В нашей организации у нас есть несколько IDS, в том числе сочетание коммерческих систем и открытых. Частично это связано с типом исторических соображений, которые происходят в университете, и соображениями эффективности. При этом я собираюсь немного поговорить о Snort.
Я уже некоторое время развертываю рассредоточенные датчики для фырканья на предприятии. В настоящее время это небольшой массив (думаю, <10), рассчитанный на пару десятков. То, что я узнал, пройдя через этот процесс, было бесценным; главным образом, с помощью методов управления количеством оповещений, поступающих через, а также управления этим большим количеством распределенных узлов. Используя MRTG в качестве руководства, у нас есть датчики, которые видят в среднем 5 Мбит / с до 96 Мбит / с. Имейте в виду, что для целей этого ответа я говорю о IDS, а не IDP.
Основные выводы:
- Snort - это полнофункциональный IDS, который легко поддерживает свой собственный набор функций для гораздо более крупных и неназванных поставщиков сетевых устройств.
- Самые интересные оповещения приходят из проекта « Новые угрозы ».
- WSUS приводит к глупо большому количеству ложных срабатываний, в основном от препроцессора sfPortscan.
- Для более чем 2/3 датчиков требуется хорошая конфигурация и система управления исправлениями.
- Ожидайте увидеть очень большое количество ложных срабатываний, пока не будет выполнена агрессивная настройка.
- BASE плохо масштабируется при большом количестве оповещений, а в snort нет встроенной системы управления оповещениями.
Чтобы быть справедливым, чтобы нюхать, я заметил 5 в большом количестве систем, включая Juniper и Cisco. Мне также рассказывали истории о том, как Snort можно установить и настроить проще, чем TippingPoint, хотя я никогда не использовал этот продукт.
В целом, я был очень счастлив со Snort. Я в основном предпочел включить большинство правил и тратить свое время на настройку, а не на прохождение тысяч правил и решение, какие из них включить. Это сделало время, потраченное на настройку, немного выше, но я планировал это с самого начала. Кроме того, так как этот проект развивался, мы также совершили покупку SEIM, что позволило легко координировать их. Поэтому мне удалось использовать хорошую корреляцию и агрегацию журналов в процессе настройки. Если у вас нет такого продукта, ваш опыт настройки может отличаться.