07.06.2015 Views

1-0 Instalando o Firewall Aker - Data - Aker Security Solutions

1-0 Instalando o Firewall Aker - Data - Aker Security Solutions

1-0 Instalando o Firewall Aker - Data - Aker Security Solutions

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

12-7 Sistema de Detecção de Intrusão (IDS)<br />

O que é um sistema de detecção de intrusão (IDS) ?<br />

Os sistemas de detecção de intrusão têm a habilidade de identificar uma tentativa de<br />

acesso à um sistema ou rede que não esteja de acordo com a política de segurança<br />

existente na organização. Esta identificação é calculada utilizando-se reconhecimento de<br />

padrões de comportamento e dados que são identificados em pacotes ou informações de<br />

sistema, que podem corresponder à ataques ou tentativas de invasão a uma rede.<br />

As ferramentas de IDS são soluções de software ou hardware dedicadas à tarefa de<br />

identificar e responder automaticamente a atividades que sejam consideradas suspeitas<br />

(normalmente são padrões conhecidos de ataques ou ações previamente definidas e<br />

configuradas como não autorizadas). As ferramentas IDS reconhecem atividades que<br />

não estejam dentro dos seus parâmetros como normais e podem ser programadas para<br />

então reconfigurar o firewall dinamicamente (bloqueando possíveis ataques em tempo<br />

real), enviar alertas para o administrador, gravar um arquivo de log e até mesmo<br />

terminar a conexão.<br />

Como funciona o suporte a agentes IDS no <strong>Firewall</strong> <strong>Aker</strong> ?<br />

O agente de detecção de intrusão atua direta e dinamicamente no <strong>Firewall</strong> <strong>Aker</strong><br />

adicionando regras de bloqueio quando algum dos parâmetros definidos como normais<br />

não estejam sendo cumpridos. Por exemplo, suponhamos que o agente monitorando um<br />

servidor web esteja configurado para não permitir um número maior que 20 conexões<br />

de uma mesma máquina da Internet. Caso este padrão for violado, o agente cadastra<br />

dinamicamente uma regra no firewall bloqueando o acesso da máquina de onde estão<br />

sendo originadas as conexões. Esta regra pode ser válida por um período de tempo, após<br />

o qual ela é automaticamente eliminada, ou indefinidamente, sendo eliminada apenas<br />

quando da reinicialização do firewall.<br />

O <strong>Firewall</strong> <strong>Aker</strong> possui um plugin específico para os produtos Real Secure , NFR ,<br />

Dragon TM e Snort possibilitando sua integração imediata e transparente para o<br />

administrador. Neste caso, o administrador deve instalar o plugin na máquina onde o<br />

agente IDS está instalado e logo após configurá-lo para acrescentar regras de bloqueio<br />

no firewall. No firewall, deve-se configurar o suporte para agentes IDS, como explicado<br />

no tópico a seguir. É possível a utilização de outros agentes IDS, porém sua integração<br />

deve ser feita mediante a criação de scripts. Neste caso, deve-se verificar o tópico que<br />

descreve a interface texto, logo abaixo.<br />

TM<br />

TM<br />

As regras de bloqueio do IDS somente serão removidas após expirar seu tempo de<br />

duração, por ação do administrador ou reinicialização do <strong>Firewall</strong> <strong>Aker</strong>. Nos últimos<br />

dois casos, todas as regras temporárias serão removidas (ou seja, não é possível eliminar<br />

uma regra específica após esta ter sido acrescentada).<br />

12-8 Configurando o suporte para o agente de detecção de<br />

intrusão<br />

Para ter acesso à janela de Detecção de Intrusão basta:

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!