بسم الله الرحمن الرحيم
المقدمة :
تقوم أنظمة الكشف عن الاختراق او التطفل Intrusion Detection Systems بمراقبة الشبكات ( مراقبة غير فعالة passiv اي تقوم فقط بالمراقبة دون التحكم ) وسيل البيانات من وإلي الشبكة ، وهذا يشمل الأنشطة المشكوكة، محاولات اختراق، عمليات فحص عن المنافذ او الثغرات او هجمات DoS او الانواع الاخري من التعدي ضد الشبكة الخ.
وبناء عليه تقوم بإعطاء مدير الشبكات معلومات وبناء تقارير عنه وتنبه لما يجري ..
ترتكز انظمة IDS إما علي حاسوب مضيف او علي الشبكة، وتتولي الانظمة المرتكزة علي الحاسوب المضيف تركيب البرمجيات لتحليل البيانات من مواقع مختلفة بما في ذلك سجلات الاحداث، وملفات التجهيز وملفات سجل الاداء، وملفات كلمات المرور وملفات الامنية الاخري . ويجب تركيب هذه الرمجيات علي كل حاسوب موصول بالشبكة للحصول علي افضل مستوي من الناحية الامنية، وتمثل بعض انظمة IDS المرتكزة علي المضيف جدرانا نارية شخصية فقط . اما انظمة IDS المرتكزة علي الشبكات فتاخذ البيانات من رزم تنتقل عبر تلك الشبكات في عملية مشابهة لاستراق السمع عبر الاسلاك wiretapping ، وتقوم حساسات النظام بالتقاط البيانات وفصحها حسب قواعد معرفة مسبقا ( بشكل مشابه لملفات تعريفات الفيروسات ) لتحديد حركة المرور غير الشرعية . ومن الافضل عادة استخدام الانظمة المرتكزة علي الشبكات اذا رغبت في ابعاد المستخدمين غير المرغوب فيهم، وتتفوق الانظمة المبنية علي الحاسوب المضيف في مجال تتبع المشاكل الامنية داخل الشبكة .
تطوير انظمة IDS
هناك إطار عام يقوم بتعريف مكونات في تطوير أنظمة الكشف عن التطفل : وتمسي Common Intrusion Detection Framework
وهذا المكونات 1 - مولد الاحداث Event Generator او E-Boxes تقدم المعلومات عن الاحداث الجارية الي باقي الأنظمة .
2 - محرك التحليل Analyze engine او A-boxes تقوم بتحليل المعلومات القادمة من مولد الاحداث
3 - آلية التخزين Storage Mechanisms او D-boxes تقوم كلا من E-Boxes و A-Boxes بانتاج بيانات ضخمة ويجب ان يتوفر هذا البيانات في اي وقت للاستخدام من قبل مدير الشبكة وهنا تبرز وظيفة D-boxes في انظمة IDS الذي يقع علي عاتقه تخزين تلك البيانات وتوفيرها عند الحاجة ..
4 - اتخاذ القرار even countermeasures او C-boxes ووظيفة هذا المكون هو اتخاذ القرار المناسب في حدوث المشكلة سواء باغلاق وصلات TCP او التعديل في ملفات فلترة للموجه الخ ...
انواع أنظمة IDS
عامة تنقسم إلي قسمين الاول : IDS Intrusion Detection Systems التي تعتمد في المراقبة علي المعرفة Knowledge وفي المراقبة تبحث عن انواع معرفة مسبقا من محاولات اختراق ومقارنتها مع قاعدة بيانات تتضمن تواقيع هذه الهجمات وتطلق أيضا عليها نوع Signature Analysis او Misuses Detection...
مثال : اكتشف النظام عن صيغة طلب في الشكل GET /cgi-bin/phf? وهنا phf يعتبر التوقيع النموذج ...وتقوم بتعريفها كنوع من الهجوم ضد الشبكة ...
أما النوع الآخر منها تسمي ADS Anomaly Detection Systems نظام الكشف عن السلوك الشاذ وتعتمد علي السلوك behavor تقوم بالكشف عن السلوك الغير معروف طبقا لسلوك معرف مسبقا ...
للمزيد http://online.securityfocus.com/infocus/1520
http://neworder.box.sk/newsread.php?newsid=5510
SaD jAckAl Computer Idiot CIONO2