Miód dla mas

Subskrybuj RSS A A A
30 czerwca 2003
Tomasz Grabowski

Systemy-przynęty, zwane eufemistycznie honeypots, wychodzą z laboratoriów i dołączą wkrótce do standardowych systemów zabezpieczeń.

Stopień emulowania poszczególnych usług sieciowych można regulować. Przykładowo, w odniesieniu do FTP możemy zezwolić na anonimowe logowanie, a nawet pobranie pliku z hasłami użytkowników!

Ale bez obawy - usługi oferowane przez Specter są w pełni wirtualne, a rzeczony plik jest oczywiście fałszywy. Intruz nie może przejąć kontroli nad systemem. W przypadku SMTP możemy emulować dobrze zabezpieczony system pocztowy lub np. taki, który zachowuje się jak tzw. open relay - serwer pocztowy umożliwiający wysyłanie poczty osobom nie posiadającym w nim kont, co pozwala namierzyć użytkowników poszukujących w sieci serwerów w celu rozsyłania spamu.

Oprogramowanie Specter można też skonfigurować w taki sposób, by emulowało serwisy charakterystyczne dla wskazanego systemu operacyjnego. Przykładowo, gdy wybierzemy Windows, emulowany przez Specter serwer WWW przedstawi się jako IIS, gdy zaś wskażemy Linuxa, na porcie 80 pojawi się Apache. Specter potrafi emulować serwisy aż czternastu systemów operacyjnych.

Interesującą częścią pakietu Specter są funkcje pozwalające zdobyć więcej informacji o zdalnym komputerze. Oprócz zarejestrowania adresu IP honeypot może skanować jego porty, skorzystać z usługi identyfikacyjnej finger lub nawet próbować prześledzić dokładnie całą ścieżkę routingu do atakującego (traceroute). Wszystkie te informacje mogą okazać się później przydatne do namierzania sprawcy. Funkcji śledzenia atakującego należy jednak używać z rozwagą, gdyż intruz może zorientować się, że jest obserwowany, i przedwcześnie rozłączyć się bądź próbować zacierać ślady. Do wywołania alarmu i poinformowania administratora wystarczy już fakt próby nawiązania połączenia z otwartym przez Specter portem.

Czas, jaki upływa od momentu rozpoczęcia ataku do momentu, kiedy informacja o tym dotrze do administratora, jest niezmiernie istotny - im jest krótszy, tym większe szanse na skuteczne powstrzymanie intruza i jego namierzenie. Specter oferuje wszystkie niezbędne udogodnienia. Oprócz standardowych logów tworzonych na lokalnym komputerze, mogą one być wysyłane na zdalny komputer za pomocą usługi syslogd. System generuje też komunikaty w formie wiadomości e-mail lub SMS.

Szybkie dojrzewanie

Specter nie jest narzędziem doskonałym. Jego głównym mankamentem jest możliwość obsłużenia do 14 najczęściej wykorzystywanych portów TCP/IP. Jeżeli więc intruz będzie szukał luk w usługach, które wykorzystują inne porty lub mniej popularne protokoły, Specter nie będzie w stanie wykryć takiego działania. Drugim istotnym mankamentem jest to, że potrafi działać tylko na prawdziwym adresie IP komputera, na którym jest uruchomiony. Oznacza to, że jeśli intruz nie połączy się z honeypotem, administrator nie otrzyma żadnych informacji o tym, że w sieci dzieje się coś złego.

Choć Specter może emulować serwisy wielu systemów operacyjnych, przynajmniej na razie nie potrafi jednak odwzorować charakterystycznego dla każdego z nich działania stosu TCP/IP. Intruz, znający niuanse poszczególnych implementacji, będzie więc w stanie zorientować się, że ma do czynienia z pułapką. Z zadaniem tym poradzą sobie zresztą także narzędzia do zdalnej detekcji systemu operacyjnego, np. pakiet Nmap dostępny na zasadach open source.

Ze względu na łatwość obsługi Specter jest na pewno atrakcyjną alternatywą dla drogich i wymagających stałego nadzoru systemów IDS. Zainstalowany wewnątrz sieci firmy wykryje próbę włamania, zawiadomi administratora i zbierze najważniejsze informacje o intruzie. Stanowi więc znakomite uzupełnienie istniejących w firmie systemów ochrony, takich jak systemy zaporowe, w razie gdyby nie spełniły one swojego zadania.

Specter 7 http://www.specter.com
Cena: 599 USD - wersja Light (okrojona) lub 899 USD - wersja pełna

Systemy operacyjne emulowane przez Specter 7
  • Windows 98
  • Windows NT
  • Windows 2000
  • Windows XP
  • Linux
  • Solaris
  • Tru64
  • NeXTStep
  • Irix
  • Unisys Unix
  • AIX
  • Mac OS
  • Mac OS X
  • Free BSD

Oceń artykuł

średnio: 0 liczba ocen: 0
« wstecz 1  2 

Komentarze (0)

Najnowsze

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Jak zaplanować karierę w branży IT

Doświadczenia łączone na różnych stanowiskach w firmach o odmiennych profilach są szczególnie cenione przez pracodawców. Dlatego warto głęboko przeanalizować możliwości rozwoju kariery, które obecnie stwarza rynek IT.

Jakie są różnice między chmurą a wirtualizacją

Wirtualizacja jest obecnie standardową technologią, stosowaną powszechnie w IT. Od środowiska chmury prywatnej dzieli ją jednak długa droga, gdyż wymaga ona uzupełnienia o istotne składniki.

Rekomendacje



Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88