Host-Based IDS và Network-Based IDS (Phn 2)
Trong phn th hai ca bài viết này chúng tôi s tp
trung vào HIDS và nhng li ích mang li ca HIDS bên
trong môi trường cng tác. Bên cnh đó chúng tôi cũng
đưa ra mt phân tích giúp các nhà lãnh đạo trong lĩnh
vc CNTT có th tính toán và quyết định chn gii pháp
HIDS hoc NIDS sao cho phù hp vi t chc mng ca
h.
HIDS là gì?
HIDS là h thng phát hin xâm phm được cài đặt trên các máy tính (host). Điu làm nên s
khác bit ca HIDS so vi NIDS là HIDS có th được cài đặt trên nhiu kiu máy khác nhau như
các máy ch, máy trm làm vic hoc máy notebook. Phương pháp này giúp các t chc linh
động trong khi NIDS không thích hp hay vượt ra khi kh năng ca nó.
Các hot động ca HIDS
Khi lưu lượng được truyn ti đến host chúng được phân tích và đưa qua host nếu h thng
không phát hin thy các gói tin mang mã nguy him bên trong. HIDS thường được s dng cho
các máy tính ni b trong khi đó NIDS được dùng cho c mt mng. HIDS thường được s dng
cho nn Windows trong thế gii máy tính, tuy nhiên cũng có nhiu sn phm cũng có th hot
động trong môi trường UNIX và các h điu hành khác.
Chn NIDS hay HIDS?
Nhiu chuyên gia bo mt quan tâm đến NIDS và HIDS, nhưng chn thế nào để phù hp vi
mng ca mi người nht? Câu tr li đây là HIDS cho gii pháp trn vn và NIDS cho gii
pháp LAN. Ging như khi cài đặt phn mm chng virus, không ch thc hin cài đặt phn mm
trên các máy ch chính mà còn phi cài đặt trên tt c các máy khách. Không có lý do nào gii
thích ti sao c NIDS và HIDS không được s dng kết hp vi nhau trong mt chiến lược IDS
mnh. NIDS d b vô hiu hóa đối vi k xâm nhp và chúng tôi chúng thiên v ý nghĩ này. Rõ
ràng cài đặt nhiu nút phát hin trên mng ca bn bng HIDS an toàn nhiu hơn là ch có mt
NIDS vi mt vài nút phát hin ch cho mt đon mng. Nếu bn lo lng v các máy tính c th
có th b tn công thì bn hãy s dng HIDS, khi đó nó s bo v được máy tính ca bn an toàn
hơn và s tương đương như cài đặt mt cnh báo cho bn.
IDS h tr bn ghi chi tiết, nhiu s kin được ghi li hàng ngày, bo đảm rng ch có d liu
thích đáng mi được chn và bn không b ngp lt trong nhng d liu không cn thiết. HIDS
ghi li các s kin mt cách t m hơn so vi NIDS. Nếu bn đang so sánh gia HIDS hay NIDS,
bo đảm rng bn s tìm thy mt hãng có k thut backup tt và đó là các file mu đưa ra khi có
nhiu l hng mi được phát hin ging như ng dng chng virus. Nếu bn có mt băng tn
LAN hn chế thì cũng nên xem xét đến HIDS.
Sơ đồ th hin kch bn HIDS
Bng dưới đây so sánh các chi tiết k thut chun và các yêu cu khi chn mt gói IDS.
