Verkkoliikenteen seuraaminen ja tulkitseminen

Slides:



Advertisements
Samankaltaiset esitykset
Tietokoneen käyttöjärjestelmä
Advertisements

TOSIBOX LOCK Turvallisuusasetukset
Internetprotokollien pääsynvalvonta verkkolaitteissa Teemu Heino Työn valvoja: Professori Raimo Kantola Työn suorituspaikka: Elisa Internet Oy.
Johdatus Linuxiin Mauri Heinonen
Marko Mäkinen Jesse Ketonen Mikko Yrjänä
1 Heli Lepomäki Yritysten ja muiden organisaatioiden käyttöön sähköinen työpöytä on jo leviämässä, koska niiden toiminta ja asiakaspalvelu.
NAT NAT – Network Address Translation PAT – Port Address Translation NAPT – Network Address and Port Transalation.
Cruiser 75/150 Teknisiä neuvoja Rami Rajala EP-Engineering Oy
Web Services ©Reino Aarinen, Miksi?  Web Services tekniikalla voi muuttaa valmiit sovellukset Web sovelluksiksi.  Sovellus voi julkaista toiminnon.
Mikko Tyrväinen InSitu –Luentopalautejärjestelmän tekninen evaluointi.
Suomi idän ja lännen solmupisteenä
Twitter reaaliajan seurannassa Kiravo-projekti 2013 Kiravo – kirjasto avoimena oppimisympäristönä Biblär – biblioteket som ett öppet lärcentrum.
Konvergenssin haasteita Internetin Quality of Service (QoS) –QoS hallinta, tarvitaanko montaa palveluluokkaa? –QoS monitorointi (mittaukset) Kapasiteetin.
Kotus : Rakennepaja Ongelmana luettavuus ja editointi, kun nimittäjänä ovat UTF-8 ja XSLT Jack Rueter
Lapin sairaanhoitopiiri Tietohallintastrategia 2007–2011.
 Eristävä moniosainen järjestelmä  Suodattaa suojattavan verkon ja vaarallisemman verkon välisiä yhteyksiä  Voidaan toteuttaa joko ohjelmistolla tai.
Valtteri, Simo, Mika Myllytulli, My-tlpt09E 2010
DHCP & DNS Joni Härmä EL3.
IDS Antti Junttila. IDS = Intrusion Detection System Suomeksi TunkeutumisenTunnistusJärjestelmä (TTJ) Tarkoitettu valvomaan verkkoa ja paljastamaan kaikenlainen.
IDS: Intrusion Detection System IPS: Intrusion Prevention System Antti Mattila Mikko Toivonen.
Metsähallitus MOSS:in käyttöönotto Metsähallituksessa Luonnonvarat-tapaaminen Satu Sorjonen
Tietoliikenteen laadun seuraaminen ja parantaminen yritysverkossa Tekijä: Heikki Matikainen Valvoja: Raimo Kantola Yritys: Kemira Oyj.
KRAKKEROINTI ja tietokannat.
Professori Pekka Kauppi, Bio- ja ympäristötieteiden laitos, HY: Miksi yliopistotutkija tallentaa julkaisuarkistoon? JULKAISIJAN ILTAPÄIVÄ 2007 Julkaisuarkistojen.
IP Security Architecture RFC2401-RFC2412 Tommi Lepistö Mika Hiltunen.
Virtuaaliset lähiverkot
XHTML-perusteita Teppo Räisänen
Linux Palomuurina V Anssi Hohti & Jari Ravantti.
Pinon ylivuodon estäminen Mikko Toivonen & Antti Mattila.
-Linux Henri Uljas El3. Johdantoa Mandriva Linux (aikaisemmin tunnettu nimellä Mandrake Linux). Julkaistu Helppokäyttöinen, graafinen Linux. GPL-lisenssin.
SAK:n ja liittojen sähköinen viestintä SAK Jäsenpalveluosasto Heli Nykänen.
Lyhyt johdanto CVS:ään (ict1td002 - Ohjelmointitaito)
Linux palomuurina Kimmo Karhu, EL0A
LINUX PALOMUURINA / IPTABLES A Linux © Teemu Turkia 2005.
File Name Protocol Analyzer for Embedded IP Router Espoo Valvoja: Prof. Patric Östergård Ohjaaja: DI Pasi Kinnari Tuomo Sievilä.
Rautaa rajalle! Rautapalomuurit verkon reunalla
DNS ja DHCP palvelut Linuxissa
Palomuurin peruskäsitteitä Palomuurin tehtävänä on erottaa ja kontrolloida tietoliikennettä yrityksen lähiverkon (LAN) ja yrityksen ulkoisen verkon (WAN)
1 Sensor Tasking and Control Jari Hassinen Riikka Asikainen
Samba - perustietoja Samba on ilmainen ”Open Source” –ohjelma (GNU GPL). Sitä on kehitetty vuodesta 1992 alkaen. Toimii mm. tiedosto- ja tulostuspalvelimena.
Linux-järjestelmät (A271227) Gentoo Linux -käyttöjärjestelmä Petri Keltanen TI07.
VTun VPN VPN – Virtual Private Network Tunnelointi Autentikointi
VLAN Kimmo Tukiainen
Ti Lähiverkot - erikoistyökurssi QoS (Quality of Service) Asko Alhoniemi
Linux – Palomuuri (iptables) Antti Almgren Tite
Intrusion detection system IDS Erik Taavila TITE III.
Intrusion Detection System (IDS) Teemu Kokkinen Kevät 2007.
Palomuuri Valtteri Virtanen. Yritysten uhkakuvia Liiketietojen menetys Kyvyttömyys taata tietojen eheys Saatavuuden takaaminen Tietotekniikkainfrastruktuurin.
QoS Quality of Service Linux työ Toni Helenius. Sisällys Mikä & miksi QoS? QoS & Linux Asentaminen & conffaus Testitulokset Johtopäätökset.
RASPBERRY PI Yhden piirilevyn tietokone.. SISÄLLYS  Yleistä tietoa  Teknistä höpinää  Käyttöjärjestelmät  Pelaaminen Raspberryllä  Yhteenveto  Kysymykset.
H5 Tietoturva. Mitä on tietoturva Tietoturva on termi, joka tarkoittaa laitteiston ja tiedostojen suojaamista ulkopuolisilta. Tietoturva ei ole ainoastaan.
TIETOTURVA INTERNETISSÄ. MITÄ ON TIETOTURVA? Tietoturvalla pyritään suojaamaan yritykselle tärkeitä tietoja ulkopuolisilta. Tietoturvalle on asetettu.
H5 TIETOTURVA NETISSÄ JANI BJÖRKBACKA MYHOKO15A. YLEISTÄ TIETOTURVASTA Tietoturva tarkoittaa tietojen, palvelujen, järjestelmien ja tietoliikenteen suojaamista.
Mitä on nettiketti? Esite A Ohjeita netin turvalliseen käyttöön Ole kohtelias sähköpostia kirjoittaessasi Älä kirjoita sähköpostissa.
H5 Tietoturva internetissä. Joni kukkonen
Jonna Kyllönen mylept14B
Tietoturva.

