AraKullanıcı girişiGezintiEn son ağ günlüğü gönderileri
En Çok Okunanlar
Kimler yeni
İçerik paylaşımı |
Yerel Alan Ağlarında Paket Analizi ile Güvenlik Taraması1. GİRİŞ Otomatik güvenlik tarayıcıları ticari veya açık kaynak kodlu olarak zaten mevcuttur. Ticari olarak en bilinenleri ISS [1] ve RETINA [2] açık kaynak kodlu olanlara ise COPS [3] ve Nessus [4] dur. Ayrıca bu konuda pek çok akademik çalışma da mevcuttur [5,6,7,8,9,10]. Ayrıca paket analizi de bu anlamda en çok kullanılan yöntemlerden biridir [6,7,8,9,10] 2. PAKET ANALİZİ ALTYAPISI Temel paket analizi araçlarında bile paketin kaynak adresi, kaynak portu, hedef adresi, hedef portu, protokolü, session ID, time frame gibi değerleri okunabiliyor. Ayrıca gelişmiş olanları flow diagram çıkarmak ve her türlü istatistikleri hesaplayabilmekteler. Bu çalışmada bu paket analizi yöntemleri dağıtık ortamda etmen temelli (Agent Based) bir yapı oluşturularak merkezi bir veri analizi ünitesinde analiz edilecektir . Burada etmenlerden toplanan paket bilgilerine ek olarak her paketle ilgili olarak merkezi ünitenin kullanacağı: Paket uygulama ilişkisini almak Windows işletim sistemlerinde netstat –b komut satırıyla alınmakla birlikte platform bağımsız olması için bir java kod geliştirilmiştir. Ayrıca etmenlerdeki paket analizörleri iki farklı şekilde kullanılabilir. Analizdeki temel amaç: aynı uygulama ve/veya uygulamanın sahibinin ağda pek çok makineden aynı paketleri üretip üretmediğini analiz etmek. Bu analizin dayandığı temel; aynı uygulamanın dağıtık bir şekilde her makineden aynı paketleri yayınlama ihtimallerine dayanmaktadır. Tabii ki network karakteristiği ile ilgili geçmiş bilgileri (History) temelli bir analiz söz konusudur. Network flow diagramları da ayrıca bu analizin önemli bir parçasıdır. Etmenlerden toplanan bilgiler OSI katmanı 2,3,7 olarak ayrılmış bir şekilde merkeze iletilmekte Flow analizi yapıldıktan sonra güvenlik tehdidi analizi için kullanılacak diğer bir veri de topoloji bilgisidir. Sistem ayıca Keşif ve topoloji haritaları ile trafik akış diagramlarının birlikte analizini yapmak için sistem yöneticisine grafik ortamda bu haritaları oluşturup sunar. Bu haritaların Oluşturulması ile ilgili literatürde pek çok çalışma mevcuttur. [5] Topolojik haritaların güvenlik analizinde kullanılması ile ilgili de yapılan çalışmalar vardır[12]. Benzer algoritmalarla paket analizi temelli bir algoritmanın birleştirilmesi bu çalışmaya Bu çalışmada kullanılan yöntem hem yeni hem de entegrasyon ve genişlemeye uygun olarak tasarlanmıştır.Böylece AR-GE altyapısını teknolojik gereksinimleri adreslemekte hem de araştırıcılara plugin olarak bu çalışmada kullanılan sniffer temelli algoritma yerine CISCO Netflow,JUNIPER J/FLOW ve benzeri pakat analizi algoritmalarını plugin olarak ekleyerek araştırma yapma ve teknoloji ihtiyaçlarına cevap verme şansı vermektedir. Sistem bir resim bin kelimeye bedeldir felsefesini temel alarak flow analizi yapmakta ve bu analizi Bu görselleştirmenin esas amacı paket trafiğinde lokal analizler için okunabilir veriler resimler elde etmektir.Bu görselleştirmede en önemli görevi sequence diyagramları oynamaktadır. Paket analizi yorumlama merkezinde yapıldığı ve bilginin dağıtık bir altyapı ile toplanabildiği için trafik toplama ve analiz altyapısında NETFLOW ve SYSLOG protokolleri de kullanılabilir. Bu çalışmada kendi tasarladığımız ve geliştirdiğimiz motor kullanılmış olmakla birlikte veri işleme merkezi diğer kaynaklardan veri kabul edebilmesi mümkündür. 