System wczesnego ostrzegania
Niektóre organizacje korzystają z sieci specjalnych sensorów, które zbierają informacje o przygotowywanych atakach, tworząc system wczesnego ostrzegania. W Polsce takim systemem jest Arakis, którego rozwinięcie Arakis-gov wspiera zabezpieczenia sieciowe ponad 50 instytucji państwowych.
Mniej znanym atakiem, o którym Arakis informował, były próby przełamania zabezpieczeń nieprawidłowo skonfigurowanych routerów Linksys. Cyberprzestępcy poszukują publicznie dostępnych serwerów web proxy i ruch związany z takimi działaniami był dość często rejestrowany przez sensory Arakisa. Do poszukiwań wykorzystywane są automaty skanujące szeroki zakres portów (od 1 czy 12 aż do 56670/TCP; nie ograniczają się do standardowych portów 8080, 8000 i 3128 TCP). Najprostszym sposobem jest żądanie połączenia poprzez GET z wybraną stroną, taką jak yahoo.com, lub na numeryczne adresy IP.
Najciekawszym raportem zgłaszanym przez Arakisa były echa ataków odmowy obsługi przeprowadzanych przeciw serwerom w innych krajach, przykładem może być DDoS przeciw dwóm chińskim serwerom, którego ślady obserwowano w maju 2008r. Efekt ataku zaobserwowano, gdyż część adresów używanych przy spoofingu IP przypadkowo pokrywało się z adresami sond systemu i zarejestrowano odpowiedzi SYN+ACK z atakowanych serwerów na atak TCP SYN flood.
W ciągu kilku lat pracy, system Arakis sprawdził się w zadaniach, które przed nim były stawiane. Już w pierwszym roku operatorzy obsłużyli ponad 10 tysięcy alarmów, średnio 26 na dzień. Dzięki informacjom, których dostarczał, na pewno umożliwił lepsze zrozumienie wielu ataków internetowych i usprawnił naprawę niektórych ludzkich błędów, popełnianych czasami przez administratorów. Doświadczenie zdobyte przy Arakisie umożliwiło utworzenie systemu Arakis-gov, który chroni instytucje państwowe.
Typowymi zagrożeniami globalnymi, o których informuje Arakis-gov są:
- świeżo wykryte, samoczynnie propagujące się robaki sieciowe;
- nowe typy ataków obserwowane z większej liczby lokalizacji;
- zmiany i trendy aktywności ruchu sieciowego na poszczególnych portach sieciowych;
- trendy aktywności wirusów rozsyłanych pocztą elektroniczną.
Są to jednak informacje, które dotyczą wielu obiektów, niekoniecznie są związane z daną lokalizacją. Arakis-gov może dostarczyć także informacji lokalnych, takich jak:
- problem z aktualizacją oprogramowania antywirusowego skutkujący nieaktualnymi sygnaturami;
- obecność zainfekowanych hostów w sieci wewnętrznej organizacji;
- błędy w konfiguracji lub awaria zapór sieciowych;
- próby skanowania sieci organizacji, zarówno z Internetu, jak i z sieci wewnętrznej.
Szczególnie silną stroną systemu Arakis-gov są narzędzia statystyczne, które umożliwiają porównanie parametrów ruchu obserwowanego w danej lokalizacji z obrazem globalnym, rejestrowanym przez wszystkie zainstalowane sensory. Dostępne opcje zawierają także geokodowanie, co umożliwia obrazowanie geograficznej lokalizacji podejrzanego ruchu.
Oceń artykuł
Komentarze (0)
Najpopularniejsze
- Pierwsze w Polsce testy transmisji danych z...
- Magdalena Gaj została Przewodniczącą Rady...
- Asseco wątpi w obiektywny wybór dostawcy w...
- Raport Państwo 2.0, czyli nowa wizja...
- Sygnity: wezwanie Asseco i sezonowość...
- Ogromna liczba komputerów Mac wciąż...
- Nasza Klasa uruchomiła inkubator...
- Google prezentuje okulary z Augmented Reality
- Oracle daje klientom bezpłatny system do...
- CBA kontroluje przetargi związane z CEPiK
Rekomendacje
Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88






