Netwerk Intrusion Prevention

Pagina: 1
Acties:
  • 137 views sinds 30-01-2008
  • Reageer

Onderwerpen


Acties:
  • 0 Henk 'm!

  • Tyrian
  • Registratie: Maart 2001
  • Niet online

Tyrian

It's Unreal.

Topicstarter
Ik ben me aan het oriënteren op het gebied van intrusion prevention systemen (IDS). Nu vraag ik me af of er downloadbare shareware / freeware IDS's zijn zodat ik eens het een en ander kan uitproberen. Ik ben al een paar dagen op zoek op het internet, maar ik kom vooral hardware-based IDS's tegen of kleine desktop IDS programma's. Ik zoek er een die ik op een server of als proxy kan gebruiken.

Iets wat qua functionaliteit een beetje lijkt op deze proventia bijvoorbeeld:
http://www.iss.net/produc...on/proventia/g_series.php

http://www.hypercoop.tk | GW user page | GW2 user page

Specs


Acties:
  • 0 Henk 'm!

Verwijderd

Misschien een plan om te vermelden over wat voor besturingssysteem we het hebben.
Voor UNIX en zijn varianten zijn er namelijk legio open source applicaties.

Acties:
  • 0 Henk 'm!

  • RobIII
  • Registratie: December 2001
  • Niet online

RobIII

Admin Devschuur®

^ Romeinse Ⅲ ja!

(overleden)

There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.

Je eigen tweaker.me redirect

Over mij


Acties:
  • 0 Henk 'm!

  • Tyrian
  • Registratie: Maart 2001
  • Niet online

Tyrian

It's Unreal.

Topicstarter
Verwijderd schreef op maandag 28 februari 2005 @ 01:13:
Misschien een plan om te vermelden over wat voor besturingssysteem we het hebben.
Voor UNIX en zijn varianten zijn er namelijk legio open source applicaties.
Windows NT 4 t/m server 2003

http://www.hypercoop.tk | GW user page | GW2 user page

Specs


Acties:
  • 0 Henk 'm!

Verwijderd

Tyrian schreef op maandag 28 februari 2005 @ 01:18:
[...]


Windows NT 4 t/m server 2003
http://www.snort.org/dl/binaries/win32/
Gratis en veelgebruikt.
Geen idee of het onder windows net zo goed werkt als onder linux though.

Misschien een plan om een simpel linux servertje in elkaar te knutselen en die als dedicated snort machine te laten draaien? Met een paar 100 euro ben je klaar.

[ Voor 36% gewijzigd door Verwijderd op 28-02-2005 01:20 ]


Acties:
  • 0 Henk 'm!

  • _fm
  • Registratie: September 2003
  • Niet online

_fm

intrusion detection is een andere tak van sport dan intrusion prevention lijkt me. wat zoek je? de afkorting die je gebruikt (IDS) doet intrusion detection vermoeden, maar je gebruikt in woorden intrusion prevention?

Acties:
  • 0 Henk 'm!

  • Tyrian
  • Registratie: Maart 2001
  • Niet online

Tyrian

It's Unreal.

Topicstarter
Ja, ik merk dat deze twee vaak door elkaar gebruikt worden. Alleen intrusion detection is wel interessant, maar als het vervolgens de aanval / malware niet blokkeert is het nog niet zo heel nuttig. De voorkeur gaat dus uit naar prevention.

http://www.hypercoop.tk | GW user page | GW2 user page

Specs


Acties:
  • 0 Henk 'm!

  • SWAT
  • Registratie: Januari 2004
  • Laatst online: 01-05 07:50
Eventjes muggeziften ;). Quote: "intrusion prevention systemen (IDS)" (had moeten zijn Intrusion Detection System)

Ik zou ook voor Snort kiezen. Het is gratis en open-source. Misschien dat er plugins/addons bestaan zodat je ook prevention kan toepassen. Als je iets vind, post het a.u.b. hiero :)

Acties:
  • 0 Henk 'm!

