Intrusion Detection/Prevention mit Suricata



Ähnliche Dokumente
Network Intrusion Detection mit Snort. (Nachtrag zu 9.2.2, Seite 33)

Intrusion Prevention mit IPTables. Secure Linux Administration Conference, 6. / 7. Dec Dr. Michael Schwartzkopff. iptables_recent, SLAC 2007 / 1

Intrusion Detection and Prevention

Intrusion Detection & Intrusion Prevention. Tobias Marx Gastvorlesung Sicherheit in Netzen 14. April 2005

Systemvoraussetzung < zurück weiter >

Exemplarische Schulungskonzepte für Schule, Aus- und Weiterbildung

Telekom hilft Vom Social Support zur Feedback-Community.


IPTables und Tripwire

AGROPLUS Buchhaltung. Daten-Server und Sicherheitskopie. Version vom b

doubleslash Net-Business GmbH

Übersicht. Generierung von IPv6-Paketen mit Scapy. Scapy GUI - Kurzvorstellung. Szameitpreiks - Beuth Hochschule für Technik Berlin

Vorstellung - "Personal Remote Desktop" für (fast) alle Hardwareplattformen und Betriebssysteme

Aktualisierung des Internet-Browsers

VIDA-LOGDATEIEN VIDA ALL-IN-ONE

Folgende Voraussetzungen für die Konfiguration müssen erfüllt sein:

Ein neues Outlook Konto können Sie im Control Panel über den Eintrag Mail erstellen.

Was Sie schon immer über IPS wissen wollten, aber Ihren Hersteller nicht zu fragen wagten

UP4DAR HOWTO: Firmware-Update via RS232- Schnittstelle

IDS Intrusion Detection Systems

Willkommen bei Dropbox!

Zehn SSH Tricks. Julius Plen z

SUB-ID- VERWALTUNG MIT GPP SETUP-GUIDE FÜR PUBLISHER

SCHNELLEINSTIEG FÜR HOSTED EXCHANGE BASIC / PREMIUM

1. Einführung. 2. Alternativen zu eigenen Auswertungen. 3. Erstellen eigener Tabellen-Auswertungen

Neuinstallation Einzelplatzversion

Albert HAYR Linux, IT and Open Source Expert and Solution Architect. Open Source professionell einsetzen

ecaros2 Installer procar informatik AG 1 Stand: FS 09/2012 Eschenweg Weiterstadt

Entwicklung von Angriffskomplexität und Angriffsziele Integrationsgrenzen heutiger IDS SNMPv3 IDS Modell der IETF

Forefront Threat Management Gateway (TMG) und Forefront Unified Access Gateway (UAG) Die perfekte Lösung

Installationsanleitung für Add-on Paket: Preset Collection Seasons

Konfigurieren mit Mozilla Thunderbird

AbaWeb Treuhand. Hüsser Gmür + Partner AG 30. Oktober 2008

Abwesenheitsnotiz im Exchange Server 2010

Schulung Marketing Engine Thema : Einrichtung der App

2 Skype zum ersten Mal öffnen und einrichten

Firewall Implementierung unter Mac OS X

RIS Abbild mit aktuellen Updates

Embedded GNU/Linux mit Gnublin

Task: Nmap Skripte ausführen


BEDIENUNGSANLEITUNG: EINREICH-TOOL

AutoCAD Dienstprogramm zur Lizenzübertragung

E-Learning und Open Source Prinzipien und Praxis mit Moodle. Hannes Gassert, CTO mediagonal AG

ROFIN App Benutzerhandbuch. Version 1.0

4. Network Interfaces Welches verwenden? 5. Anwendung : Laden einer einfachen Internetseite 6. Kapselung von Paketen

SolarWinds Engineer s Toolset

Internet online Update (Mozilla Firefox)

Wo sind meine Anforderungen?

