./snort -v – на экран выводятся только IP и TCP/UDP/ICMP заголовки пакетов, которые программа перехватывает в сети;
./snort -vd – в отличие от предыдущего случая ключ d обеспечивает ещё вывод на экран пакетных данных;
./snort -dev – ключ e обеспечивает дополнительный вывод данных на канальном уровне.
2. Пакетное журналирование – читает пакеты из сети и записывает их на диск в так называемый лог-файл. Отличается от режима сниффера только тем, что вывод осуществляется не на экран, а в файл на диск.
Запуск Snort в данном режиме осуществляется таким же образом как и в режиме сниффера с добавлением ключа l после которого следует указать путь к каталогу где будут хранится лог-файлы. Если же указанного каталога не существует, то запуск программы будет завершён с ошибкой. Ниже приведён пример:
./snort -dev -l /usr/local/var/logs/snort;
./snort -dev -l /home/user/logs -h 192.168.1.0/24
./snort -l /home/user/logs –b – запись данных в бинарный лог-файл;
./snort -dv -r packet.log – чтение бинарного файла для дальнейшего анализа.
3.Сетевая система обнаружения вторжений – Snort анализирует сетевой трафик и выполняет какие-либо действия в зависимости от вида атак.
./snort -dev -c /usr/local/etc/snort/snort.conf
4. inline – режим работы совместно с файерволом iptables. Для того, чтобы запустить в этом режиме, необходимо добавить дополнительный ключ Q:
./snort -GDc ../etc/drop.conf -l /var/log/snort
Перед запуском в этом режиме необходимо убедиться, что программа установлена с поддержкой данного режими. После этого следует настроить файервол для взаимодействия со Snort.
19
3.1.4. Контрольные вопросы
1.Порядок создания автоматизированных систем в защищенном исполнении.
2.Перечислите основные технические требования к средствам вычислительной техники, применяемой для защиты от НСД.
3.Каковы основания для прекращения АСЗИ?
4.Перечислите типовое содержание работ по защите информации на этапе:
- формирования требований к АС; - разработки концепции;
- технического задания и эскизного проекта; - технического проекта;
5.В чём особенности конфигурирования СОВ Snort?
3.2.Примерное содержание раздела 2
|
|
|
Таблица 2 |
Тематика самостоятельных работ раздела 2 |
|||
Наименование |
|
Содержание |
Вид контроля и |
разделов и тем |
|
самостоятельной |
отчетность по |
|
|
работы |
результатам |
|
|
|
самостоятельной |
|
|
|
работы |
Раздел 2 |
Теоретический |
|
|
Основные |
материал: |
|
|
принципы и |
1. |
Классификация |
Проверка |
технологии |
СОВ |
конспекта |
|
построения систем |
2. |
Архитектура СОВ |
Проверка |
обнаружения |
|
|
конспекта |
вторжений |
3. |
Структура СОВ |
Проверка |
|
|
|
конспекта |
|
4. |
Технологии |
Проверка |
|
обнаружения |
конспекта |
|
|
аномальной |
|
|
|
активности |
|
|
20
|
|
Продолжение табл. 2 |
|
Наименование |
|
Содержание |
Вид контроля и |
разделов и тем |
|
самостоятельной |
отчетность по |
|
|
работы |
результатам |
|
|
|
самостоятельной |
|
|
|
работы |
|
5. |
Технологии на |
Проверка |
|
основе сигнатурного |
конспекта |
|
|
метода |
|
|
|
|
|
|
|
Практические |
|
|
|
занятия: |
|
|
|
|
|
|
|
1. |
Обзор и техни- |
Доклад |
|
ческие характеристики |
|
|
|
Аргус, версия 1.5 |
|
|
|
2. |
Обзор и техни- |
Доклад |
|
ческие характеристики |
|
|
|
«Детектор атак |
|
|
|
«Континент» |
|
|
|
3. |
Обзор и |
Доклад |
|
технические |
|
|
|
характеристики |
|
|
|
«Рубикон» |
|
|
|
4. |
Обзор и |
Доклад |
|
технические |
|
|
|
характеристики |
|
|
|
«Ручей-М» |
|
|
|
5. |
Обзор и |
Доклад |
|
технические |
|
|
|
характеристики «Тор» |
|
|
|
6. |
Обзор и |
Доклад |
|
технические |
|
|
|
характеристики |
|
|
|
«Форпост» |
|
|
|
7. |
Обзор и |
Доклад |
|
технические |
|
|
|
характеристики |
|
|
|
«ViPNet IDS» |
|
|
21
3.2.1. Контрольные вопросы
1.Приведите классификация атак и систем их обнаружения.
2.Охарактеризуйте особенности сигнатурных и аномальных правил обнаружения атак.
3.Какие способы поиска компьютерных атак поддерживают АПК «Аргус» 1.5, ДА «Континент», «Рубикон», «Ручей-М», «Тор», «Форпост», «ViPNet IDS»?
4.Назовите основные конструкции языка политик, которые поддерживают данные комплексы?
5.Какие протоколы поддерживают данные комплексы?
3.3.Примерное содержание раздела 3
|
|
|
|
Таблица 3 |
Тематика самостоятельных работ раздела 3 |
||||
Наименование |
Содержание |
Вид контроля и |
||
разделов и тем |
самостоятельной |
отчетность по |
||
|
|
работы |
результатам |
|
|
|
|
|
самостоятельной |
|
|
|
|
работы |
Раздел 3 |
|
Теоретический |
|
|
Анализ |
сетевого |
материал: |
|
|
трафика |
и |
Программы анализа и |
Проверка |
|
контента |
|
мониторинга |
|
конспекта |
|
|
сетевого трафика |
|
|
|
|
Получение и |
|
Составление |
|
|
подготовка |
|
отчета о |
|
|
данных для |
анализа |
проделанной |
|
|
свойств |
аномалий |
работе |
|
|
трафика |
|
|
|
|
Анализ |
образцов |
Проверка |
|
|
трафика |
|
конспекта |
22
|
|
|
|
Продолжение табл. 3 |
|
Наименование |
|
Содержание |
|
Вид контроля и |
|
разделов и тем |
|
самостоятельной |
отчетность по |
||
|
|
работы |
|
результатам |
|
|
|
|
|
|
самостоятельной |
|
|
|
|
|
работы |
|
Практические |
|
|
||
|
занятия: |
|
|
|
|
|
1. |
Обновления правил |
Демонстрация |
||
|
СОВ Snort |
|
алгоритма |
||
|
2. |
Настройка |
СОВ |
Демонстрация |
|
|
Snort на |
обнаружение |
работы |
||
|
Malware |
|
|
|
|
|
|
|
|
|
|
|
3. |
Настройка |
СОВ |
Демонстрация |
|
|
Snort на |
обнаружение |
работы |
||
|
вирусов |
|
|
|
|
|
|
|
|
|
|
3.3.1.Контрольные вопросы
1.Каковы характерные особенности подозрительного
трафика?
2.Охарактеризуйте IDS как средство управления
рисками.
3.Какие Вы знаете шкалы для оценки серьезности атак?
23