Материал: Методические указания к самостоятельным работам по дисциплинам «Теория управления информационной безопасностью распределенных компьютерных систем», «Управление информационной безопасностью». Разинкин К.А., Голозубов А.А

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

./snort -v – на экран выводятся только IP и TCP/UDP/ICMP заголовки пакетов, которые программа перехватывает в сети;

./snort -vd – в отличие от предыдущего случая ключ d обеспечивает ещё вывод на экран пакетных данных;

./snort -dev – ключ e обеспечивает дополнительный вывод данных на канальном уровне.

2. Пакетное журналирование – читает пакеты из сети и записывает их на диск в так называемый лог-файл. Отличается от режима сниффера только тем, что вывод осуществляется не на экран, а в файл на диск.

Запуск Snort в данном режиме осуществляется таким же образом как и в режиме сниффера с добавлением ключа l после которого следует указать путь к каталогу где будут хранится лог-файлы. Если же указанного каталога не существует, то запуск программы будет завершён с ошибкой. Ниже приведён пример:

./snort -dev -l /usr/local/var/logs/snort;

./snort -dev -l /home/user/logs -h 192.168.1.0/24

./snort -l /home/user/logs –b – запись данных в бинарный лог-файл;

./snort -dv -r packet.log – чтение бинарного файла для дальнейшего анализа.

3.Сетевая система обнаружения вторжений – Snort анализирует сетевой трафик и выполняет какие-либо действия в зависимости от вида атак.

./snort -dev -c /usr/local/etc/snort/snort.conf

4. inline – режим работы совместно с файерволом iptables. Для того, чтобы запустить в этом режиме, необходимо добавить дополнительный ключ Q:

./snort -GDc ../etc/drop.conf -l /var/log/snort

Перед запуском в этом режиме необходимо убедиться, что программа установлена с поддержкой данного режими. После этого следует настроить файервол для взаимодействия со Snort.

19

3.1.4. Контрольные вопросы

1.Порядок создания автоматизированных систем в защищенном исполнении.

2.Перечислите основные технические требования к средствам вычислительной техники, применяемой для защиты от НСД.

3.Каковы основания для прекращения АСЗИ?

4.Перечислите типовое содержание работ по защите информации на этапе:

- формирования требований к АС; - разработки концепции;

- технического задания и эскизного проекта; - технического проекта;

5.В чём особенности конфигурирования СОВ Snort?

3.2.Примерное содержание раздела 2

 

 

 

Таблица 2

Тематика самостоятельных работ раздела 2

Наименование

 

Содержание

Вид контроля и

разделов и тем

 

самостоятельной

отчетность по

 

 

работы

результатам

 

 

 

самостоятельной

 

 

 

работы

Раздел 2

Теоретический

 

Основные

материал:

 

принципы и

1.

Классификация

Проверка

технологии

СОВ

конспекта

построения систем

2.

Архитектура СОВ

Проверка

обнаружения

 

 

конспекта

вторжений

3.

Структура СОВ

Проверка

 

 

 

конспекта

 

4.

Технологии

Проверка

 

обнаружения

конспекта

 

аномальной

 

 

активности

 

20

 

 

Продолжение табл. 2

Наименование

 

Содержание

Вид контроля и

разделов и тем

 

самостоятельной

отчетность по

 

 

работы

результатам

 

 

 

самостоятельной

 

 

 

работы

 

5.

Технологии на

Проверка

 

основе сигнатурного

конспекта

 

метода

 

 

 

 

 

Практические

 

 

занятия:

 

 

 

 

 

 

1.

Обзор и техни-

Доклад

 

ческие характеристики

 

 

Аргус, версия 1.5

 

 

2.

Обзор и техни-

Доклад

 

ческие характеристики

 

 

«Детектор атак

 

 

«Континент»

 

 

3.

Обзор и

Доклад

 

технические

 

 

характеристики

 

 

«Рубикон»

 

 

4.

Обзор и

Доклад

 

технические

 

 

характеристики

 

 

«Ручей-М»

 

 

5.

Обзор и

Доклад

 

технические

 

 

характеристики «Тор»

 

 

6.

Обзор и

Доклад

 

технические

 

 

характеристики

 

 

«Форпост»

 

 

7.

Обзор и

Доклад

 

технические

 

 

характеристики

 

 

«ViPNet IDS»

 

21

3.2.1. Контрольные вопросы

1.Приведите классификация атак и систем их обнаружения.

2.Охарактеризуйте особенности сигнатурных и аномальных правил обнаружения атак.

3.Какие способы поиска компьютерных атак поддерживают АПК «Аргус» 1.5, ДА «Континент», «Рубикон», «Ручей-М», «Тор», «Форпост», «ViPNet IDS»?

4.Назовите основные конструкции языка политик, которые поддерживают данные комплексы?

5.Какие протоколы поддерживают данные комплексы?

3.3.Примерное содержание раздела 3

 

 

 

 

Таблица 3

Тематика самостоятельных работ раздела 3

Наименование

Содержание

Вид контроля и

разделов и тем

самостоятельной

отчетность по

 

 

работы

результатам

 

 

 

 

самостоятельной

 

 

 

 

работы

Раздел 3

 

Теоретический

 

Анализ

сетевого

материал:

 

 

трафика

и

Программы анализа и

Проверка

контента

 

мониторинга

 

конспекта

 

 

сетевого трафика

 

 

 

Получение и

 

Составление

 

 

подготовка

 

отчета о

 

 

данных для

анализа

проделанной

 

 

свойств

аномалий

работе

 

 

трафика

 

 

 

 

Анализ

образцов

Проверка

 

 

трафика

 

конспекта

22

 

 

 

 

Продолжение табл. 3

Наименование

 

Содержание

 

Вид контроля и

разделов и тем

 

самостоятельной

отчетность по

 

 

работы

 

результатам

 

 

 

 

 

самостоятельной

 

 

 

 

 

работы

 

Практические

 

 

 

занятия:

 

 

 

 

1.

Обновления правил

Демонстрация

 

СОВ Snort

 

алгоритма

 

2.

Настройка

СОВ

Демонстрация

 

Snort на

обнаружение

работы

 

Malware

 

 

 

 

 

 

 

 

 

3.

Настройка

СОВ

Демонстрация

 

Snort на

обнаружение

работы

 

вирусов

 

 

 

 

 

 

 

 

 

3.3.1.Контрольные вопросы

1.Каковы характерные особенности подозрительного

трафика?

2.Охарактеризуйте IDS как средство управления

рисками.

3.Какие Вы знаете шкалы для оценки серьезности атак?

23

Источник: https://studfile.net/preview/16565266/