[IDS]Nuttig, of onnodig?

Pagina: 1
Acties:

  • SysRq
  • Registratie: December 2001
  • Nu online
Achtergrond
Een Intrusion Detection System (IDS) is een systeem dat inbraken herkent en eventueel tegenmaatregelen neemt.

Leuk, zo'n ids, maar...
heb je er wat aan? Kun je aanvallen op het netwerk detecteren. Kun je de aanvaller traceren. En het belangrijkste: kun je een aanval stoppen/voorkomen?

Eigen ervaring
Ik heb zelf een tijdlang Snort in combinatie met een SQL server op een bedrijfsnetwerk gebruikt. Wat ik er tot nu toe merk, is dat er -regelmatig- bekende aanvallen plaatsvinden. Ik zie onder andere msblaster en dergelijke voorbijkomen. Ook andere -onbekende- aanvallen komen als event binnen. Maar uiteindelijk doe ik er niets mee. De systemen zijn goed gepatched, de firewalls werken naar behoren. Het heeft voor mij nu meer een statistische functie. Ik ben er iedere week toch weer even mee bezig, en tijd = geld.

Oftewel:
Een Intrusion Detection System is voor de beveiliging van een (bedrijfs)netwerk niet alleen niet nuttig, maar kost ook nog eens geld.

-


Verwijderd

Ik moet je voor een groot deel gelijk geven. De meesten hebben geen idee hoe ze de overdaad aan snort logs moeten lezen, laat staan hoe ze daar eventueel conclusies uit moeten trekken. Mijn persoonlijke indruk is zelfs dat bij de meeste systeembeheerders het idee leeft dat men veilig is omdat "ze immers een firewall en een IDS hebben". Dat een werkstation volgens de logs ineens op poort 31337 (ik noem maar wat hoor) allerlei netwerkverkeer begint te genereren is misschien vreemd, maar geen reden tot zorg voor de systeembeheerder (die de logs 1 x per week even door bladert). Hij waant zich veilig want hij heeft immers een firewall met IDS.
Mijn ervaring is dat veel systeembeheerders zo denken en daarnaast ook geen idee hebben hoe ze eventueel op "netwerk-anomalies" moeten reageren. Dat zegt echter niets over de kwaliteit van Snort maar meer over het gebrek aan "security-awareness" van systeembeheerders.
Dus ik ben het met je eens dat een IDS voor de "kleinere" netwerken niet zo zinvol is tenzij er regelmatig, eventueel door een derde partij, gecontroleerd word. Maar die extra kosten zullen voor vele "kleinere" bedrijven buiten het budget vallen.