Günümüz dünyasında, bilgisayar ağlarının güvenliğini sağlamak artık birkaç uzmanın keyfi değil, her kuruluş için hayati bir gerekliliktir . Siber saldırılar giderek daha karmaşık hale gelirken, girişe bir güvenlik duvarı veya geleneksel bir Linux antivirüs programı gibi bir duvar örmek yeterli değildir ; gereken, saldırgan ilk bariyeri aşmayı başardıktan sonra bile onu yakalayabilecek gelişmiş bir gözetim sistemi kurmaktır.
İşte bu noktada Saldırı Tespit Sistemleri (IDS) devreye giriyor ve altyapımızın gece bekçileri gibi görev yapıyorlar . Bu araçlar sadece bir şeylerin ters gittiğini bize bildirmekle kalmıyor, aynı zamanda hasar geri döndürülemez hale gelmeden önce tepki verme olanağı da sağlıyor; böylece güvenlik ekipleri (ünlü mavi ekip) körü körüne değil, gerçek verilerle çalışabiliyor.
IDS derken tam olarak neyi kastediyoruz?

Saldırı Tespit Sistemi (IDS), özünde kötü amaçlı faaliyetleri veya bir sisteme sızma girişimlerini belirleyen ve bunlara karşı uyarı veren bir siber güvenlik aracıdır. İşlevi, kötü amaçlı yazılım, kimlik avı girişimi veya yetkisiz erişim gibi bir saldırıyla tutarlı kalıpları tespit etmek için sistem trafiğini ve davranışını analiz etmektir.
Bunun işe yaraması için, IDS'ler genellikle iki felsefeye dayanır. Bir yandan, bilinen virüslerin "parmak izlerinin" bir veritabanına sahip olmak gibi olan imza tabanlı tespit vardır . Diğer yandan, ağın normalde nasıl davrandığını öğrenmeyi içeren anormallik tespiti vardır ; böylece, olağan dışı bir şey olur olmaz alarm tetiklenir.
Gözetim ortamına göre sınıflandırma
- NIDS (Ağ Saldırı Tespit Sistemi): Bunlar, ağdaki kilit noktalara şu amaçlarla kurulur: Cihazlar arasında hareket eden tüm trafiği analiz edinGenellikle sızan verileri yakalamak için güvenlik duvarının arkasına yerleştirilirler. Çoğu zaman "bant dışı" çalışarak, gerçek bağlantıyı yavaşlatmamak için paketlerin kopyalarını analiz ederler.
- HIDS (Ana Bilgisayar Kimlik Doğrulama Sistemi): Bunlar doğrudan sunucuya veya dizüstü bilgisayara yüklenir. Odak noktaları şunlardır: ekipmanın içini izleyinBu sayede kritik sistem dosyalarının değiştirilmemesi veya şüpheli ayrıcalık yükseltmelerinin gerçekleşmemesi sağlanır.
- Özel Sistemler: Bağlantı protokollerini izleyen PIDS'ler ve uygulama katmanında çalışan APIDS'ler vardır. SQL enjeksiyonu gibi belirli saldırıları tespit etmek Web ile veritabanı arasında.
Ağ Analizinin Üç Büyük Oyuncusu: Snort, Suricata ve Zeek

Ağ izleme söz konusu olduğunda akla hemen üç isim gelir. İlki , sektörün emektarı Snort'tur . 98'de oluşturulan ve şu anda Cisco tarafından desteklenen Snort, imza tabanlı keşif için standarttır. Başlangıçta tek iş parçacıklı bir araç olmasına rağmen, Snort 3 çok iş parçacıklı işlemeyi kullanarak çok daha hızlı hale gelmiştir.
Ardından , performans canavarı Suricata geliyor . OISF tarafından geliştirilen bu araç, çok çekirdekli işlemcilerden en iyi şekilde yararlanmak üzere sıfırdan tasarlandı. Suricata'nın en harika özelliği, karmaşık protokolleri ve TLS şifreli trafiği işleyebilmesinin yanı sıra, ağ üzerinden geçen dosyaları güvenli bir ortamda (kum havuzu) makineyi riske atmadan yakalayıp analiz edebilmesidir.
Son olarak, Zeek (eski adıyla Bro) var . Zeek tamamen farklı bir yapıya sahip çünkü hızlı uyarılar vermeye odaklanmaktan ziyade Ağ Güvenlik İzleme (NSM) aracı olarak çalışıyor . Gücü, trafiği ayrıntılı ve yapılandırılmış günlük kayıtlarına dönüştürmesinde yatıyor; bu da onu dijital adli tıp ve tespit edilmeden kalmaya çalışan karmaşık saldırıları yeniden yapılandırmak için paha biçilmez kılıyor.
Konakçıyı korumak için gerekli araçlar

