Обнаружение сетевых вторжений с помощью Snort

Разверните и настройте систему обнаружения вторжений (IDS) Snort для защиты периметра сети. Научитесь писать собственные правила для сопоставления сигнатур, обнаруживать вредоносные шаблоны, такие как SQL-инъекции, и анализировать оповещения о вторжениях.

Cybersecurity EngineerКибербезопасность

💡 Этот учебник переведен с английского с помощью ИИ. Чтобы просмотреть оригинал, вы можете перейти на английский оригинал

Введение

Обнаружение сетевых вторжений с помощью Snort переводит подозрительное поведение в проверяемые IDS-правила и полезные оповещения. Четыре пошаговые работы охватывают конфигурацию, захват, синтаксис, content/PCRE-сигнатуры и анализ алертов; итоговая задача применяет их к подготовленному периметровому инциденту.

Работа идёт в изолированных VM Ubuntu 22.04 с локальным трафиком и имитационными PCAP. Вы проверяете правила, сравниваете fast/full-алерты и изучаете ложные и пропущенные срабатывания.

Чему вы научитесь

  • Проверять snort.conf, понимать HOME_NET и валидировать синтаксис
  • Запускать Snort как sniffer/logger и сохранять пакеты
  • Строить заголовки правил из действий, протоколов, адресов, направлений и портов
  • Добавлять сообщения, SID, ревизии, TCP-флаги и content-условия
  • Находить имитационную SQL-инъекцию literal content и PCRE
  • Интерпретировать fast/full-алерты, endpoints, службы и пакетные детали
  • Анализировать PCAP, создавать сигнатуры SYN-скана/HTTP-эксплойта и считать алерты

Для кого этот курс

Курс для учащихся SOC, сетевых защитников, аналитиков и Linux-администраторов, изучающих сигнатурное обнаружение. Нужны основы пакетов и протоколов.

Предварительные требования: Linux shell, TCP/IP, порты, ICMP, TCP-флаги, HTTP и чтение PCAP через tcpdump. Опыт правил Snort не нужен.

Учебная среда: Пять занятий в VM Ubuntu 22.04: четыре пошаговых и одна задача. Предоставлены конфигурация, локальные правила, тестовый трафик, логи и имитационные PCAP.

Часто задаваемые вопросы

Настраивается ли блокирующий inline IPS?

Нет. Используются sniffer, logger, пассивный IDS и offline PCAP. Inline-блокировка вне курса.

Атакуются ли реальные внешние системы?

Нет. SQL injection, SYN scan и HTTP exploit имитируются локально и в PCAP.

Нужна ли подписка на правила Snort?

Нет. Используются включённая конфигурация и локальные правила с собственными SID.

Обнаружат ли сигнатуры все варианты?

Нет. Широкие правила дают ложные срабатывания, узкие обходятся; это обучение matching, не полное production-покрытие.

Преподаватель

labby
Labby
Labby is the LabEx teacher.