3. GERÇEKLEME Paket analizi ile güvenlik taraması Dr. Ertuğrul Akbaş ve ekibi tarafından geliştirilen paket yakalama ve analiz motoru kullanılarak gerçeklenmiştir. Sistem Windows,Linux,Hp-Unix,Solaris,MAC gibi değişik işletim sistemlerinde veri toplayabilmek adına JAVA ile geliştirilmiş olup etmenler merkezi üniteye SQL bağlantısı kurarak verileri aktarmaktalar. Ayrıca dağıtık (highly distributed) bir yapı sağlamak amacı ile bütün etmenlere RMI tabanlı bir ara yüz ile uzak bağlantı kurulabilmekte ve ayrıca bütün etmenler de kendi aralarında bu ara yüz ile konuşabilmekteler. Sistem gereksinimleri iki farklı kurulum (implementation) senaryosuna göre değişmektedir. Senaryolar: · Her etmen kurulduğu cihazın bilgilerini analiz merkezi üniteye gönderecek · Her yerel alan ağında 1 etmen olacak ve port yönlendirme (port mirroring) ile analiz yapılacak 1. senaryoda etmen trafiği üreten uygulama ve uygulama sahibini aynı cihaz üzerinde çalıştığı için kolaylıkla tespit eder ve bu bilgileri de TAG olarak ekleyerek merkezi üniteye gönderir. 2. Seneryado etmen yerel alan ağında bir noktada çalıştığı için her cihaza ayrıca bu paketleri oluşturan uygulama ve sahibini algılamak için sorgu göndermesi gerekir. Platform bağımsız paket yakalama motoru JPCAP [12] kullanılmıştır. Topolojik haritalar için yine Java tabanlı Big:eye 4. SONUÇLAR AR-GE çalışmalarının teknolojik yenilik içermesi ve ürüne dönüşmesinin esas olduğuna inandığımızdan dolayı çalışmayı gerçeklemek ve gerçeklemenin sonunda ürün olabilecek bir altyapıya sahip olması hedeflerimizden biriydi. Bununla birlikte bu çalışmada önerilen yöntemin yeniliğiyle birlikte faydalarını özetlemek gerekirse: · Ağ Yöneticileri için: Bu çalışmanın devamında SYSLOG temelli pakaet analizleri de sisteme entegre edilebilir. Sistemin plugin yapısı trafik analizinin NETFLOW ve Syslog ile trafik bilgisine almaya ve bunları işlemeye müsait biçimde tak çıkar tasarlandığı için genişlemeye ve -hibrid – bir yapıda olduğu için genişletilebilir. Projede tasarım ve gerçekleme gerçek ortamda kullanım ve yük altında sistemin dayanıklı ve güvenilir sonuçlar üretmesini de hedeflemiştir. KAYNAKLAR [1] http://www.iss.net/products_services/enterprise_protection/vulnerability... scanner_internet phpi Not: Bu makale Ağ ve Bilgi Güvenliği Ulusal Sempozyumunda sunulan çalışmadan adapte edilmiştir.
__________________________ (2 votes)
|
Benzer yazılarEtiketlerŞifre
Ağ
Antivirüs
botnet
Cisco
Cross Site Scripting
DDoS
Denetim
DoS
Ebeveyn Kontrolü
Exploit
Firefox
Firewall
Güvenlik
Güvenlik Açıkları
Güvenlik Duvarı
Google
GP
Hack
Hacker
hacking
Hafıza Taşması
IP
Kablosuz Ağ
Kimlik Doğrulama
Kriptografi
Kurtçuk
Kurulum
Linux
Microsoft
Olta Saldırısı
Phishing
Rootkit
Saldırı
Servis Kullanımı Engelleme
Spam
SQL Injection
Sunucu
Trojan
Veritabanı
Virüs
Vista
VPN
web filtreleme
Web Güvenliği
Windows
worm
XSS
En son forum mesajlarıYaklaşan Aktiviteler |
Son yorumlar
18 saat 9 dk önce
18 saat 7 dk önce
2 gün 20 saat önce
6 gün 2 saat önce
6 gün 10 saat önce
6 gün 10 saat önce
1 hafta 21 saat önce
1 hafta 1 gün önce
1 hafta 2 gün önce
1 hafta 2 gün önce