Securitatea stratificată este un principiu larg acceptat în securitatea computerelor și a rețelei. Premisa de bază a acestui principiu este că sunt necesare mai multe straturi de apărare pentru a proteja resursele și datele împotriva unei varietăți de atacuri, precum și a amenințărilor. Nu numai că este imposibil ca un produs sau o tehnologie să se apere împotriva oricărei amenințări posibile, dar având mai multe linii de apărare permite, de asemenea, unui produs să „prindă” intrușii care au ocolit amenințările existente.
Multe aplicații și dispozitive pot fi utilizate pentru diferite niveluri de securitate, cum ar fi software antivirus , firewall-uri, IDS (sisteme de detectare a intruziunilor ) etc. Fiecare tip are propria sa funcție, capabilități ușor diferite și este capabil să protejeze sistemul de o varietate de diferite atacuri.

Una dintre cele mai noi tehnologii este IPS sau Intrusion Prevention System. IPS este ca și cum ai combina un IDS cu un firewall . Un IDS obișnuit va înregistra sau va avertiza utilizatorii cu privire la traficul suspect, dar modul de răspuns depinde de utilizator. IPS are politici și reguli pentru a compara traficul de rețea. Dacă orice trafic încalcă aceste politici și reguli, IPS poate fi configurat să răspundă în loc să doar alerteze utilizatorul. Răspunsurile tipice ar putea fi blocarea întregului trafic de la adresa IP sursă sau blocarea traficului de intrare pe acel port pentru a proteja în mod proactiv computerul sau rețeaua.
Există sisteme de prevenire a intruziunilor bazate pe rețea (NIPS) și sisteme de prevenire a intruziunilor bazate pe gazdă (HIPS). Deși poate fi mai costisitor să implementezi HIPS - în special în mediile de întreprinderi mari, securitatea bazată pe server este recomandată ori de câte ori este posibil.
Soluție de prevenire a intruziunilor (HIPS) bazată pe gazdă pentru rețele
![Prevenirea intruziunilor bazată pe gazdă Prevenirea intruziunilor bazată pe gazdă]()
- Nu vă bazați pe semnături : semnăturile sau trăsăturile caracteristice ale amenințărilor cunoscute sunt unul dintre principalele mijloace utilizate de software-ul antivirus și de detectare a intruziunilor (IDS). Semnăturile nu pot fi dezvoltate până când există o amenințare și este posibil ca utilizatorul să fie atacat înainte ca semnătura să fie creată. O soluție de prevenire a intruziunilor bazată pe gazdă ar trebui să combine detectarea bazată pe semnătură cu detectarea anomaliilor pentru a stabili o linie de bază a activității „normale” în rețea, apoi să răspundă la orice trafic care pare neobișnuit. De exemplu, dacă un computer nu utilizează niciodată FTP și dintr-o dată o amenințare încearcă să deschidă o conexiune FTP de la computer, HIPS va detecta aceasta ca activitate neobișnuită.
- Lucrul cu configurația : Unele soluții HIPS pot fi limitate în programele sau procesele pe care le pot monitoriza și proteja. Ar trebui să încercați să găsiți un HIPS care este capabil să gestioneze pachetele disponibile comercial, precum și orice aplicații personalizate interne în uz. Dacă nu utilizați aplicații personalizate sau nu considerați acest lucru o problemă importantă pentru mediul dvs., cel puțin asigurați-vă că soluția dvs. HIPS protejează programele și procesele care rulează.
- Permite crearea de politici : Cele mai multe soluții HIPS vin cu un set destul de complet de politici, iar furnizorii vor avea adesea actualizări sau vor lansa noi politici pentru a oferi răspunsuri specifice la amenințări noi, amenințări sau atacuri. Cu toate acestea, este important să aveți capacitatea de a vă crea propria politică, în cazul în care există o amenințare unică pe care furnizorul nu o explică sau când apare o nouă amenințare și aveți nevoie de o politică pentru a vă proteja sistemul, înaintea furnizorului. are timp să lanseze o actualizare. Trebuie să vă asigurați că produsul pe care îl utilizați nu este doar capabil să permită crearea de politici, ci și că este ușor de înțeles și nu necesită săptămâni de instruire sau abilități de programare experți.
- Oferă raportare și administrare centralizate : Când vorbim despre protecția bazată pe server pentru servere sau stații de lucru individuale, soluțiile HIPS și NIPS sunt relativ scumpe și nu la îndemâna unui singur utilizator. Deci, chiar și atunci când vorbim despre HIPS, probabil că merită privit din punctul de vedere al implementării HIPS pe sute de desktop-uri și servere dintr-o rețea. Deși este grozav să fii protejat la nivel de desktop individual, gestionarea a sute de sisteme individuale sau încercarea de a genera rapoarte agregate este aproape imposibilă fără abilitatea de a gestiona și raportare bine concentrată. Atunci când alegeți un produs, asigurați-vă că are raportare și administrare centralizate, astfel încât să puteți implementa noi politici pe toate mașinile sau să generați rapoarte de la toate mașinile într-o singură locație.
Alte lucruri de reținut
![Prevenirea intruziunilor bazată pe gazdă Prevenirea intruziunilor bazată pe gazdă]()
Mai sunt câteva lucruri de care trebuie să ții cont. În primul rând, HIPS și NIPS nu sunt o soluție simplă la o problemă complexă precum securitatea. Ele pot fi o completare excelentă pentru un sistem solid de apărare cu mai multe straturi, inclusiv firewall-uri și aplicații antivirus, dar nu pot înlocui tehnologiile existente.
În al doilea rând, implementarea unei soluții HIPS poate fi puțin dificilă la început. Configurarea detectării bazate pe anomalii necesită adesea mult „ajutor” pentru ca aplicația să înțeleagă ce este traficul „normal” și ce este traficul anormal. Este posibil să întâmpinați unele probleme la stabilirea unei linii de bază care definește traficul „normal” pentru sistem.
În cele din urmă, companiile decid adesea să cumpere un produs în funcție de ceea ce poate face pentru ele. În practică, aceasta se măsoară pe baza Return On Investment sau ROI (rentabilitatea investiției). Adică, dacă investești o sumă de bani într-un nou produs sau tehnologie, cât timp durează ca produsul sau tehnologia respectivă să se achite de la sine?
Din păcate, produsele de securitate pentru computer și rețea nu sunt adesea la fel. Dacă produsul sau tehnologia de securitate funcționează așa cum este proiectat, rețeaua va fi sigură, dar nu va exista niciun „profit” din care să măsoare rentabilitatea investiției. Trebuie să vă uitați la dezavantaj și să luați în considerare cât de mult ar putea pierde compania dacă acel produs sau tehnologie nu este adoptat. Câți bani sunt necesari pentru a reconstrui serverele, a restabili datele, timpul și resursele pentru ca personalul tehnic să „curățe” după un atac etc.? Fără a utiliza acel produs de securitate, este probabil ca afacerea să piardă mult mai mulți bani decât costul achiziționării produsului sau tehnologiei.