Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1 2 След.
RSS
посоветуйте коммерческую IDS
 
Посоветуйте, плиз, хорошую коммерческую IDS. Основная задача: отслеживать факты сканирования портов на Win2K серверах.
 
Самая навороченая под винду


http://www.infosec.ru/themes/default/content.asp?folder=1917
http://www.iss.net/
 
Цитата

http://www.infosec.ru/themes/default/...older=1917
По этой ссылке попал на RealSecure 10/100. Это не HIDS, а NIDS. И стоит она в районе 5000 $. Мне нужна HIDS, в районе 1500$. Мне всего лишь нужно отслеживать факт сканирования портов на сервере.
Цитата

http://www.iss.net/
У ISS есть программный продукт Real Secure Server Sensor. Это как раз HIDS. Вот только у меня сложилось впечатление что система громоздкая, кривая. Кроме того мне так и не удалось убедить демо-версию, что я так-таки атакую хост.
 
:D по-моему для таких задач хватит и отпоста! надо соотносит задачи и стоимость! :!:
 
Цитата
genarover пишет:
по-моему для таких задач хватит и отпоста! надо соотносит задачи и стоимость!
На сервер?  :offtop:
Цитата
praying_mantis пишет:
У ISS есть программный продукт Real Secure Server Sensor. Это как раз HIDS. Вот только у меня сложилось впечатление что система громоздкая, кривая. Кроме того мне так и не удалось убедить демо-версию, что я так-таки атакую хост.

Редактор политик там точно иормознутый. :)
А что имелось ввиду под: "не удалось убедить демо-версию, что я так-таки атакую хост."? Запись в базу события или какая-то реакция?
 
Цитата
praying_mantis пишет:
Мне нужна HIDS, в районе 1500$. Мне всего лишь нужно отслеживать факт сканирования портов на сервере.

В таком случае - Microsoft Internet Security and Acceleration (ISA)
 
Цитата
kutkh пишет:
genarover пишет:по-моему для таких задач хватит и отпоста! надо соотносит задачи и стоимость!

На сервер?

Зависит от нагрузки, также его и обкастрировать можно...
 
Цитата

А что имелось ввиду под: "не удалось убедить демо-версию, что я так-таки атакую хост."? Запись в базу события или какая-то реакция?
Я запустил скан портов и не увидел никаких изменений в Event'ах.
 
Цитата
В таком случае - Microsoft Internet Security and Acceleration (ISA)
Эта штука умеет детектить скан портов и уведомлять админа по e-mail?
 
Цитата
Зависит от нагрузки, также его и обкастрировать можно...
В Outpost'е есть e-mail notification? Кроме того будет до фига false positive ? Если серверов штук 20, от такой IDS толка не будет.
Неужели нет нормальных HIDS?
У Symantec был продукт Symantec Host IDS. К сожалению, больше не продается. :(
 
Цитата
praying_mantis пишет:
Эта штука умеет детектить скан портов и уведомлять админа по e-mail?

Разумеется.
Это полноценная IDS, в том числе для этого ISA и предназначен.
 
Цитата
praying_mantis пишет:
Я запустил скан портов и не увидел никаких изменений в Event'ах.

К сенсору политику  какую-нибудь применял отличную от default или blank?
 
Цитата
Airton пишет:
Это полноценная IDS,

Это тебя кто-то обманул. ISA это межсетевой экран у которого есть несколько модулей (в том числе и скан портом) по обнаружению атак. Их штук десять, все написаны ISS в 2000м году (сейчас 2006, это так - навсякий случай).

Цитата
praying_mantis пишет:
Я запустил скан портов и не увидел никаких изменений в Event'ах.

Политику примени Attacks & Audits и будешь приятно удивлен. По умолчанию сенсор не обнаруживает никаких событий.
 
Цитата
offtopic пишет:
Это тебя кто-то обманул. ISA это межсетевой экран у которого есть несколько модулей (в том числе и скан портом) по обнаружению атак. Их штук десять, все написаны ISS в 2000м году (сейчас 2006, это так - навсякий случай).

