装补丁。
-
五大免费企业网络入侵检测工具(IDS)
除了Snort,市场上还有一些强大又免费的入侵检测工具(IDS)工具,它们也能够帮助企业保障网络安全。
-
IPS/IDS的技术创新与改变
曾经IPS/IDS被认为是解决企业内部检测攻击的最佳方案,但近几年它有些“过气”。其实人家也不是一成不变,本文介绍了IPS/IDS的最新技术,新功能和其他显著变化。
-
虚拟化技术的安全:IDS/IPS实施策略
鉴于虚拟化技术变得越来越流行,虚拟IDS和IPS技术无疑将更加普遍。基于主机的IDS系统也许仍能在虚拟机中正常运行,并不不那么理想。