|
[IDS Snort Windows – Partie 4] Conclusion et webographie
Par Rédaction,
secuobs.com
Le 11/05/2008
Résumé : Cette dernière partie du dossier l'IDS Open-Source SNORT aborde succinctement des sujets comme la sécurité des sondes ainsi que le monitoring. Retrouvez également l'ensemble des liens relatifs à ce dossier. - Lire l'article
NDLR : ce document a été rédigé en 2006, certaines versions ainsi que certaines configurations des logiciels utilisés selon ces versions peuvent être différentes de celles qui sont mentionnées ; merci de vous reporter vers les sites officiels des projets en question en cas de problème.
Sécurité de la sonde
Une sonde est un élément sensible de par sa fonction sur le réseau: un attaquant cherchera à dissimuler les traces de son attaque en la compromettant.
Elle doit donc faire l’objet d’une attention particulière quant aux mises à jour, notamment Winpcap et Snort, et à une sécurisation élémentaire de celle-ci.
Monitoring
Plusieurs interfaces permettent d’analyser les alertes remontées par les sondes. ACID (Analysis Console for Intrusion Databases) est l’une des plus performantes et permet également de corréler des alertes de différentes sondes sur le réseau.
Elle est accessible via un simple navigateur Web et dispose de nombreuses options de configuration.
La détection d’intrusions sous Windows n’est pas en reste grâce aux applications portées telles que Snort et Winpcap.
Si l’installation et la configuration sont relativement accessibles, le travail préalable au déploiement de ces systèmes ne doit pas être négligé : une étude précise (budget/personnel, analyse des risques, etc.) est nécessaire.
Les IDS, bien que de plus en plus performants, peuvent être contournés, notamment via des canaux cachés ou encore des encodages de shellcodes, et ne constituent qu'un moyen de sécurité complémentaire !
Il serait illusoire de penser qu’un IDS puisse prévenir une attaque.
Il permet, s’il est correctement configuré et utilisé, de réduire considérablement les dégâts engendrés par la compromission de machines sur le réseau en diminuant le temps de réaction des équipes compétentes.
La principale difficulté reste l’analyse des journaux d’événements car une attaque peut rapidement être noyée dans un flux de faux positifs.
Webographie
ACID ( lien )
BugTrag ( lien )
Ethereal ( lien )
Snort ( lien )
Tcpdump ( lien )
Winpcap ( lien )
Des rêgles pour SNORT ( lien )
Basic Analysis and Security Engine ( lien )
Rachat de SNORT par SourceFire ( lien )
Licence GPL ( lien )
Autres ressources dans ce dossier :
[IDS Snort Windows – Partie 1] Introduction aux IDS et à SNORT – lien
[IDS Snort Windows – Partie 2] Installation et configuration – lien
[IDS Snort Windows – Partie 3] Exemple de fichier de configuration – lien
- Article suivant : [NessusWX – Partie 1] Introduction, installation et configuration
- Article précédent : [IDS Snort Windows – Partie 3] Exemple de fichier de configuration
- Article suivant dans la catégorie Tutoriels : [NessusWX – Partie 1] Introduction, installation et configuration
- Article précédent dans la catégorie Tutoriels : [IDS Snort Windows – Partie 3] Exemple de fichier de configuration
Mini-Tagwall des articles publiés sur SecuObs : | | | | sécurité, exploit, windows, attaque, outil, microsoft, réseau, audit, metasploit, vulnérabilité, système, virus, internet, usbsploit, données, source, linux, protocol, présentation, scanne, réseaux, scanner, bluetooth, conférence, reverse, shell, meterpreter, vista, rootkit, détection, mobile, security, malicieux, engineering, téléphone, paquet, trames, https, noyau, utilisant, intel, wishmaster, google, sysun, libre |
Mini-Tagwall de l'annuaire video : | | | | curit, security, biomet, metasploit, biometric, cking, password, windows, botnet, defcon, tutorial, crypt, xploit, exploit, lockpicking, linux, attack, wireshark, vmware, rootkit, conference, network, shmoocon, backtrack, virus, conficker, elcom, etter, elcomsoft, server, meterpreter, openvpn, ettercap, openbs, iphone, shell, openbsd, iptables, securitytube, deepsec, source, office, systm, openssh, radio |
Mini-Tagwall des articles de la revue de presse : | | | | security, microsoft, windows, hacker, attack, network, vulnerability, google, exploit, malware, internet, remote, iphone, server, inject, patch, apple, twitter, mobile, virus, ebook, facebook, vulnérabilité, crypt, source, linux, password, intel, research, virtual, phish, access, tutorial, trojan, social, privacy, firefox, adobe, overflow, office, cisco, conficker, botnet, pirate, sécurité |
Mini-Tagwall des Tweets de la revue Twitter : | | | | security, linux, botnet, attack, metasploit, cisco, defcon, phish, exploit, google, inject, server, firewall, network, twitter, vmware, windows, microsoft, compliance, vulnerability, python, engineering, source, kernel, crypt, social, overflow, nessus, crack, hacker, virus, iphone, patch, virtual, javascript, malware, conficker, pentest, research, email, password, adobe, apache, proxy, backtrack |
|
|
|
|
|