Présentation de la plateforme IDS Prelude



Documents pareils
Intégration de Net2 avec un système d alarme intrusion

Caractéristiques des signaux électriques

Chapitre 2 L investissement. . Les principales caractéristiques de l investissement

Retour d expérience sur Prelude

Groupe Eyrolles, 2004, ISBN :

Epreuve Commune de TIPE : Partie D

RECAPITULATIF PLANS Pour quelle école?

Ici se présente un petit récapitulatif de ce qu il se passe sur le réseau : les connexions bloquées, le matériel du boitier, les mises à jour, etc.

Ministère de l'approvisionnement et des Services. Guide de l'utilisateur de Web Express de RSA (version 1.2)

CERES logiciel de gestion commerciale pour négociants en vin

La rentabilité des investissements

Formules emprunts obligataires

Etat des lieux sur la sécurité de la VoIP

Entourage Table des matières. Section Micro Version 0.2 du /8. Configuration des comptes Exchange. 1 Informations...

Annuités. I Définition : II Capitalisation : ( Valeur acquise par une suite d annuités constantes ) V n = a t

RAPPORT DE TER sur PRELUDE-IDS

dysfonctionnement dans la continuité du réseau piétonnier DIAGNOSTIC

Mise en œuvre de la certification ISO 27001

Les IDS et IPS Open Source. Alexandre MARTIN Jonathan BRIFFAUT

Direction des Systèmes d'information

Fiche descriptive de module

Tutoriel: Création d'un Web service en C++ avec WebContentC++Framework

Revenu net 2,509, , , , ,401

laposte.net) Ministère de l'éducation nationale Atelier sécurité Rabat RALL 2007

DOCUMENT TECHNIQUE N O 2 GUIDE DE MESURE POUR L INTÉGRATION DES TECHNOLOGIES DE L INFORMATION ET DE LA COMMUNICATION (TIC) EN ÉDUCATION

Référentiel ASUR Prévisionnel

Procédure : Sauvegarder un Windows 7 sur un disque réseau

IPS : Corrélation de vulnérabilités et Prévention des menaces

100 % gratuit. inédit.

[Projet S9] Rédacteurs & Contributeurs Entité Rédacteurs Contributeurs Imededdine HOSNI Olivier MARTY. Validation du document Nom Date Visa

Formation Administrateur Server 2008 (Ref : IN4) Tout ce qu'il faut savoir sur Server 2008 OBJECTIFS LES PLUS DE LA FORMATION

B34 - Modulation & Modems

Les RPV (Réseaux Privés Virtuels) ou VPN (Virtual Private Networks)

Fiche Technique. Cisco Security Agent

Revue de code Sécuritéou Test d Intrusion Applicatif. Quel est le plus efficace pour évaluer un niveau de sécurité applicatif?

Reporting Services - Administration

Détection d'intrusions et analyse forensique

Notions de sécurités en informatique

Le mode de fonctionnement des régimes en annuités. Secrétariat général du Conseil d orientation des retraites

EBICS ou SWIFNET? : Préparez-vous au nouveau standard!

Hypervision et pilotage temps réel des réseaux IP/MPLS

HIMS Host Intrusion Monitoring System

Les circuits électriques en régime transitoire

Architectures Web Services RESTful

Projet 2. Gestion des services enseignants CENTRE D ENSEIGNEMENT ET DE RECHERCHE EN INFORMATIQUE. G r o u p e :

Tunnels. Plan. Pourquoi? Comment? Qu est-ce? Quelles solutions? Tunnels applicatifs ESIL INFO 2005/2006. Sophie Nicoud

Outils d'analyse de la sécurité des réseaux. HADJALI Anis VESA Vlad

TB 352 TB 352. Entrée 1. Entrée 2

Modélisation PHP Orientée Objet pour les Projets Modèle MVC (Modèle Vue Contrôleur) Mini Framework

