Unidade -4: Firewall e Sistema de Detecção de Intrusões Total de Pontos-18
Topics and Sub-topics
4.1 Firewall : Need of Firewall, Types of Firewall-Packet filters,
Filtros de Pacotes com Estado, Gateways de Aplicação, Gateways de Circuito.
4.2 Firewall Policies, configuration, limitations, DMZ
4.3 Sistema de Detecção de Intrusão: Avaliação de Vulnerabilidade, Uso Indevido
detection, Anomaly Detection, Network Based IDS, Host Based
IDS, Honeypots.
4.1 Firewall:
• Um firewall é um dispositivo de segurança de rede, seja baseado em hardware ou software, que
monitora e filtra o tráfego de rede de entrada e saída com base em um
políticas de segurança previamente estabelecidas da organização.
• Aceita, rejeita ou descarta esse tráfego específico.
• Accept :allow the trafficReject :block the traffic but reply with an “unreachable
erro"Bloquear: bloquear o tráfego sem resposta.
• Um firewall estabelece uma barreira entre redes internas seguras e o exterior.
rede não confiável, como a Internet.
• O principal objetivo de um firewall é permitir a entrada de tráfego não ameaçador e manter
tráfego perigoso fora.
4.1.1 Need of Firewall:
• A conectividade à Internet não é mais opcional para organizações.
• No entanto, acessar a Internet oferece benefícios à organização; também
permite que o mundo exterior interaja com a rede interna do
organização. Isso cria uma ameaça à organização.
• Para proteger a rede interna de tráfego não autorizado, precisamos de um
Firewall.
4.1.2 Tipos de Firewall:
• List of types of firewall:
Filtro de pacotes como um firewall
2. Firewall de Hardware
3. Firewall de Software
4. Firewall de gateway em nível de circuito
5. Firewall de gateway de nível de aplicativo
6. Servidor proxy como um firewall
Firewall de Filtragem de Pacotes
• Um firewall funciona como uma barreira, ou um escudo, entre o seu PC e o ciberespaço.
• Quando você está conectado à Internet, você está constantemente enviando e recebendo
informação em pequenas unidades chamadas pacotes.
• O firewall filtra esses pacotes para ver se atendem a certos critérios definidos por uma série
de regras, e depois bloqueia ou permite os dados.
• Dessa forma, hackers não conseguem entrar e roubar informações como conta bancária
numbers and passwords from you.
1. Firewall de Filtragem de Pacotes: Continuar…
1. Firewall de Filtro de Pacotes
• Trabalhando:-
1. Um firewall de roteador de filtragem de pacotes aplica um conjunto de regras a cada pacote e com base em
resultado, decide se encaminha ou descarta o pacote.
2. Tal implementação de firewall envolve um roteador, que é configurado para filtrar pacotes.
indo em qualquer direção, ou seja, da rede local para o mundo exterior e vice-versa.
3. Um filtro de pacotes realiza as seguintes funções.
a. Receba cada pacote assim que chegar.
b. Passe o pacote por um conjunto de regras, com base no conteúdo do IP e
campos do cabeçalho de transporte do pacote. Se houver uma correspondência com uma das regras definidas,
decide se aceita ou descarta o pacote com base nessa regra.
c. Se não houver correspondência com nenhuma regra, tome a ação padrão. Pode ser descartar tudo
pacotes ou aceitar todos os pacotes.
• Advantages:simplicity, transparency to the users, high speed
• Desvantagens: difícil de configurar regras de filtragem de pacotes, falta de autenticação.
2. Firewall de Inspeção com Estado:
• Firewalls de estado (realizam Inspeção de Pacotes com Estado) são capazes de determinar o
estado de conexão do pacote, ao contrário do firewall de filtragem de pacotes, que o torna mais
eficiente.
• Ele monitora o estado da conexão de redes que viajam por ele, como o TCP
fluxos. Assim, as decisões de filtragem não seriam baseadas apenas em regras definidas, mas também
na história do pacote na tabela de estado.
