Сенсоры и их функции

 

Основная задача сенсоров, функционирующих на базе анализа журналов аудита АС, заключается в формировании банка данных, содержащего сведения о работе АС. Такой банк данных создаётся на базе регистрационных записей журналов аудита, формируемых АС. Схематично структура системы обнаружения ВН, включающая сенсоры, функционирующие на базе анализа журнала аудита, изображена на рис. 21.1.

 

Рисунок 21.1 - Структура системы обнаружения ВН с сенсорами, функционирующими на базе анализа журнала аудита

Недостатком сенсоров, функционирующих на базе анализа журналов аудита АС, является платформенная зависимость, поскольку необходимая для системы обнаружения ВН информация по-разному представлена в различных ОС, под управлением которых функционируют АС. Так, например, характер представления регистрационной информации в журналах ОС Windows рабочих станций пользователей отличается от варианта представления ОС UNIX, используемой в большинстве серверов.

К преимуществам сенсоров, функционирующих на базе анализа журналов аудита АС, можно отнести относительно небольшой объём и высокую точность данных, извлекаемых сенсором из журналов аудита АС. Поскольку извлечённая информация не требует дальнейших преобразований и готова к обработке, то системы обнаружения с сенсорами на базе анализа журнала аудита АС обладают высоким быстродействием.

Основная задача сенсоров, функционирующих на базе анализа трафика, заключается в перехвате сообщений, передаваемых по каналам связи, к которым подключена АС, и формировании банка данных, содержащего информацию о работе АС. Критерии перехвата сообщений должны задаваться администратором безопасности. Схематично структура системы обнаружения ВН с сенсорами на базе анализа сетевого трафика отражена на рис. 21.2.

 

Рисунок 21.2 - Структура системы обнаружения ВН с сенсорами, функционирующими на базе анализа канального трафика

После того как сенсор осуществил перехват сообщения, он должен извлечь из заголовка сообщения и поместить в банк данных системы обнаружения необходимую информацию, такую как типы и параметры протоколов, используемых для формирования сообщений, поступающих в АС, время, количество и объём передаваемых сообщений и др. Накопленный в базе данных материал позволит анализатору системы сделать вывод о наличии ВН на АС.

В сравнении с сенсорами, функционирующими на базе анализа журналов аудита АС, данный тип сенсоров, базирующийся на анализе канального трафика, позволяет получать больший объём информации о работе АС, что позволяет обнаруживать большее число ВН. Так, например, сенсоры, функционирующие на базе анализа журналов аудита, как правило, не фиксируют аппаратные адреса АС, обменивающихся между собой сообщениями, что позволяет нарушителю выполнить несанкционированные действия путём фальсификации своего аппаратного адреса. В этом случае обнаружить ВН этого типа способна лишь система обнаружения, включающая сенсоры, функционирующие на базе анализа канального трафика. Другим преимуществом сенсоров этого типа является высокая степень отказоустойчивости. Это объясняется тем, что сенсоры, функционирующие на базе анализа журналов аудита, жёстко привязаны к АС, на которой хранится журнал, т.е. в случае выведения из строя АС перестанет функционировать и сенсор. В то же время сенсоры, функционирующие на основе анализа канального трафика, устанавливаются в каналы связи и не зависят от работоспособности окружающих их АС.

К недостаткам же сенсоров, функционирующих на базе анализа сетевого трафика, можно отнести повышенные требования к аппаратному обеспечению, на основе которого создаётся сенсор. При использовании сенсоров этого типа на магистральных участках передачи данных может сложиться ситуация, при которой сенсор будет «терять» сообщения, т.е. не учитывать их при дальнейшей обработке и соответственно пропускать возможные ВН. Это может быть связано с недостаточным количеством вычислительных ресурсов. Для решения этой проблемы необходимо увеличить вычислительную мощность аппаратного обеспечения сенсора или расширить критериальную базу фильтров, на основе которых происходит перехват сообщений.

Гибридные сенсорысочетают в себе возможности двух рассмотренных выше сенсоров, т.е. часть сенсоров может извлекать информацию как посредством анализа сетевого трафика, так и при помощи анализа информации, извлечённой из журналов аудита.

После извлечения сенсором необходимой информации посредством анализа журнала аудита или трафика, передаваемого по каналам связи, к которым подключена АС, он должен записать её в банк данных системы обнаружения ВН. На базе содержимого этого банка данных анализатор системы обнаружения ВН определяет факт проведения ВН.