Texte Ruine d une compagnie d assurance

Éléments d informatique Cours 3 La programmation structurée en langage C L instruction de contrôle if

Programmation, organisation et optimisation de son processus Achat (Ref : M64) Découvrez le programme

Vers un nouveau modèle de sécurisation

Pouvoir de marché et transmission asymétrique des prix sur les marchés de produits vivriers au Bénin

Le stockage local de données en HTML5

[APPLICATON REPARTIE DE VENTE AUX ENCHERES]

Evolution et architecture des systèmes d'information, de l'internet. Impact sur les IDS. IDS2014, Nailloux 26-28/05/2014

Installation de Cisco Unified Call Manager

BlackBerry Business Cloud Services. Guide de référence sur les stratégies

Référentiel ASUR. UE 1 : Enseignement général (132h) MCang = Anglais 30h Session 1 à 4 Anglais technique (en groupe de niveaux) TD 2h

Réseau CNAS pour le. M. AKKA ABDELHAKIM Chef Département Systèmes et Réseaux Informatiques

Indicateur et tableau de bord

Mineure Architectures Orientées Services SOA Exécution de processus. Mineure SOA. Exécution de processus

Guide des solutions sécurité et VPN Cisco Systems

Hybrid IDS Réalisé par Classe Professeurs

Sécurité des applications web. Daniel Boteanu

DATASET / NETREPORT, propose une offre complète de solutions dans les domaines suivants:

THEME PROJET D ELABORATION D UNE BASE DE DONNEES SOUS LE SERVEUR MYSQL

La sécurité applicative et les tests d'intrusion, beaucoup plus qu'un scan automatisé. Conférence ASIQ, mars 2014

Apprendre sans école. Vivre sans capitalisme. Villes en transition. Entretien avec Enric Duran. Relocaliser l'alimentation n'est pas chose facile!

Université Technique de Sofia, Filière Francophone d Informatique Notes de cours de Réseaux Informatiques, G. Naydenov Maitre de conférence, PhD

Sécurisation des entreprises. Guide des solutions sécurité et VPN CISCO SYSTEMS

Cisco CCVP. Gestion des comptes d utilisateurs

Grille tarifaire des produits bureautiques Valable en date du 07 août 2015

UNIVERSITÉ D ORLÉANS. THÈSE présentée par :

Département Réseaux et Télécoms

Approche Contract First

Intégration de la cybersécurité aux systèmes de conduite industriels. Méthodes et pratiques

Accès réseau Banque-Carrefour par l Internet Version /06/2005

Réseau de coachs. Vous êtes formés dans les métiers du sport et/ou de la préparation physique (Brevet d état, Licence, Master STAPS)

AWS avancé. Surveiller votre utilisation d EC2

Mise en place de la composante technique d un SMSI Le Package RSSI Tools BOX

SYSTÈME HYBRIDE SOLAIRE THERMODYNAMIQUE POUR L EAU CHAUDE SANITAIRE

PaperCut MF. une parfaite maîtrise de vos impressions, copies et scans.

Atelier Pivoting KHOULOUD GATTOUSSI (RT3) ASMA LAHBIB (RT3) KHAOULA BLEL (RT3) KARIMA MAALAOUI (RT3)

Rappels théoriques. -TP- Modulations digitales ASK - FSK. Première partie 1 INTRODUCTION

PROJET ARCHI WINDOWS SERVER

Test d un système de détection d intrusions réseaux (NIDS)

Flex. Lire les données de manière contrôlée. Programmation Flex 4 Aurélien VANNIEUWENHUYZE

LOGICIELS LIBRES POUR TPE & PME

4. SERVICES WEB REST 46

Résumé et comparaison des coûts

Froid industriel : production et application (Ref : 3494) Procédés thermodynamiques, systèmes et applications OBJECTIFS LES PLUS DE LA FORMATION