Grundlagen Funktionen Architektur Specs Live-Demo Finally OSSEC. Open Source Host Based IDS. Johannes Mäulen Johannes Mäulen OSSEC 1 / 21

Inventarliste der Live Auktion beim Domainvermarkter Forum am 05. September 2008

GEARWHEEL V4.0 - Release Notes ( )

Aktuelle ILIAS-Entwicklung

ecaros2 - Accountmanager

goalio Documentation Release goalio UG

Google findet Teilen gut? Eine empirische Studie zum Einfluss von Facebook- Shares und Co. auf das organische Ranking von Suchmaschinen

Das Content-Management-System OpenCms im Vergleich mit TYPO3 und Joomla. Seminarvortrag von Wolfgang Neuß

Geany Just Not Another Editor

mit ssh auf Router connecten

IPv6 Intrusion Detection mit Snort

Auswertung des Jahresabschlusses Bilanzanalyse 2

Kostenloser Apple-Softclient zur Nutzung von TeSign

ALG-Seminar Sensornetze

Erstellen von Videoclips aus MP4 Dateien (mit H.264 Codec) in Avidemux

Produktvorstellung: CMS System / dynamische Webseiten. 1. Vorwort

Monitoring - Vorher Wissen was passieren wird

Was ist das Tekla Warehouse

Ergebnisse. Umfrage Kurz-Statistiken Umfrage 'Feedback und Entertain 2.0'

Nachvollziehbare Anwendungsinstallation mit zc.buildout


Die Projek*ools. Files, Git, Tickets & Time

WLGauge: : Web Link Gauge to Measure the Quality of External WWW Links. Andreas Lübcke

Botnetzmonitoring Waledac

So gehts Schritt-für-Schritt-Anleitung

Formulare Die von Ihnen benötigten Formulare erhalten Sie auf unserer Homepage unter

Lokales Netzwerk Probleme beim Verbinden eines Linux-Clients mit einem Windows 2003 Server Frage:

Unified Communication Client Installation Guide

IDS/IPS Intrusion Detection System/Intrusion Prevention System

a.sign Client Lotus Notes Konfiguration

SMS-Tool. Seite 1 von 8

Kurzanleitung zur Softwareverteilung von BitDefender Produkten...2

Rolle eines Threat Management Centers im Rahmen des Risikomanagements nach ISO 27001

Linux Intrusion Detection System (LIDS,

Windows 10 November Update from the scratch Installation

APTs: Sind gezielte Angriffe normal? Jürgen Eckel Helene Hochrieser

Gewinnen Sie in Dynamics CRM Erkenntnisse über Ihre Kunden und Ihr Unternehmen im gesamten Social Web in Echtzeit. Version 3.0

Jan-Peter Hashagen (04INF) Anwendung Rechnernetze Hochschule Merseburg WS 2007 SNORT

Anleitung zum Prüfen von WebDAV

Installation LehrerConsole (für Version 6.2)

4D Server v12 64-bit Version BETA VERSION

64% 9% 27% INFORMATIONSSTATUS INTERNET. CHART 1 Ergebnisse in Prozent. Es fühlen sich über das Internet - gut informiert. weniger gut informiert

Erweiterte Analysemöglichkeiten für Firewalls durch Anbindung von Intrusion Detection Systemen

LovelyBooks Autorenprogramm

Bekannte Effekte bei Soft- und Hardware der ESTEC Datenlogger sowie der PC Auswertesoftware

Ergebnisse Mobile Payment Befragung Durchgeführt durch barcoo / checkitmobile GmbH Im Auftrag der GS1 Germany GmbH, Köln

Webalizer HOWTO. Stand:

Mit dem Podcasten starten: So konfigurierst Du das Wordpress-Plugin Podlove Publisher

freundschaftlich. visionär. exzellent Personalwesen Erfolgsstrategien und HR-Tools der Zukunft

Social Communities Nürnberg, den 27. April 2009

Einstellen der Makrosicherheit in Microsoft Word

Transkript:

Intrusion Detection/Prevention mit Suricata Andreas Herz andi@geekosphere.org Open Information Security Foundation 16.04.2016

Über mich Diplom Informatiker (Uni Augsburg) OpenSource und Linux Enthusiast Hauptberuflich Entwickler bei Linogate GmbH Freiberuflich Entwickler bei Suricata (OISF) Twitter: @shad0whunter

Wozu überhaupt ein ID/IP System? Ein ID/IP System entdeckt gefährliche und ungewünschte Aktivitäten im Netzwerk: Analyse auf Paket-, Verbindungs- und Flussebene Erkennung von Anomalien und verdächtigem Traffic NIDS vs. HIDS Heuristiken und Patterns Umfangreichere Auswertung Sinnvolle Ergänzung im Sicherheitskonzept

