实现用于网络取证分析的 Snort 入侵防御系统(IPS)
密码学与安全
2023-08-29 v1
摘要
保密性、完整性与可用性这一安全三要素是信息系统的主要支柱,每个组织都重视安全。过去几十年中,数字数据已成为每个数字化或非数字化组织的主要资产。互联网上易获取的攻击软件的泛滥降低了无黑客技能个人从事恶意活动的门槛。某工业组织运行一台(Confluence)服务器,作为新雇员或管理培训官的学习平台,从而易遭受使用现成基于互联网软件的潜在攻击。为缓解此风险,必须实施能够检测并阻止攻击以及开展调查的安全系统。本研究项目旨在开发一套综合安全系统,可检测攻击企图、启动预防措施,并通过分析攻击日志开展调查。研究采用调查方法,时间跨度为四个月,从 2023 年 3 月 1 日至 2023 年 6 月 31 日。本研究成果是一个鲁棒安全系统,能有效识别攻击企图、封锁攻击者 IP 地址,并采用网络取证技术用于调查目的。研究结果表明,在 PfSense 上以 IPS 模式部署 Snort 能够检测针对电子学习服务器的攻击,触发如 IP 地址封锁等自动预防措施。Snort 生成的告警通过网络取证促进调查行动,从而就攻击的有害影响提供准确报告。
引用
@article{arxiv.2308.13589,
title = {Implementing Snort Intrusion Prevention System (IPS) for Network Forensic Analysis},
author = {Kashif Ishaq and Hafiz Ahsan Javed},
journal= {arXiv preprint arXiv:2308.13589},
year = {2023}
}