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 10:12

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Snort is een goede optie maar als je echt intrusion prevention wilt gaan toepassen zul je al snel naar netwerk devices toemoeten die je echt in de stroom kan zetten. Dedicated devices voor hoge throughput. Je geeft eigenlijk geen informatie waar we wat mee kunnen (behalve dat het gratis moet zijn). Waar voor wil je het gebruiken? Thuis "prutswerk", als trial in een bedrijf? Hoeveel kennis heb je van dit soort systemen en netwerk technologie? Wat mag een uiteindelijk systeem kosten? Op welk platform moet het draaien (is bv unix of linux een optie?). Dat intrusion detection op zich niet interessant is ben ik niet met je eens, meten is weten immers. Hoe ziet het netwerk er uit waar het in moet komen te draaien? Welke platforms gebruik je vooral? Is host based ids / ips een optie?

Bovendien kunnen intrusion prevention ook legitime connecties killen als het systeem "denkt" dat er iets niet in orde is (dit komt redelijk vaak voor afhankelijk van de skills van de gene die het systeem finetuned). Bovendien moet je ook een beleidsstuk hebben die network monitoring uberhaubt toestaat. Begin met een marktonderzoekje, daarna met de procedures die het gebruik legitiem maken, daarna een goed ontwerp voor een test situatie en een uiteindelijke situatie. Hier na een trial in test gevolgt door gefaseerde introductie in de productie omgeving.

Je had wat meer tijd mogen steken in de startpost imho. Dit zijn toch dingen die prima met Google uit te vinden zijn? Stop er eerst zelf wat meer tijd in, en kom dan met de detail vragen hier,.

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Acties:
  • 0 Henk 'm!

Verwijderd

het is een combinatie van technieken die gebruikt worden.
zo heb je een honeypot e.d.

en btw intrusion prevention heb is een firewall voor.(tenzij je em open zet)
intrusion detection is meer een logging systeem.

Acties:
  • 0 Henk 'm!

Verwijderd

Tripwire is ook een vrij aardig pakket

Acties:
  • 0 Henk 'm!

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 10:12

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Verwijderd schreef op maandag 28 februari 2005 @ 12:17:
het is een combinatie van technieken die gebruikt worden.
zo heb je een honeypot e.d.

en btw intrusion prevention heb is een firewall voor.(tenzij je em open zet)
intrusion detection is meer een logging systeem.
Sorry maar daar ben ik het niet met je eens. Een honeypot is een totaal andere techniek dan een NIDS of NIPS. Daarnaast laat een firewall al het verkeer door wat volgens zijn rulebase mag. Het kijkt niet in de pakketten (althans, de marktleiders doen dat vrijwel niet) of er bv een exploit uitgevoerd word.

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Acties:
  • 0 Henk 'm!

  • k-oz
  • Registratie: Oktober 1999
  • Laatst online: 29-12-2021

k-oz

do not feed the trolls

Ben sinds een tijdje ook bezig met Snort en dat draait bij mij onder Windows. Het logt naar een mssql database waar weer triggers op zijn toegepast die weer scripts aanroepen die bepaalde ip's direct blokkeren. Functioneert redelijk naar behoren moet ik zeggen.

...Microsoft KB article Q172653: "Sometimes Barney Starts Playing Peeka boo on His Own""


Acties:
  • 0 Henk 'm!

  • chromeeh
  • Registratie: Oktober 2001
  • Laatst online: 08:26

chromeeh

the Gnome

BlackIce?
Maar goed ik lees dat je het op een server wilt gaan gebruiken...
Nu ben ik persoonlijk niet zo kapot van IDS / NIP op een server, dan is het eigenlijk 'al te laat' want dat betekent dat degene je server al heeft bereikt....
Daar in tegen waarom geen dedicated firewall met IDS / NIP reporting :?
Deze zijn in heel veel varianten en klasses te krijgen (soho t/m co-lo enterprise) :)

"Some day, I hope to find the nuggets on a chicken."


Acties:
  • 0 Henk 'm!

  • Wirehead
  • Registratie: December 2000
  • Laatst online: 15-09 13:52
snort in combo met iptables-firewall is echt ideaal hiervoor, ben je voor enkele 100 €'s er van af, als je die als bridge / router tussen Wan en Lan zet.

Denon AVR-X2800H, Quadral Amun Mk.III, Technics SL-7, DIY PhonoPre, AT-152LP / 4.225kW Heckert Solar / SMA 3.0-1AV-41 / Kia e-Niro 64kWh First Edition

Pagina: 1