Не понимаю в чем обман?
Да, ISA - это межсетевой экран.
В ISA есть внутренняя функция Alerts, которая является полнофункциональной IDS.
Она отслеживает более полусотни событий, в том числе различные вариантры сканирования портов, может регистрировать ошибки протоколов и попытки нападений, сообщать об этом по почте администратору, что собственно и нужно автору.
По факту обнаружения попыток вторжения можно также запускать любую программу, скажем по противодействию или посылать смс админу.
Есть возможность подгрузить дополнительные фильтры ISS или других разработчиков.
По крайней мере модули Alerts в дистрибе имеют копирайт Microsoft corp.
А что еще надо?
 
Цитата
Airton пишет:
В ISA есть внутренняя функция Alerts, которая является полнофункциональной IDS.

Может мы разные вещи понимаем под полнофункциональной IDS :-)
У ISA есть API для подключения модулей IDS. Но сама она кроме скана портов и ping of death особо мышей не ловит.
 
Цитата
offtopic пишет:
Может мы разные вещи понимаем под полнофункциональной IDS  
У ISA есть API для подключения модулей IDS. Но сама она кроме скана портов и ping of death особо мышей не ловит.

DNS Intrusion
Intrusion detected (в т.ч. частичное или полное сканирование портов)
IP Spoofing
Network configuration changed
Oversize UDP packet
POP Intrusion
RPC filter
SMTP Filter
SOCKS
Routing
Web Proxy routing ... и еще пол сотни событий. Мало? Подключайте дополнительные фильтры и модули, пишите свои, есть API.
Не понимаю о чем спор  :|
Чем ISA не полнофункциональная IDS?

Вообще-то автор спрашивал только про сканирование.
Это прекрасно отлавливается.
 
Цитата
Airton пишет:
DNS Intrusion Intrusion detected (в т.ч. частичное или полное сканирование портов) IP Spoofing Network configuration changed Oversize UDP packet

Конечно! Поймать UDP пакет размером больше 512 байт - это единственная цель современных IDS.

А как у ISA с отловом MS04-011 (SSL) поверх SMTP? Или того же MS-04-011 поверх 445-UDP с использованием фрагментации RCP?
А никак, ну не знает она про современных угрозы. Она ping of death ловит.

Цитата
Airton пишет:
Вообще-то автор спрашивал только про сканирование.

Ну это да. Это я согласен. Полтора килобакса это как-раз та сумма которую стоит платить за обнаружение сканрования портов. И вообще - давайте поставим на каждый сервак по ISA Server, че паритца.
 
Цитата
Политику примени Attacks & Audits и будешь приятно удивлен. По умолчанию сенсор не обнаруживает никаких событий.
Да, я сразу понял, что у ISS Real Secure Server Sensor простой и интуитивно понятный интерфейс, а также внятная документация :)
Спасибо, попробую.
 
ISS Blackice - быстрая,  постоянно обнавляется и много атак обнаруживает.
И стоит баксов 300 по мойму.
Хочешь быть мудрым? Не желай всего, что видишь; не верь всему, что слышишь; не говори всего, что знаешь; не делай всего, что умеешь, а только то, что полезно.
 
Цитата
offtopic пишет:
А как у ISA с отловом MS04-011 (SSL) поверх SMTP? Или того же MS-04-011 поверх 445-UDP с использованием фрагментации RCP?
А никак, ну не знает она про современных угрозы. Она ping of death ловит.

А что мешает создать подходящий фильтр с соответсвующим алертом?

Цитата
offtopic пишет:
Ну это да. Это я согласен. Полтора килобакса это как-раз та сумма которую стоит платить за обнаружение сканрования портов. И вообще - давайте поставим на каждый сервак по ISA Server, че паритца.

Ну некоторые за IDS и по 30 килобаксов выкладывают, а можно за 100 рубликов на рынке ISA купить и не полениться настроить.
Страницы: 1 2 След.
Читают тему