Systemy wykrywania włamań do sieci

Systemy wykrywania włamań do sieci

Konosla Intruder Alert

<span class="sub3">Intruder Alert 3.5</span>

Intruder Alert (ITA) jest hostowym systemem wykrywania wtargnięć, należącym do zestawu ochrony Axent.

Intruder Alert, podobnie jak NetProwler, jest oparty na wielowarstwowej infrastrukturze zarządzania i konfigurowania, pozwalającej na skalowanie tego systemu w bardzo dużych sieciach.

Architektura ta składa się z czterech głównych komponentów:

  • Agent - instalowany jako demon Unixa, usługa Windows NT lub NLM NetWare i używany do monitorowania zdarzeń w hoście, na którym został zainstalowany, oraz wykonujący zdefiniowane akcje na podstawie stosowanych reguł polityki ochrony.

  • Manager - demon Unixa, usługa Windows NT lub NLM NetWare, zapewniający poziom pośredni w komunikacji pomiędzy wieloma agentami, Event Viewer i ITA Administrator. Jest używany do organizowania Agentów, administrowania regułami i zarządzania bazą danych zdarzeń.

  • Event Viewer- zapewnia graficzny ogląd bazy danych zawierającej wszystkie zdarzenia przechwycone przez agentów. Może być używany zarówno do kwerendowania bazy danych, jak również do generowania raportów i wysłania komend do agentów.

  • Administrator - jest to graficzna konsola zapewniająca centralne sterowanie całym systemem Intruder Alert, konfigurowanie agentów i domen oraz tworzenie reguł polityki ochrony.

    Intruder Alert jest uzupełnieniem NetProwler. Oba te systemy mogą być skonfigurowane w celu ścisłej integracji oraz sterowane z centralnej konsoli zarządzania, co pozwala użytkownikowi monitorować zarówno sieć, jak i hosty.

    Instalacja i konfigurowanie. Dla użytkowników Windows instalacja jest prosta. Na platformie Unix istnieje kilka różnych programów instalacyjnych dla różnych wersji Unixa. Manager i Agent mogą być instalowane indywidualnie lub na tej samej maszynie. Event Viewer i Administrator dostępne są zarówno na platformę Windows, jak i Unix.

    Moduły Event Viewer i Administrator są wyposażone w interfejs graficzny. Administrator jest używany do definiowania i rozprowadzania reguł polityki ochrony w rozproszonym systemie ITA. Na dwudzielnym ekranie z lewej strony znajduje się drzewo hierarchiczne, zawierające obiekty: Managers, Agents, Domains i Policies. Po prawej stronie są szczegóły konfiguracyjne każdego wybranego obiektu. Każdy Manager może kontrolować do 100 agentów. Security Policies są dostępne w głównej bibliotece Policy Library, która działa w charakterze repozytorium wszystkich reguł dostarczanych wraz z Intruder Alert oraz tych zaprojektowanych przez administratorów. Istniejące reguły mogą być zmieniane lub też uzupełniane nowymi definicjami tworzonymi z istniejących już reguł przez łączenie ich w wyrażenia logiczne (klauzula Select, Ignore i Action). Klauzula Action zapewnia reakcje na zdarzenia, m.in.: zapis do Event Viewer, powiadomienie pocztą elektroniczną, powiadomienie przez pager, wyłączenie użytkownika. Nowa reguła może być tworzona w postaci kombinacji istniejących już reguł i klauzul.

    Raporty i analizy. System zapewnia dwa moduły do raportowania i analiz: Event Viewer i Report Generator. Event Viewer jest oddzielnym utility z interfejsem graficznym (na platformy Unix i Windows), używanym do kwerendowania i przeglądania zdarzeń przechwyconych przez Agentów i zapisanych w bazie danych zdarzeń, zlokalizowanej w module Manager. Narzędzia te mają zaawansowane możliwości filtrowania, pozwalające na wybranie specyficznych danych w odpowiednim formacie (wykresy różnego rodzaju, teksty czy format raportu).

    Generator raportów jest częścią Event Viewer zapewniającą szeroki zakres tworzenia raportów definiowanych przez użytkownika. Może on konsolidować dane również z NetProwler. Dostępne są też raporty gotowe.


  • TOP 200