企业很难决定要不要实施入侵检测系统(IDS)。但是IDS要求认真的“照顾和喂养”。而且商务系统的价格也很高。尽管如此,还是存在企业级的开源IDS,叫做Snort。
而它目前的已经处于“不能失去”的至高的位置。 Snort工具是免费的,而且可以在现在的任何操作系统以及你所有的陈旧的硬件上运行。在Snort IDS上的真正投入是时间和汗水,但是我保证在不到一个星期的时间内,你就可以了解网络中你从来不知道的内容。三个月后,你已经发现了一定数量的网络问题和你不曾知道你有的入侵检测。
例如,你可能发现一个错误配置管理工作区,而它在一切上面都使用SNMP社区字符串“public”。我们都知道这样不好,对吧……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
企业很难决定要不要实施入侵检测系统(IDS)。但是IDS要求认真的“照顾和喂养”。而且商务系统的价格也很高。尽管如此,还是存在企业级的开源IDS,叫做Snort。而它目前的已经处于“不能失去”的至高的位置。
Snort工具是免费的,而且可以在现在的任何操作系统以及你所有的陈旧的硬件上运行。在Snort IDS上的真正投入是时间和汗水,但是我保证在不到一个星期的时间内,你就可以了解网络中你从来不知道的内容。三个月后,你已经发现了一定数量的网络问题和你不曾知道你有的入侵检测。例如,你可能发现一个错误配置管理工作区,而它在一切上面都使用SNMP社区字符串“public”。我们都知道这样不好,对吧?
除了可以了解网络,还可以了解到有趣的恶意代码。有了Snort,规则就变得强大、灵活,也容易编写了,所以删除最新的恶意软件的最新规则通常是由Snort社区的人在发作的其间的几个小时内编写的。在你的本地或实验规则文件中增加一条规则,重启Snort,然后你就可以进行检测、包含并删除任何可以绕过其他安全层的不稳定因素。
除了可以从Snort.org和Bleedingsnort.com网站上获得新的Snort规则,你也可以自己编写。可能有需要标记的模糊的应用或者协议,你想要使用Snort实施基于策略的IDS。基于策略在某些特定的环境中运行的强大概念。在这个环境中,你可以确定所有已知和被允许的流量,然后会对其它的任何东西发出警告。尽管如此,确定已知和被允许的流量在所有的环境中非常不容易,但是在简单或者被严密控制的环境中要容易一些,所以基于策略的IDS并不适用于每个人。
关于IDS规则中最易被忽略的是他们都是开源的(特定许可可参见Snorg.org和Bleedingsnort.com网站)。讽刺的是,ISS RealSecure和Symantec ManHunt都存在允许使用Snort规则的模块。但是真正的美妙之处在与Snort规则是可读的,而在厂商提供的就不可以。你能获得的最好结果是某些人写的片段,而且是不相同的。对实际规则的访问可以帮你在精确的标准上做出精明的决定,而这些标准可以引发警报和对环境的相关性。
不管你安装Snort的需求或理由是什么,我推荐你阅读Snort.org.上的常见问题解答并加入邮件列表(特别是Snort用户)。
作者
翻译
相关推荐
-
戴尔SonicWALL SMA 100系列更新操作系统,哪些升级值得用户期待?
全新戴尔SonicWALL SMA 100系列OS 8.5可让管理员快速且简便地提供安全的移动访问权限,以及基于角色的访问特权,因而使用智能手机、平板电脑或笔记本电脑(托管或非托管)的远程工作人员可以获得快速、简单且安全的访问,从而提高客户的安全性。
-
不服来辩:为什么相对于美国,中国的公司更容易被黑?
今天是愚人节,考虑到咱们的IT工作者们平时已经过的够苦X了,所以这次咱聊点轻松的话题:说,为什么照比于美国的公司,咱们中国的公司更容易被攻击者“拿下”?
-
Linux Mint遭黑客“猴赛雷”攻击 重装是上策
上个周末,Linux Mint操作系统被攻击的消息几乎传遍了各个开源社区。一个叫Peace的黑客组织,让Linux Mint Team在新年“遇鬼”,好一阵忙活。
-
安全使用第三方应用须注意这四个问题
目前,对黑客而言,操作系统日益难以实施攻击,这主要是由于厂商或开发者对有漏洞的代码能够更好更快地打补丁。现在,第三方的应用成为企业遭受损害的主要媒介……