Система обнаружения вторжений МКСЗ Diamond Next предназначена для анализа проходящего через устройство сетевого трафика и выявления признаков атак, эксплуатации уязвимостей, работы вредоносного программного обеспечения и другой подозрительной сетевой активности.
Для обнаружения угроз используется база сигнатурных правил. Текущая исследованная база содержит более 44 тысяч активных правил различных классов.
Правила описывают как признаки конкретных известных атак и вредоносных программ, так и более общие признаки техник атак, особенности сетевого взаимодействия, аномальные последовательности данных и пороговые условия.
СОВ может применяться для:
Основным механизмом является сопоставление проходящего трафика с набором правил обнаружения.
При этом сигнатура не обязательно представляет собой поиск одной фиксированной последовательности байтов. Правило может учитывать одновременно несколько характеристик сетевого обмена:
Таким образом, механизм выполняет не только поиск известных последовательностей данных, но и контекстный анализ сетевого взаимодействия.
Значительная часть базы предназначена для обнаружения сетевых признаков работы вредоносного программного обеспечения.
Правила позволяют выявлять:
Следует учитывать, что СОВ анализирует сетевую активность. Он не выполняет антивирусное сканирование файловой системы конечного устройства.
В базе представлен значительный набор правил для выявления взаимодействия зараженных узлов с инфраструктурой управления вредоносным ПО.
Могут выявляться:
Обнаружение может выполняться не только по IP-адресу сервера, но и по имени домена, URI, структуре запроса и другим признакам прикладного взаимодействия.
База содержит правила для обнаружения эксплуатации известных уязвимостей программного обеспечения.
В правилах встречаются ссылки на идентификаторы CVE и признаки конкретных способов эксплуатации.
Могут выявляться, в частности:
Часть правил дополнительно содержит сопоставление с техниками MITRE ATT&CK.
Отдельная крупная группа правил предназначена для анализа HTTP-трафика и защиты веб-приложений.
Могут выявляться:
Для обнаружения могут анализироваться HTTP method, URI, заголовки, cookies, тело запроса и другие элементы протокола.
В правилах представлены механизмы обнаружения сетевой активности, связанной с кражей и компрометацией учетных данных.
Могут выявляться:
СОВ может обнаруживать различные признаки подготовки атаки и исследования сетевой инфраструктуры.
К ним относятся:
Для части подобных сценариев используются счетчики событий и временные пороги.
Некоторые правила предназначены для обнаружения повторяющихся попыток аутентификации. Например, сигнатура может учитывать количество однотипных запросов от одного источника за определенный интервал времени.
Это позволяет обнаруживать:
СОВ содержит правила, позволяющие обнаруживать отдельные виды атак на доступность.
К ним относятся:
Для определения некоторых подобных событий применяются пороговые правила, например превышение заданного количества запросов от одного источника в течение определенного времени.
СОВ при этом не следует рассматривать как замену специализированному механизму защиты от DDoS МКСЗ Diamond Next. СОВ обнаруживает определенные признаки атак, тогда как отдельный механизм Anti-DDoS предназначен непосредственно для высокопроизводительного контроля интенсивности трафика и блокирования источников.
Правила позволяют обнаруживать отдельные признаки:
Такие правила могут описывать не конкретную вредоносную программу, а общую технику эксплуатации.
В базе присутствуют правила, связанные с инфраструктурой и сетевыми признаками фишинговых и иных вредоносных кампаний.
Могут определяться:
СОВ не выполняет семантическую оценку текста сообщения на предмет социальной инженерии. Обнаружение основывается на технических сетевых признаках.
Не каждое срабатывание СОВ означает наличие атаки. Часть правил предназначена для контроля использования сети и выявления активности, которая может быть запрещена политикой организации.
В частности, могут определяться:
Такие события целесообразно рассматривать отдельно от непосредственно событий информационной безопасности.
СОВ выполняет разбор прикладных протоколов и предоставляет правилам доступ к отдельным их полям.