Her şey sadece ağla ilgili değil; bireysel donanım da dikkat gerektiriyor. Wazuh, OSSEC'in bir çatalı olup XDR ve SIEM'e dönüşen, günümüzde mevcut en kapsamlı çözümlerden biri olabilir . Dosya bütünlüğü izleme (FIM) olanağı sunar ve hangi yamaların acilen gerekli olduğunu bize bildirmek için verileri CVE güvenlik açığı veritabanlarıyla çapraz referanslar.
Daha spesifik bir şey arıyorsak, AIDE ve Tripwire bütünlük konusunda en iyileridir . Her ikisi de sistem dosyaları temizken bir "anlık görüntü" (karma değer) oluşturur ve ardından bu görüntüyü periyodik olarak karşılaştırır. Bir bilgisayar korsanı bir arka kapı bırakmak için sistem ikili dosyasını değiştirirse, bu araçlar değişikliği anında tespit edecektir.
Kaba kuvvet saldırılarıyla mücadele etmek için Fail2ban ve SSHGuard olmazsa olmazdır . Bu yardımcı programlar günlükleri izler ve birinin tekrar tekrar yanlış SSH şifresi girdiğini tespit ederlerse, saldırganın IP adresini güvenlik duvarında otomatik olarak engellerler ve doğru şifreyi bulana kadar şifre denemeye devam etmelerini önlerler.
Denetim, Kötü Amaçlı Yazılımlar ve diğer savunma katmanları

Birisi saldırmadan önce, zayıf noktalarınızı bilmeniz gerekir. Lynis, Linux denetim araçlarının en önemlilerinden biridir ; derinlemesine tarama yapar ve güvenlik açıklarını kapatmak için pratik tavsiyeler içeren bir Güçlendirme Endeksi sunar. Daha manuel ağ analizi için, Wireshark her paketi incelemek ve veri sızdırmayı tespit etmek konusunda hâlâ en iyisidir.
Kötü amaçlı yazılımlara gelince, ClamAV dosya ve e-postaları taramak için açık kaynaklı standarttır . Bunu tamamlayan Chkrootkit ve Rkhunter gibi araçlar ise özellikle rootkit'leri arar; bunlar, yöneticinin bilgisi olmadan tam kontrolü sağlamak için sistem çekirdeğinde gizlenen görünmez kötü amaçlı yazılım programlarıdır.
Daha da ileri gitmek isteyenler için, kötü amaçlı bir USB sürücüsünün (BadUSB) takılmasını ve komutların yürütülmesini engelleyen USBGuard veya şüpheli uygulamaları bir sanal alana yerleştirerek tarayıcı ele geçirilse bile saldırganın kişisel belgelerinize erişmesini engelleyen Firejail gibi çözümler mevcuttur.
Derinlemesine Güvenlik Uygulaması ve Stratejisi
Bir IDS kurmak, sadece bir program yükleyip unutmak meselesi değildir. İşin sırrı, katman katman savunma eklemeyi içeren derinlemesine bir güvenlik stratejisinde yatmaktadır . Suricata gibi güçlü bir güvenlik sistemine sahip olmak, uyarıları merkezileştirmek için SIEM gibi bir olay yönetim sistemine sahip değilseniz işe yaramaz.
İyi bir uygulama , Suricata, Zeek ve Wazuh'u zaten içeren ve ağın kapsamlı bir görünümünü kolaylaştıran bir Linux dağıtımı olan Security Onion ile başlamaktır . Ayrıca, yanlış pozitifleri önlemek için kuralları ayarlamak çok önemlidir , çünkü sistem binlerce alakasız uyarı üretirse, güvenlik ekibi gerçekten tehlikeli olanlar da dahil olmak üzere hepsini görmezden gelecektir.
Son derece hassas verilerle çalışanlar için şifreleme, son savunma hattıdır. VeraCrypt, askeri düzeyde algoritmalar kullanarak şifrelenmiş konteynerler oluşturmanıza olanak tanır ve saldırgan sabit diski çalsa bile, anahtar olmadan bilgilere erişememesini sağlar.
Linux sisteminin bütünlüğünü korumak, gerçek zamanlı trafik analizini, dahili dosyaların sürekli denetimini ve akıllı günlük yönetimini birleştirmeyi gerektirir. Snort veya Suricata gibi tespit araçlarını Wazuh gibi yanıt platformlarıyla ve Lynis ile düzenli denetimlerle entegre ederek, günümüzün en karmaşık tehditlerine karşı koyabilen ve bunları tespit edebilen bir kale inşa edersiniz.
Genel olarak bayt ve teknoloji dünyası hakkında tutkulu bir yazar. Bilgilerimi yazarak paylaşmayı seviyorum ve bu blogda da bunu yapacağım; size gadget'lar, yazılım, donanım, teknolojik trendler ve daha fazlasıyla ilgili en ilginç şeyleri göstereceğim. Amacım dijital dünyada basit ve eğlenceli bir şekilde gezinmenize yardımcı olmaktır.