Sn phm
INTRUST
Event
admin
Aelita
ELM 3.0
TNTsoftware
GFI
LANguard
S.E.L.M
Snort
ISS
Cisco
Secure
IDS
Dragon
Enterasys
NIDS/HIDS HIDS HIDS HIDS NIDS NIDS NIDS
Giao din
qun lý *** *** *** *** ** ****
Phát hin
tn công ** *** *** *** *** ****
D dàng
trong s
dng
*** *** **** ** ** ***
Giá c cho
100 máy
trm làm
vic và 5
máy ch
$9400
$10,290.00
Giá ly t
website
$ 1620 Giá
ly t
website
FREE
Gói
phn
mm
$7,929.79 $6115.89
Độ d dàng
trong cài
đặt và trin
khai
*** ** *** * ** ***
Kiến thc *** **** **** * * **
bo mt
yêu cu
(càng nhiu
sao nghĩa
là càng ít
kiến thc
bt buc)
Kh năng
phát hin
k tn công
*** *** *** **** *** ***
Truyn
thông kênh
an toàn
*** * ** --- --- ---
Độ d dàng
trong qun
lý các hot
động
** *** *** ** *** ****
Chu k
nâng cp
sn phm
** ** * *** ** ****
Kh năng
tương thích
SNMP
*** **** ** ** *** ***
Kh năng
h tr báo
cáo
**** **** **** *** *** ****
Hiu sut *** **** **** **** *** ***
S thích
hp vi cơ
s h tng
có sn
*** *** *** ** *** ****
Kh năng
thích hp
trên nn
Windows
*** *** *** *** *** ***
Kh năng
thích hp
trên nn
Unix
*** * * **** *** ***
Backup và *** *** **** *** *** ****
kh năng
h tr
Kim tra
bn ghi *** **** **** *** ** **
Phát hin
xâm phm *** **** **** *** *** ***
Báo cáo s
vic **** *** *** *** *** ***
Các tác
nhân
Đ
ây là trách
nhim qun
tr viên. Ít
tác nhân
nghĩa là
càng ít sao
*** * **** **** **** ****
Kết qu 59 57 62 53 61 62
Các giai đon la chn IDS
Khi chn mt IDS, cn xem xét mt s vn đề trong vic lp kế hoch cho IDS. Dưới đây là mt
s xem xét mà bn nên quan tâm:
1. Giai đon ý nim: Giai đon này bn cn phân bit được các yêu cu IDS và định nghĩa được
nhng gì cn thiết đối vi doanh nghip và làm thế nào IDS có th tương xng vi nhng cn
thiết ca doanh nghip, giai đon này cn phi tính đến toàn b tài nguyên quan trng và đưa ra
mt chính sách bo mt.
2. Giai đon đánh giá gii pháp: Giai đon này phi được s dng khi chn sn phm thích hp
vi nhng cn thiết ca doanh nghip. Nhân viên CNTT cũng cn được s dng din đàn kim
tra để so sánh phn mm IDS và kết hp vi giai đon khái nim được s dng như thi đim
kim tra cui cùng khi chn gii pháp thích hp nht.
3. Giai đon trin khai và đưa vào hot động: Giai đon này được s dng để thc thi gii pháp
IDS đã chn và nó phi chy êm ái nếu kế hoch được thc hin là phù hp. Đây là lúc tt c
nhng vướng mc phi được gii quyết. Gii pháp phi được hot động mt cách hiu qu khi
giai đon này hoàn tt.
Website và thông tin t các hãng
Nhng nhà lãnh đạo lĩnh vc CNTT đã kim tra và cho ra các kết qu có tính cnh tranh cao đối
vi các sn phm IDS. Dưới đây là nhng thông tin vn tt v sn phm và các liên kết đến
Website. Thông tin chi tiết hơn bn có th tìm thy trên chính website ca chính các hãng.
1. Intrust
Sn phm này có nhiu tính năng giúp nó tn ti được trong môi trường hot động kinh doanh.
Vi kh năng tương thích vi Unix, nó có mt kh năng linh hot tuyt vi. Đưa ra vi mt giao
din báo cáo vi hơn 1.000 báo cáo khác nhau, giúp kim soát được các vn đề phc tp. Ngoài
ra nó cũng h tr mt gii pháp cnh báo toàn din cho phép cnh báo trên các thiết b di động
và nhiu công ngh khác.
1. Tính năng cnh báo toàn din
2. Tính năng báo cáo toàn din
3. Hp nht và thm định hiu sut d liu t trên các nn tng
4. Tr li s h tr tính năng mng t vic ghi chép phía trình khách mt cách t m
5. Lc d liu cho phép xem li mt cách d dàng
6. Kim tra thi gian thc
7. Phân tích d liu đã được capture
8. Tuân th theo các chun công nghip
9. S bt buc theo mt nguyên tc
Thêm thông tin
2. ELM
Phn mm TNT là mt phn mm h tr các chc năng HIDS, đây là mt sn phm được phân
tích so sánh da trên ELM Enterprise Manager. Nó h tr vic kim tra thi gian thc, kh năng
hot động toàn din và phương pháp báo cáo t m. Cơ s d liu được b sung thêm để bo đảm
c s d liu ca phn mm được an toàn. Điu này có nghĩa là nếu c s d liu chính ELM
offline thì ELM Server s t động to mt c s d liu tm thi để lưu d liu cho đến khi c s
d liu chính online tr li. Dưới đây là mt s mô t vn tt v ELM Enterprise Manager 3.0
1. ELM h tr giao din mô đun phn mm MMC linh hot
2. H tr vic kim tra tt c các máy ch Microsoft. NET bng cách kim tra các bn ghi s
kin và b đếm hiu sut.
3. H tr báo cáo wizard vi phiên bn mi có th lp lch trình, ngoài ra còn h tr các báo cáo
HTML và ASCII