H5 Tietoturva Patrik Lammela.
Tiedon suojaaminen ja turvaaminen
H5 Tietoturva Jenni Kontio MyKapt14a.
Tietoturva Tiedon turvaamisen ja suojaamisen menetelmät
Linux palomuurina ( IPTABLES )
Petteri Lillberg TI15SPeli
Tietoturva.
Tietoturva Internetissä
Lukiolaisen itc.
Tietoturva internetissä
Verkon komponentteja Isäntäkone (host) reititin R R R R linkki R
Assembly Summer 2012 runkoverkko
Esityksen transkriptio:

Verkkoliikenteen seuraaminen ja tulkitseminen Kevät 2007 Arsi Hartikainen, Mikko Pukki

Johdanto Miksi verkkoliikennettä seurataan? Miten verkkoliikennettä seurataan? Haasteet Hyökkäyksenhavainnointijärjestelmät Työkalut Johtopäätökset ja tulevaisuus

Miksi verkkoliikennettä seurataan Vaikeaa pitää muuten turvallisena Havaitaan luvaton käyttö sekä sääntörikkomukset Palomuurin sääntöjen muutokset P2P –liikenteen karsiminen Viruspostien torjunta

Miten verkkoliikennettä seurataan Kirjoitetaan ja tulkitaan lokeja Pyritään olemaan haittaamatta liikennettä Läpinäkyvää muulle liikenteelle Kaappaavan laitteen verkkorajapinta asetetaan tilaan jossa liikennettä ei suodateta kerätään pakettien otsikot tai koko paketit

Haasteet Resurssit (varsinkin hyökkäyksenhavannointijärjestelmässä) Laiteresurssit henkilöstöresurssit Verkkoliikenteen luonne Paketti täytyy kerätä sen esiintymishetkellä Samaan liikenteeseen voi liittyä useita paketteja Kaikki paketit kerättävä Laki ja etiikka sähköisen viestinnän tietosuojalaki Ratkaisuja? kaapataan vain paketin alku

Hyökkäyksenhavainnointijärjestelmät Etsii tapahtumasarjoja jotka viittaavat ilkeämieliseen toimintaan Host based IDS & Network IDS Signature based & Anomaly detection Hyökkäykseen reagointi Lokiin kirjoittaminen ja hälyttäminen vastatoimet

