L'effetto della perdita di pacchetti su una distribuzione IDS

Al SuriCon 2019, Eric Leblond e Peter Manev, entrambi collaboratori chiave della community Suricata, hanno presentato importanti risultati di test, sottolineando le implicazioni della perdita di pacchetti. Approfondiamo l'importanza di una perdita di pacchetti pari a zero in un'implementazione IDS.

L'effetto della perdita di pacchetti su una varietà di network L'attrezzatura di analisi varia ampiamente in base alla funzione che il dispositivo di analisi sta eseguendo. La precisione della misurazione di network e/o i dispositivi di monitoraggio delle prestazioni delle applicazioni sono interessati quando i pacchetti vengono eliminati dal network sensore. Nel caso di un dispositivo di sicurezza informatica, come un sistema di rilevamento delle intrusioni (IDS) basato su Suricata, gli avvisi di intrusione non rilevati sono direttamente influenzati dalla perdita di pacchetti di sistema. Questo vale anche per l'estrazione dei file.

L'effetto della perdita di pacchetti sulla generazione di avvisi di intrusione

Indipendentemente da quanto sia valida la regola IDS, se tutti i pacchetti per una determinata sessione non vengono recapitati all'IDS, gli avvisi potrebbero non essere inviati. Ciò è dovuto principalmente al modo in cui un IDS elabora un network sessione. I pacchetti specificati che vengono eliminati durante la sessione determineranno se l'IDS dispone di dati sufficienti per generare un avviso. In molti casi, l'IDS interromperà l'intera sessione se mancano pacchetti chiave. Un avviso non ricevuto potrebbe indicare che un tentativo di intrusione non è stato rilevato.

Per misurare gli avvisi persi è stata utilizzata la seguente metodologia:

  • La sorgente del traffico è un file PCAP contenente dati effettivi network traffico con attività dannose
  • Il file PCAP viene elaborato per simulare la perdita casuale di pacchetti specificata
  • Gli avvisi Suricata vengono confrontati tra il file PCAP originale e il file modificato

Numeri campione:

  • 10% di avvisi persi con perdita di pacchetti del 3%
  • 50% di avvisi persi con perdita di pacchetti del 25%

L'effetto della perdita di pacchetti sull'estrazione dei file IDS

Parte dell'implementazione di una strategia IDS di successo è anche l'automazione dell'estrazione dei file. La maggior parte dei motori IDS supporta i protocolli HTTP, SMTP, FTP, NFS e SMB. L'estrattore di file viene eseguito in aggiunta al parser di protocollo, che gestisce il dehunking e la decompressione della richiesta e/o di eventuali dati di risposta, se necessario. La perdita di un singolo pacchetto per un network Nella maggior parte dei casi, il flusso che trasporta un file causerà il fallimento dell'estrazione del file.

Numeri campione:

  • Estrazione di file fallita del 10% con perdita di pacchetti del 4%
  • Estrazione di file fallita del 50% con perdita di pacchetti del 5.5%

In conclusione, i risultati dei test dimostrano quanto sia importante l'assenza di perdita di pacchetti per un'implementazione IDS di successo. Le funzionalità FPGA SmartNIC, come il burst buffering integrato, il DMA e le prestazioni PCI Express ottimizzate, ridurranno al minimo o elimineranno completamente la perdita di pacchetti in un IDS standard basato su server.

Condividi questo blog:

LinkedIn
Facebook
X
Patrick Nixdorf

Patrick è un ingegnere di vendita di rete presso NEOX NetworksGrazie alla sua profonda esperienza tecnica e di supporto clienti nel campo della visibilità e della sicurezza di rete, Patrick si dedica con passione all'implementazione dei prodotti e servizi NEOX negli ambienti dei clienti e alla risoluzione dei loro problemi mission-critical. Prima di NEOX, Patrick ha lavorato per Garland Technology, Network Performance Channel e Brain Force. Patrick ama anche scrivere blog e condividere la propria leadership di pensiero con la community di clienti e partner.