aperfeiçoamentos do modelo para respostas de detecção de intrusão compatível com o modelo idwg

14
Aperfeiçoamentos do Modelo para Respostas de Detecção de Intrusão Compatível com o Modelo IDWG Paulo Fernando da Silva Carlos Becker Westphall UFSC – CPGCC – LRG

Upload: yuval

Post on 21-Mar-2016

28 views

Category:

Documents


0 download

DESCRIPTION

Aperfeiçoamentos do Modelo para Respostas de Detecção de Intrusão Compatível com o Modelo IDWG. Paulo Fernando da Silva Carlos Becker Westphall UFSC – CPGCC – LRG. Sumário. Introdução; Modelo IDREF; Alterações na Arquitetura Proposta; Desenvolvimento e Testes; Conclusão;. Introdução. - PowerPoint PPT Presentation

TRANSCRIPT

Page 1: Aperfeiçoamentos do Modelo para Respostas de Detecção de Intrusão Compatível com o Modelo IDWG

Aperfeiçoamentos do Modelo para Respostas de Detecção de Intrusão Compatível com o Modelo IDWG

Paulo Fernando da SilvaCarlos Becker WestphallUFSC – CPGCC – LRG

Page 2: Aperfeiçoamentos do Modelo para Respostas de Detecção de Intrusão Compatível com o Modelo IDWG

CPGCC - LRG - UFSC

Sumário

• Introdução;• Modelo IDREF;• Alterações na Arquitetura Proposta;• Desenvolvimento e Testes;• Conclusão;

Page 3: Aperfeiçoamentos do Modelo para Respostas de Detecção de Intrusão Compatível com o Modelo IDWG

CPGCC - LRG - UFSC

Introdução

• Padronização de IDSs:– Modelo IDMEF do grupo IDWG;

• IDWG não define respostas;• Propor um modelo para

interoperabilidade de respostas;• Modelo deve ser compatível com

arquitetura IDWG;

Page 4: Aperfeiçoamentos do Modelo para Respostas de Detecção de Intrusão Compatível com o Modelo IDWG

CPGCC - LRG - UFSC

Modelo IDREFModelo de Dados – Visão Geral

-ident : String-version : String

IDREF-Message

Response

Config

React

11..*

-analyzerid : Stringalertident

AdditionalData

10..*

Manager

11

CreateTime

11

description

10..1

Page 5: Aperfeiçoamentos do Modelo para Respostas de Detecção de Intrusão Compatível com o Modelo IDWG

CPGCC - LRG - UFSC

Modelo IDREFModelo de Dados – Response

Response

-source : Integer-targer : Integer-flags : Byte

TCP

-type : Byte-code : Byte

ICMP

-type : IntegerAddress

11..*

notify

Page 6: Aperfeiçoamentos do Modelo para Respostas de Detecção de Intrusão Compatível com o Modelo IDWG

CPGCC - LRG - UFSC

Modelo IDREFModelo de Dados – React

React-ident : String-unblock : String-time : Integer

Block

-ident : StringShutdown10..*

Resource1

1

1

1

1 0..*

Page 7: Aperfeiçoamentos do Modelo para Respostas de Detecção de Intrusão Compatível com o Modelo IDWG

CPGCC - LRG - UFSC

Modelo IDREFModelo de Dados – Config

ConfigResource command

1 1..*

11

Page 8: Aperfeiçoamentos do Modelo para Respostas de Detecção de Intrusão Compatível com o Modelo IDWG

CPGCC - LRG - UFSC

Modelo IDREFModelo de Dados – Resource

Resource UserListNode

Process Service FileList

Page 9: Aperfeiçoamentos do Modelo para Respostas de Detecção de Intrusão Compatível com o Modelo IDWG

CPGCC - LRG - UFSC

Alterações na arquitetura IDWG

Fonte deDados Sensor

Sensor Analisador

Operador

Gerenciador

Administrador Política de Segurança

Evento

Atividade

Atividade

EventoNotificação

Alerta

Recurso Contra-MedidasAção Resposta

Resposta

Page 10: Aperfeiçoamentos do Modelo para Respostas de Detecção de Intrusão Compatível com o Modelo IDWG

CPGCC - LRG - UFSC

Desenvolvimento e Teste do Modelo

IDSAna

ArquivoIDMEF

IDSMan

IDSResBEEP/IDXP

IDMEF

BEEP/IDXPIDREF

IDS Snot

Ambiente de domínio do IDSLog

IDREF

Page 11: Aperfeiçoamentos do Modelo para Respostas de Detecção de Intrusão Compatível com o Modelo IDWG

CPGCC - LRG - UFSC

Teste do Modelo

• Configurada regra Snort:– Alerta ao protocolo ICMP;

• Executado ping na rede;• Alertas foram apresentados no

IDSMan;• Respostas foram geradas no IDSMan

– Bloqueio de 30 minutos do recurso node;

Page 12: Aperfeiçoamentos do Modelo para Respostas de Detecção de Intrusão Compatível com o Modelo IDWG

CPGCC - LRG - UFSC

Teste do Modelo Transmissão IDREF

Page 13: Aperfeiçoamentos do Modelo para Respostas de Detecção de Intrusão Compatível com o Modelo IDWG

CPGCC - LRG - UFSC

Conclusão

• Modelo de ambiente de detecção:– utiliza informações do modelo IDMEF;– aumenta cooperação entre IDSs;– contribui com a segurança dos ambientes;

• Trabalhos Futuros:– Analisar outros tipos de repostas;– Avaliação do modelo junto a outros IDSs;

Page 14: Aperfeiçoamentos do Modelo para Respostas de Detecção de Intrusão Compatível com o Modelo IDWG

CPGCC - LRG - UFSC

Obrigado!Perguntas?

Contato: Paulo Fernando da [email protected]