IDS 배포에 대한 패킷 손실의 영향

SuriCon 2019에서 Suricata 커뮤니티의 핵심 기여자인 Eric Leblond와 Peter Manev는 패킷 손실의 의미를 강조하면서 중요한 테스트 결과를 발표했습니다. IDS 배포에서 패킷 손실이 없는 것의 중요성을 조금 더 자세히 살펴보겠습니다.

패킷 손실이 다양한 것에 미치는 영향 network 분석 장비는 분석 장치가 수행하는 기능에 따라 매우 다양합니다. 측정 정확도는 network 패킷이 손실될 경우 애플리케이션 성능 모니터링 장치에 영향을 미칠 수 있습니다. network 센서. Suricata 기반 침입 탐지 시스템(IDS)과 같은 사이버 보안 장비의 경우, 시스템 패킷 손실은 침입 경고 누락에 직접적인 영향을 미칩니다. 파일 추출의 경우에도 마찬가지입니다.

패킷 손실이 침입 경보 생성에 미치는 영향

아무리 훌륭한 IDS 규칙이라도 특정 세션의 모든 패킷이 IDS에 전달되지 않으면 경고를 놓칠 수 있습니다. 이는 주로 IDS가 패킷을 처리하는 방식 때문입니다. network 세션 내에서 손실되는 패킷을 분석하여 IDS가 경고를 생성할 충분한 데이터가 있는지 판단합니다. 많은 경우, 핵심 패킷이 누락되면 IDS는 전체 세션을 종료합니다. 경고가 누락되면 침입 시도가 탐지되지 않을 수 있습니다.

누락된 경고를 측정하기 위해 다음 방법론이 사용되었습니다.

  • 트래픽 소스는 실제 데이터가 포함된 PCAP 파일입니다. network 악의적인 활동이 포함된 트래픽
  • PCAP 파일은 지정된 임의 패킷 손실을 시뮬레이션하기 위해 처리됩니다.
  • Suricata 알림은 원본 PCAP 파일과 수정된 파일을 비교합니다.

샘플 번호:

  • 패킷 손실 10%로 3%의 경고 누락
  • 패킷 손실 50%로 25%의 경고 누락

패킷 손실이 IDS 파일 추출에 미치는 영향

성공적인 IDS 전략을 구축하려면 파일 추출을 자동화하는 것도 중요합니다. 대부분의 IDS 엔진은 HTTP, SMTP, FTP, NFS 및 SMB 프로토콜을 지원합니다. 파일 추출기는 프로토콜 파서 위에서 실행되며, 파서는 필요한 경우 요청 및/또는 응답 데이터를 분할하고 압축을 해제합니다. 패킷 하나라도 손실되면 심각한 문제가 발생할 수 있습니다. network 파일을 전송하는 스트림은 대부분의 경우 파일 추출 실패를 초래합니다.

샘플 번호:

  • 10% 패킷 손실로 인해 4% 파일 추출 실패
  • 50% 패킷 손실로 인해 5.5% 파일 추출 실패

결론적으로, 테스트 결과는 패킷 손실이 없는 것이 성공적인 IDS 배포에 얼마나 중요한지 보여줍니다. 온보드 버스트 버퍼링, DMA, 최적화된 PCI 익스프레스 성능과 같은 FPGA SmartNIC 기능은 표준 서버 기반 IDS에서 패킷 손실을 최소화하거나 완전히 제거합니다.

이 블로그를 공유하세요:

링크드인
Facebook
X
Patrick Nixdorf

패트릭은 네트워크 영업 엔지니어입니다. NEOX Networks패트릭은 네트워크 가시성 및 보안 분야에서 풍부한 기술 및 고객 지원 경험을 바탕으로 고객 환경 전반에 걸쳐 NEOX 제품 및 서비스를 구축하고 고객의 핵심적인 문제를 해결하는 데 열정을 쏟고 있습니다. NEOX에 합류하기 전에는 Garland Technology, Network Performance Channel, 그리고 Brain Force에서 근무했습니다. 또한 패트릭은 블로그를 운영하며 고객 및 파트너 커뮤니티와 전문적인 지식을 공유하는 데에도 열심입니다.