Useamman IDS:n yhtäaikainen käyttö

Snort Avoimen lähdekoodin NIDS Toimii pakettikaappaajana ja/tai IDS:nä Signature based (www.snort.org) Voi säätää iptablesin sääntöjä hälytysten perusteella Kun hälytyksen aiheuttaman liikenteen kulku estetään, se ei enää aiheuta lisähälytyksiä jatkossa Toimii myös ylemmillä protokollatasoilla

tcpdump Työkalu verkkoliikenteen seuraamiseen Käyttää libpcap kirjastoa Työssä käytetty versiota 3.9.4 (pcap 0.9.4) Kaappaa oletuksena kaikkien verkkorajapintaan tulevin pakettien otsikot (promiscuous mode) Linux:ssa voidaan kaapata liikennettä kaikista verkkorajapinnoista tcpdump -i any Non Promiscuous Mode

tcpdump Monia suodatus mahdollisuuksia Voidaan käyttää boolean operaatiota tcpdump 'not host 192.168.0.50 and (port 22 or portrange 55600-55700)' Tiputtaa paketteja, jos kuorma on suuri Koe: 1 GB/s Ethernet verkko, 3.03GB tiedosto, “tcpdump host 192.168.0.5 and not port 22” > 26% kaapatuista paketeista tippui Määrä riippuu myös koneesta jolla kaapataan

Tcpdump esimerkki 13:02:29.305580 IP (tos 0x0, ttl 64, id 3613, offset 0, flags [DF], proto: TCP (6), length: 64) 192.168.0.21.49160 > 192.168.0.10.ssh: S 4127978631:4127978631(0) win 65535 <mss 1460,nop,wscale 0,nop,nop,timestamp[tcp]> 13:02:29.305818 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto: TCP (6), length: 44) 192.168.0.10.ssh > 192.168.0.21.49160: S, cksum 0x75f4 (correct), 3134202974:3134202974(0) ack 4127978632 win 5840 <mss 1460> 13:02:29.305864 IP (tos 0x0, ttl 64, id 3614, offset 0, flags [DF], proto: TCP (6), length: 40) 192.168.0.21.49160 > 192.168.0.10.ssh: ., cksum 0x818a (incorrect (-> 0xa481), 1:1(0) ack 1 win 65535

Tcpdump esimerkki jatkuu 13:02:40.231702 IP (tos 0x10, ttl 64, id 3684, offset 0, flags [DF], proto: TCP (6), length: 40) 192.168.0.21.49160 > 192.168.0.10.ssh: F, cksum 0x818a (incorrect (-> 0x89b8), 3477:3477(0) ack 3381 win 65535 13:02:40.232369 IP (tos 0x10, ttl 64, id 11842, offset 0, flags [DF], proto: TCP (6), length: 40) 192.168.0.10.ssh > 192.168.0.21.49160: F, cksum 0x5537 (correct), 3381:3381 (0) ack 3478 win 13440 13:02:40.410576 IP (tos 0x10, ttl 64, id 11843, offset 0, flags [DF], proto: TCP (6), length: 40) 192.168.0.10.ssh > 192.168.0.21.49160: F, cksum 0x5537 (correct), 3381:3381(0) ack 3478 win 13440 13:02:40.410639 IP (tos 0x10, ttl 64, id 3685, offset 0, flags [DF], proto: TCP (6), length: 40) 192.168.0.21.49160 > 192.168.0.10.ssh: ., cksum 0x818a (incorrect (-> 0x89b8), 3478:3478(0) ack 3382 win 65534

Tcpdump sovelluskohteita Vian etsinta Tutkimus Hajautettu seuranta Vähäiset liikennemäärät seurattavissa kohteissa Kerätään yhteen paikkaan ja analysoidaan Analysointi mahdollisesti jollain muulla sovelluksella

Wireshark Graafinen käyttöliittymä Käyttää libpcap kirjastoa kuten tcpdump Oletuksena riettaassa tilassa (promiscuous mode) Kaappaa myös pakettejen kuormaa Yksityisyyden suoja Käyttäjätunnukset salasanat...

Yhteenveto IDS ei välttämättä huomaa kaikkia hyökkäyksiä. Hyökkääjä voi huijata IDS:ää muuntamalla paketteja. Tällöin tärkeää että tapahtumat on tallennettu. Olettaen että hyökkäys/tietomurto on todettu. Snort voi olla toimiva pienessä yrityksessä Isommassa mittakaavassa ulkoinen palvelu voi olla kannattava. Tcpdump soveltuu pakettien keruuseen vähäisessä liikennemäärässä Analysointiin tarvitaan muita työkaluja (Wireshark)

Yhteenveto Seuraaminen ei ole halpaa ja vaatii resursseja Ei järkeä maksaa tiedon turvaamisesta sen enempää kuin tiedon arvo on Tarvitsee ottaa huomioon myös lainsäädäntö Suomalaisia IDS –palveluita tarjoavia yrityksiä ovat mm. Secode ja Citadec Solutions Hintatietoja odotetaan yhä (odotettu jo viikko)