Unterschied zwischen IDS/IPS IDS Detection (Erkennung) Passiv, untersucht und alarmiert Mit Videokamera vergleichbar IPS Prevention (Verhinderung) Aktive, greift in den Netzwerkverkehr ein Mit Sicherheitskontrolle vergleichbar

Signaturen alert http $HOME_NET any -> any any ( msg: "Outgoing Basic Auth Base64 HTTP Password detected unencrypted"; flow: established,to_server; content: " 0d 0a Authorization 3a 20 Basic"; content:!"yw5vbnltb3vzog=="; within:32; threshold: type both, count 1, seconds 300, track by_src; reference: url, *snip* classtype: policy-violation; sid: 2006380; rev:13;)

Über Suricata Betrieben von OISF (Open Information Security Foundation) Open Source (GPLv2) Aktuelle Version 3.0.1 Stable und 3.1 Roadmap Komplette Neuentwicklung (kein Fork) Dedizierte HTP Library für HTTP

Über OISF Open Information Security Foundation https://www.openinfosecfoundation.org Non-profit foundation Ehemals von US Regierung finanziert, mittlerweile viele kommerzielle Sponsoren Entwickler und Events werden bezahlt Finanzierung durch Consortium Member, Trainings und Spenden

Features Multithreading Protokollerkennung Dateien extrahieren Umfangreiche Logging Optionen (EVE, JSON, Unified2) Lua Skripts Inline (IPS) und Monitor (IDS) Modus High Performnce (PF_RING, AF_PACKET, NETMAP) pcap Support Support für Linux, BSD aber auch Mac OSX/Windows und vieles mehr, siehe https://suricata-ids.org/features/all-features/

Vergleich mit Snort Feature Suricata Snort Threading Multithreaded Singlethreaded Regelsatz VRT, ET VRT, ET, SO Performance u.a. AF_Packet, Netmap libpcap Sniffer Kein Live Modus Live Modus Code Cross-platform C Cross-platform C

Vergleich mit Bro Grundlegend andere Technologie Statistiken untersuchen und auswerten Skriptbasiert Eher Netzwerkmonitoring

Verarbeitungsmodule IDS PCAP AF_PACKET (Linux) PF_RING (ntop) Hardware Karten IPS NFQUEUE (u.a. Multiqueue, balancing) AF_PACKET (Linux) ipfw Netmap (Neu!)

Ausgabe Fastlog (simpel) Eve log, JSON alert HTTP log Unified2 Debug log Drop log Syslog Stats File log usw.

HTTP signature example alert http $HOME_NET any -> $EXTERNAL_NET $HTTP_PORTS ( msg: "ET CHAT Facebook Chat (send message)"; flow: established,to_server; content: "POST"; http_method; content: "/ajax/chat/send.php"; http_uri; content: "facebook.com"; http_header; *snip* Diese Signatur testet: HTTP method: POST Seite: /ajax/chat/send.php Domain: facebook.com

Dateien untersuchen Dateien aus HTTP Downloads und Uploads extrahieren Mit libmagic lassen sich Informationen auslesen Werden dediziert geloggt und gespeichert (inkl. Metadaten) Keywords z.b. fileext oder filename

Regeln/Signaturen Angepasste EmergingThreats Regeln (Open und Pro) Regelmanagement mit Skripten oder Tools wie Pulledpork/Oinkmaster Entwicklung von neuen Keywords/Decodern geht stetig voran Mit Lua sind auch noch anspruchsvollere Regeln möglich

IPS Einsatz unter Linux Kompiliert mit libnfqueue! Suricata muss alle Pakete einer Verbindung sehen iptables -A FORWARD -j NFQUEUE Regeln von alert zu drop umwandeln Suricata mit -q 0 starten Log beobachten :) Komplexere Implementierungen sind natürlich möglich

Community Livesystem SELKS von Stamus Networks Kibana/Elasticsearch/Logstash für Eyecandy Wachsende Zahl an Distributionen mit Suricata in den Repos

Support IRC Support in #suricata (irc.freenode.net) Mailinglist (oisf-users und oisf-devel) Redmine Issue Tracker Github (Pull Requests) Redmine Wiki (wird durch Sphinx Doc nach und nach abgelöst) Kommerzielle Anfragen leite ich gerne weiter :)