Guide de l'utilisateur

NUMERISATION ET TRANSMISSION DE L INFORMATION

Bases de données élémentaires Maude Manouvrier

Interfaces pour l'échange de données au sein de la protection civile

Transcription:

PrésnaiondlaplaformIDSPrlud SysèmdDécion d'inrusionhybrid PrésnaiondlaplaformIDSPrlud.IDShybrid 2006YoannVandoorslar,yoann.v@prlud ids.com

>IDS >Définiion «UnSysèm d Décion d'inrusion (ou IDS : Inrusion Dcion Sysm)sunmécanismdsinéàrpérrdsaciviésanormalsou suspcs sur la cibl analysé (un résau ou un hô). Il prm ainsi d'avoirunaciondprévnionsurlsrisqusd'inrusion.»wikipdia >Ilxisduxgrandsfamillsd IDS... LsNIDS(NworkBasdInrusionDcionSysm) Ilssurvillnl'éadlasécuriéaunivaudurésau(x:Snor, Shadow,c.). LsHIDS(HosBasdInrusionDcionSysm) Ilssurvillnl'éadlasécuriéaunivaudsmachins(x:Samhain, Porsnry,c.) PrésnaiondlaplaformIDSPrlud.IDShybrid 2006YoannVandoorslar,yoann.v@prlud ids.com

>IDS>NIDS >NIDS(NworkbasdIDS) LsNIDSanalysnlraficrésau.Engénéral,ilssoncomposés: d unsondqui"écou"surlsgmndrésauàsurvillr; d unmourquiréalisl'analysduraficafinddécrdssignaurs d'aaqusoulsdivrgncsfacàunpoliiqudréférnc. >AvanagdsNIDS Couvrurdl'nsmbldurésau Supporpourladéciond'unnombrd'aaquconséqun >InconvéninsdsNIDS Tauxdfauxposiifsélvé Analysdsdonnéscrypésimpossibl Traimnsuprficildl'informaion(conraindprformanc) Lagrandvariéédsysèmsd'xploiaioncompliqulmiméismd lapardsnids PrésnaiondlaplaformIDSPrlud.IDShybrid 2006YoannVandoorslar,yoann.v@prlud ids.com

>IDS>HIDS >HIDS(HosbasdIDS) Ls HIDS analysn l foncionnmn ou l'éa ds machins sur lsqullsilssoninsallésdanslbuddécrdsaaqusou crainséas. Ilsonpourmission: d'analysrdsjournauxsysèms, dconrôlrl'accèsauxapplssysèms, dvérifirl'inégriédssysèmsdfichirs,c. >AvanagsdsHIDS Pasoupudfauxposiifs. Pasoupud'adapaionàlapoliiqudsécuriénuilisaion. >InconvéninsdsHIDS Complxiédudéploimn PrésnaiondlaplaformIDSPrlud.IDShybrid 2006YoannVandoorslar,yoann.v@prlud ids.com

>IDS>IDSHybrid >NIDSouHIDS:Imparfai,maiscomplémnair! Pour améliorr la sécurié ds infrasrucurs, il s apparu nécssair d rgroupr l raimn ds informaions n provnancdsnids(résau)dshids(machins)afindirr paridsduxypsddéciond'inrusionàlafois. >Naissancdl'IDSHybrid(àlafoisNIDS&HIDS) IlbénéficiàlafoisdsavanagsdsNIDSdsHIDS Ilprmd'accèdràunvisionglobaldl'éadssysèms. LssondsHIDS/ouNIDSsonplacésndspoinssraégiqusd l'infrasrucur. Tous cs sonds rmonn alors ds alrs dans un forma sandardisé vrs un concnraur qui va cnralisr sockr ls donnés. PrésnaiondlaplaformIDSPrlud.IDShybrid 2006YoannVandoorslar,yoann.v@prlud ids.com

