蜜罐(honeypot)是什么?为什么我们需要它?
蜜罐是一个用来保护网络不受非授权访问的工具。蜜罐里并没有公司里关键的数据或者应用程序,但是却有很多有趣的数据来引诱黑客。蜜罐其实就是你网络中的一台计算机,它看起来似乎是一个正常的计算机,但实际上这个计算机被精心配置,可以吸引黑客与之相交互,并且能记录攻击的细节。蜜罐也可以称作是"替罪羔羊","圈套"。交互越真实,攻击者就会在蜜罐里呆得越久而不离开。而黑客呆在蜜罐的时间越久,关于他们的技术就越多的被了解。这些信息可以用来分辨黑客们究竟在寻找什么,他们的水平如何,他们使用什么样的工具。有了这些信息,人们就可以更好的对网络和主机进行防御。
蜜罐可以用来增强网络入侵和响应系统的部署。商用入侵检测和响应系统所存在的问题,就是不能发现新的或者先前未知的底层次的攻击、技术手段或者工具,另一个问题就是它不能发现以合法用户身份所作的行为。从某种意义上说,蜜罐也有可能发现不了新的攻击,但是蜜罐确实可以让你明白,你的网络里确实有黑客在做一些他们不应该做的事情。别的安全措施(包括入侵检测和响应)认为黑客是合法用户,可是蜜罐却能清楚的分辨出来。
如果一个大公司的人打电话过来,他/她想使用入侵检测,为此向你征求建议,你应该向他们推荐什么?
首先应该考虑的方面取决于组织的要求和保证信息安全的迫切性。一个好的起点是调查过去的入侵事件所产生的影响。如果该公司最近曾被有黑客入侵,他们应该知道自己的处境有多危险。研究过去的入侵事件,以及公司对此的反应,有助于选择符合商业要求的入侵检测产品。例如,入侵检测系统能够在某人存入$X.xx的时候就发现这一入侵行为,并及时阻止该入侵行为的进一步发生。
事先就对预防入侵所投入的花费进行合理的估计是很有益的。入侵所带来的损失,包括停产的时间、负面的公共关系、由此所引起的股市价格波动、关键信息的破坏所造成的决策失误、对机密信息的非授权访问或者偷窃导致的同行竞争力的损失;除了以上所列,还包括对入侵事件的调查、立案、取证和制作报告所花的费用。
只了解入侵检测的好处是不够的,还需要对当前市场上入侵件产品有所熟悉。你得明白各种产品想达到的目标是什么。一方面了解商业实例的需求,另一方面又了解特定产品的功能,就能够选出适合公司入侵检测需要的产品。不幸的是,关于入侵检测并没有很多的参考书。网站、白皮书、产品手册和入侵检测的相关会议是获取信息的一个好的出发点。与其他已经实施入侵检测的组织进行的广泛交流也是很有益的。
下一步就是把这些材料提交给管理者。白皮书和演示文档能让管理层对入侵检测有一个了解。你的目标就是要建立一个入侵检测的商业实例。近期系统被入侵所带来的额外花费,即使只是一个小规模的事件,也会对你实施入侵检测很有帮助。当然,列举一些最近媒体上所报道的相关安全事件,也能让管理层坚定决心。如果能看到使用入侵检测产品所带来的明显的有说服力的好处,管理层是非常有可能同意的。
探测器(代理)和监视器之间的通信,应该加密么?
理想状况下,探测器和监视器之间的通信,是应该加密的,这样就可以阻止信息被截取或者篡改。知识丰富的入侵者会寻找与入侵检测有关的流量,并且甚至有能力去截取该流量。入侵检测探测器会向监视器发送三种类型的数据:
当一个潜在的入侵行为被发现的时候,报警信息就会被发送到监视器。具体需要发送什么报警信息,跟产品的设置有关。
状态日至是探测器自身的操作日志。这些日至也是可配置的,其内容主要是报告探测器的运行状况,以及所维持的监测警报和修改的情况。
按照配置,其他信息也可以被传送,例如,引起警告的数据包或者日至数据也可以被复制并传送给监视器来做检查。
当然,所有这些入侵信息对入侵者来说也是有用的。例如一个入侵者可以截取并且删除数据或者警告,这样就不会有信息送给监视器。因此,监视器就不会收到警告信息,入侵行为也就不能被发觉。即使数据没有被改变,数据无法保证不被修改的这一个事实,使其不能在法庭上作为证据。对探测器的通信进行加密,虽然不能保证隐藏探测器的存在,但是却可以隐藏传送信息的内容,这样,就没有人能够截取明文的数据。监视器也因此有能力鉴别伪造的信息,因为这些信息是没有加密的。加密也能保证警报信息和随后的行为不是基于假的消息。
另一个保护通信的方法是为探测器和监视器使用专门的网络线路。入侵者无法进入单独的网络,这样就减少了不使用加密的威胁。探测器所产生的数据,并不是在它所检测入侵活动的网络上传送。这样做的另一个好处就是单独的网络不容易受到企图使入侵检测不能正常工作的拒绝服务的攻击。这个架构的缺点,就是单独为入侵检测维护网络,增加了成本。 入侵检测产品提供了不同的加密手段,请联系你的供货商来获取有关加密的更多信息。