Исследованная база содержит правила для анализа, в частности:
Наиболее значительная часть базы ориентирована на HTTP, DNS и TLS, что соответствует современным сценариям распространения вредоносного ПО, эксплуатации веб-сервисов и взаимодействия с C2-инфраструктурой.
Для HTTP могут анализироваться отдельные элементы протокола:
Например, сигнатура эксплуатации веб-приложения может одновременно проверять:
Такой подход значительно точнее простого поиска одной строки во всем сетевом пакете.
DNS используется большим количеством современных вредоносных программ для поиска управляющей инфраструктуры.
СОВ может анализировать содержимое DNS-запросов и обнаруживать:
Если содержимое пользовательских данных передается в зашифрованном виде, возможности анализа полезной нагрузки ограничены.
При этом СОВ может использовать доступные незашифрованные или полученные в процессе установления соединения метаданные, например:
Это позволяет обнаруживать часть вредоносной активности даже без доступа к открытому содержимому прикладного протокола. Если сигнатура требует анализа расшифрованного HTTP-содержимого, для ее полноценной работы должен быть доступен соответствующий открытый трафик.
СОВ прежде всего является системой сигнатурного обнаружения. Однако возможности правил существенно шире простого поиска фиксированной последовательности байтов.
Правила могут использовать:
Например, правило может определить событие только в случае, если от одного источника за 60 секунд поступило определенное количество запросов. Другой вариант — срабатывание только после определенного предыдущего события в том же сетевом потоке.
Поэтому применительно к Diamond Next корректно использовать термин:
сигнатурный и протокольно-поведенческий анализ сетевого трафика.
Допустимо также говорить о наличии отдельных механизмов аномального обнаружения на уровне правил.
Термин «эвристический анализ» необходимо использовать с осторожностью.
СОВ способна выявлять не только конкретные экземпляры известных атак. Некоторые правила описывают более общие признаки:
Поэтому подобное правило потенциально может обнаружить ранее неизвестный конкретный экземпляр атаки, если он использует уже известную технику.
Срабатывание правила означает, что анализируемый трафик удовлетворяет заданным в сигнатуре условиям. Событие СОВ не во всех случаях означает успешную реализацию атаки.
В зависимости от правила событие может означать:
Поэтому при расследовании необходимо учитывать класс события, его критичность, направление соединения, адреса взаимодействующих узлов и дополнительный контекст.
Необходимо различать обнаружение и противодействие атаке. В режиме IDS СОВ анализирует трафик и формирует событие при срабатывании правила. Сам факт наличия соответствующей сигнатуры означает возможность обнаружения признака атаки, но не обязательно ее блокирование.
Если механизм используется в режиме предотвращения вторжений и соответствующая политика предусматривает блокирование, обнаруженный вредоносный трафик может быть остановлен.
Для представления возможностей СОВ рекомендуется использовать следующую укрупненную классификацию:
| Класс | Обнаружеваемя активность |
| Вредоносное ПО | трояны, загрузчики, майнеры, PUP, malware-инфраструктура |
| Command & Control | C2-домены, C2-серверы, характерный управляющий трафик |
| Эксплуатация уязвимостей | CVE, RCE, buffer overflow, command injection и другие техники |
| Веб-атаки | SQL Injection, traversal, LFI/RFI, атаки на веб-серверы и приложения |
| Компрометация учетных данных | credential theft, NTLM leakage и связанные техники |
| Сетевая разведка | scanning, probing, fingerprinting, поиск уязвимых сервисов |
| Атаки на аутентификацию | brute-force, default credentials, повторяющиеся попытки входа |
| DoS/DDoS | отдельные flood-сценарии и сигнатуры атак на доступность |
| Exploit delivery | shellcode, heap spray, обфускация, вредоносные payload |
| Phishing | сетевые индикаторы фишинговых и вредоносных кампаний |
| Протокольные аномалии | подозрительные команды и нетипичное использование протоколов |
| Policy violation | Tor, P2P и другие контролируемые приложения и сервисы |