>IDS>IDSHybrid>Avanags&Condiions >AvanagsdsIDSHybrids BénéficiandusuppordsHIDS,ilssoninsnsiblsauxproblèms rnconrésparlsnids. Muliplian ls rappors d'événmns, lurs capaciés d corrélaion, d'éablissmndscénariod'aaqussonbinplusimporansquls sysèmsn'analysanqu'unsulypd'informaion. D'aur par, s'il s facil pour un individu malvillan d conournr la déciondsaaqusparunsonduniqu,ildvinxponnillmn plusdifficildconournrlsprocionsquanddmuliplsmécanisms dprocions'addiionnn. >CondiionsauxIDSHybrids: Adopion d'un languag d communicaion commun à ous ls sonds C's ici qu l'uilisaion d'un sandard d'échang d mssags d déciond'inrusion,lsandardidmef,prndousonimporanc. PrésnaiondlaplaformIDSPrlud.IDShybrid 2006YoannVandoorslar,yoann.v@prlud ids.com

>IDS>IDSHybrid>SandardIDMEF >IDMEF(Formad'EchangdMssagsdDéciond'Inrusion) IDMEFdéfinilformaddonnéspourl'émissiond'alrsparlsSysèmsd Décion d'inrusion. L sandard IDMEF a éé créé dans l bu d prmr l inropérabiliénrlsdifférnsids. >Avanagd'IDMEF Sauaculd'IDMEF: L'inropérabiliénrlsIDSnousprmd'uniformisrlraimnddifférns événmnsnprovnancdsondshéérogèns. Aprèsunlonguandsynchronisaionavcl'IANA(InrnAssignd Nous pouvons donc sockr, normalisr, corrélr, affichr ds donnés n NumbrsAuhoriy)pourl'allocaiond'unRFCd'unnumérodporIDXP provnancdsondshéérogènsdfaçonoalmnuniform. (référncédpuisldrafidmef),idmefsfinalmnofficialisé''xpérimnal'' >Inconvénind'IDMEF (publié,sabilisépourimplémnaion)parlrfc4765. IDMEFsbasésurlformaddscripionddonnésXML(XnsiblMarkup Languag)quiposuncrainnombrdproblèmsliésàlarapidiédraimn dsalrs. Pour c raison: l'ids Prlud don nous allons binô parlr, implémn un vrsion d'idmef rposan sur l langag C. La compaibilié s assuré à l'aid d'un modul Prlud, capabl d convrir un alr IDMEF Prlud au formaidmef XML. PrésnaiondlaplaformIDSPrlud.IDShybrid 2006YoannVandoorslar,yoann.v@prlud ids.com

>IDS>IDSHybrid>PrludIDS >PrludHybridIDS Prludshybrid,c'sunplaformIDSOpnSourcdisponiblsous licncgpl. >PlaformIDS PrludsunSysèmdDéciond'Inrusionauonomquiadminisr aussi,dfaçoncnralisé,l nsmbldudisposiifdsécuriéqulqu soilnombrdcomposans,lurmarquoulurlicnc. >FoncionnaliésPrlud Déciond Inrusionrésau(NIDS) Déciond Inrusionmachins(HIDS) Corrlaiond'événmns Scannrdvulnérabiliés Récupéraiondsalrsdpuisrouurs,pars fu&anivirus Vérificaiond inégriédsfichirs Analyscompormnald individusmalvillans(honypo), Ec. PrésnaiondlaplaformIDSPrlud.IDShybrid 2006YoannVandoorslar,yoann.v@prlud ids.com

>IDS>IDSHybrid>PrludIDS>Sysèmmodulairdisribué >Sysèmdisribué LsysèmPrludsdisribué,c sàdir,composédmulipls élémnsmodulablsréparissurl'nsmbldl'infrasrucur. >Composansdusysèm LconcnrauroumanagrPrludsunsrvurhaudisponibilié rcvanlsmssagsprovnandsdifférnssonds.ilscapabld sockr,rlayr,oufilrrcsmssags L'agndcorrlaionPrlud,lilsalrsrçusparunconcnraur, émdsalrsdcorrlaionslorsqu'unnsmbld'évnmnspu s'associr. La bibliohèqu Prlud, ou libprlud, auomais la communicaion sécurisé (SSL) nr ls sonds ls concnraurs. Ell fourni ls foncionaliésnécssairsàl'émissiond'événmnsidmefdansprlud LabibliohèquPrludDB,oulibprluddb,assurl'absracionpour l'accèsauxbassddonnésconnandsmssagsidmefprlud Prwikka,l'inrfacdvisualisaiondsévnmnssécuriéPrlud E,lssonds... PrésnaiondlaplaformIDSPrlud.IDShybrid 2006YoannVandoorslar,yoann.v@prlud ids.com

>IDS>IDSHybrid>PrludIDS>SysèmsCompaibls >ExmpldsondssupporésparPrlud SnorsunNIDSdonl'analyssbasésurdssignaurs; Prlud LML s un sond d'analys d journaux sysèm, c's un HIDS.Ilscapablds inrfacràouypd applicaionémands alrsdsécuriédansun journalsysèm :nfilr,grscuriy,cisco d pix, rouur cisco, vpn cisco, clamav, OpnSSH, honyd, modscuriy, m è s y ous : é i nagios,ipfw,linux Pam,posfix,profpd,sndmail,squid,c; m ns l i l a l i d n c l dé illm 'i u n Prlud PFLoggrsunsysèmdrmonéd'alrspourls q s o p lémn s s é d s n l o r s paqussoppésparlfirwallopnbsd; xpor r d b ' d m o é i n l L ossibi p a l a écurié ssamhainsunconrôlurd'inégriédsfichirssysèm; lud. r P sysèm Nssussunsondd'analysdl'éadsmachins; Npnhssunsoluionpourdécrcollcrlsvrsaurs malwars(virus,spywar,chvaldrois,c)spropagansur différnssysèms Sancpsunouilconçupourcollcrdsinformaionssaisiqus concrnanl'aciviérésau.ilpuêruilisépourqualifirnoifirun raficrésaususpc. PrésnaiondlaplaformIDSPrlud.IDShybrid 2006YoannVandoorslar,yoann.v@prlud ids.com

#PAX:From1.2.3.4:xcuionampin:/usr/lib/paxs/shlibs.so,25891000 2589200000001000 #PAX:rminaingask:/usr/bin/localdf(localdf):5208,uid/uid:0/0,EIP:BFF4C330,ESP:BFF4C21C #!/usr/bin/pyhon >IDS>IDSHybrid>PrludIDS>SysèmsRndusCompaibls imporsys,prlud rgx=from(\s+):xcuionampin:;\ add_conx=pax_overflow_source;\ dfadd_idmf_objc(mssag,pah_sr,valu_sr): sourc(0).nod.addrss(>>).addrss=$1;\ siln;las;pah=prlud.idmf_pah_nw(pah_sr) >Inégraiondnouvllssonds valu=prlud.idmf_valu_nw_from_pah(pah,valu_sr) rgx=rminaingask:([^(]+)\(([^)]+)\):(\d+),uid/uid:(\d+)/(\d+);\ prlud.idmf_pah_s(pah,mssag,valu) opional_conx=pax_overflow_source;\ dsroy_conx=pax_overflow_source;\ prlud.prlud_ini(ln(sys.argv),sys.argv) classificaion.x=possiblbuffrovrflow;\ clin=prlud.prlud_clin_nw("mydfaulsnsornam") Vial'uilisaiondircdlalibrairiPrlud(APIC,PyhonPrl). id=402;\ prlud.prlud_clin_sar(clin) rvision=2;\ analyzr(0).nam=pax;\ ViaPrlud LML(xmpldrègl). analyzr(0).manufacurr=www.grscuriy.n;\ #Crahmssag analyzr(0).class=mmoryviolaion;\ mssag=prlud.idmf_mssag_nw() assssmn.impac.complion=faild;\ add_idmf_objc(mssag,"alr.classificaion.x","pyhonalr!") assssmn.impac.yp=fil;\ add_idmf_objc(mssag,"alr.assssmn.impac.svriy","mdium") assssmn.impac.svriy=high;\ add_idmf_objc(mssag,"alr.assssmn.impac.complion","faild") sourc(0).procss.pah=$1;\ add_idmf_objc(mssag,"alr.sourc(0).nod.addrss(0).addrss","10.0.0.1") sourc(0).procss.nam=$2;\ add_idmf_objc(mssag,"alr.arg(0).nod.addrss(0).addrss","10.0.0.2") sourc(0).procss.pid=$3;\ sourc(0).usr.cagory=applicaion;\ sourc(0).usr.usr_id(0).yp=currn usr;\ #Sndandxi. sourc(0).usr.usr_id(0).numbr=$4;\ prlud.prlud_clin_snd_idmf(clin,mssag) sourc(0).usr.usr_id(1).yp=original usr;\ prlud.idmf_mssag_dsroy(mssag) sourc(0).usr.usr_id(1).numbr=$5;\ 2006YoannVandoorslar,yoann.v@prlud ids.com PrésnaiondlaplaformIDSPrlud.IDShybrid assssmn.impac.dscripion=apossiblbuffrovrflowoccurdin$1.youshouldconsidrhisan prlud.prlud_clin_dsroy(clin,

>IDS>IDSHybrid>PrludIDS>Archicur >ArchicurPrlud

>IDS>IDSHybrid>PrludIDS>Scénariod'aaqu Rapporssurla ScanShllcod Déciondl'xploiaion modificaionds déécésparlnids parpax journauxsysèms >Scénariod'aaqu PaX c. Cnralisaion ='Prlud acc' Déciond'uilisaiond commandssnsiblsà unhurinhabiull Aaqu Scan Envoid'unshllcod Exploiaiond'undébordmndpil Uilisaiondusysèm Effacmndlogs 'Prlud acc': Sondimaginépourl'occasionprmandsurvillrl'uilisaiondcommands snsibls,llsqu/ps,w,who,id,/nfonciondshorairshabiulsd'uilisaion.

>IDS>IDSHybrid>Conclusions >Conclusions Enuniformisanlsdonnésémissparlsdifférnssonds; Enprmandlssockrnsmbl; Enprmandlsrirdlscorrélr;...Prlud,auravrsdusandardIDMEF,prmlamuliplicaionds formsddécionmployéssuruninfrasrucur. La muliplicaion ds sonds la disponibilié d'un ouil cnralisé d'analysrndbaucoupplusdifficilpourunindividumalvilland passrourslsdifférnssysèmsdprocion. L'ajoudsondsPrludaucourdladisribuionAMON prmraid'auomaisrdfacilirl'insallaiondprlud. LsuilisaursAMONbénéficironainsidfoncionnaliésd survillancdl'infrasrucurdsssysèms. PrésnaiondlaplaformIDSPrlud.IDShybrid 2006YoannVandoorslar,yoann.v@prlud ids.com

>IDS>Lins >Lins ProjPrlud:hp://www.prlud ids.org PrludIDSTchnologisSARL:hp://www.prlud ids.com Conac:info@prlud ids.com SandardIDMEF:hp://www.if.org/inrn drafs/draf if idwg idmf xml 16.x Snor:hp://www.snor.org Samhain:hp://la samhna.d/samhain/ Nssus:hp://www.nssus.org Npnhs:hp://npnhs.mwcollc.org Sancp:hp://www.mr.n/sancp.hml PrésnaiondlaplaformIDSPrlud.IDShybrid Mrcipourvor anion... 2006YoannVandoorslar,yoann.v@prlud ids.com