[Link] de nível de circuito
• Um firewall de gateway em nível de circuito ajuda a fornecer a segurança entreUDPe
TCP usando a conexão.
• Ele também atua como um dispositivo de handshake entre clientes ou servidores confiáveis para
hosts não confiáveis e vice-versa.
• Geralmente, esses gateways de nível de circuito operam na camada de sessão do modelo OSI.
modelo. Para determinar se a solicitação de sessão está confirmada ou não pelo
o gateway em nível de circuito é com a ajuda de um handshake entre pacotes.
3. Firewalls de gateway em nível de circuito: Contnue…..
• A informação que passa para um computador remoto com a ajuda de um nível de circuito
o gateway aparece como se fosse iniciado a partir do gateway. Isto é tudo por causa de
ocultação de informações em redes protegidas. Gateways de nível de circuito não são
caro.
• Para definir uma sessão válida em um Gateway de Nível de Circuito, os componentes utilizados são:-
• Os endereços de Destino, os endereços de Origem e as Portas.
• O tema do atraso.
• O protocolo está sendo utilizado.
• O usuário e a senha.
3. Firewalls de gateway em nível de circuito: Contnue…..
• Trabalhando:
• Esta configuração de gateway em nível de circuito pode ser feita com a ajuda de doisConexão TCPtons
, estabelecendo a conexão entre o gateway e o host interno TCP e externo
host de usuários TCP.
• Após o estabelecimento da conexão entre o host interno e o externo, o Gateway
transmite os segmentos TCP de um para o outro sem se preocupar com o
conteúdos.
• O gateway de nível de circuito mantém uma tabela que ajuda na validação do
conexões e verificações que pacotes de rede contêm dados para serem transferidos, sempre que um
As informações do pacote de rede correspondem a uma entrada na tabela de circuito virtual. Quando
o firewall encerra a conexão, ele tenta remover essa entrada na tabela
e a conexão de circuito virtual entre dois nós está encerrada.
• No Gateway de Nível de Circuito, uma vez que uma sessão é permitida, nenhuma verificação adicional é feita.
o nível dos pacotes individuais é executado.
4. Firewalls de gateway de nível de aplicativo:
• O gateway de nível de aplicação também é chamado de host bastião. Ele opera no nível da aplicação.
Múltiplos gateways de aplicativo podem rodar no mesmo host, mas cada gateway é separado.
servidor com seus próprios processos.
• Esses firewalls, também conhecidos como proxies de aplicativo, fornecem o tipo mais seguro de dados.
conexão porque eles podem examinar cada camada da comunicação, incluindo o
dados do aplicativo.
• Exemplo: Considere o serviço FTP. Os comandos FTP como obter o arquivo, colocar o arquivo,
listando arquivos e posicionando o processo em um ponto específico em uma árvore de diretórios. Alguns
o administrador do sistema bloqueia o comando put, mas permite o comando get, lista apenas certos arquivos, ou
proibir a mudança de um diretório específico. O servidor proxy simularia ambos os lados
deste intercâmbio de protocolo. Por exemplo, o proxy pode aceitar comandos get e rejeitar
colocar comandos.
4. Firewalls de gateway de nível de aplicação: Continuar....
• Funciona da seguinte forma:
Passo-1: O usuário entra em contato com o gateway da aplicação usando uma aplicação TCP/IP, como
HTTP.
Passo-2: O gateway de aplicação pergunta sobre o host remoto com o qual o usuário
quer estabelecer uma conexão. Também pede o ID do usuário e a senha que é
necessário para acessar os serviços do gateway de aplicação.
Passo-3: Após verificar a autenticidade do usuário, o gateway da aplicação acessa
o host remoto em nome do usuário para entregar os pacotes.
4. 1.3 Limitações do Firewall:
[Link]:Semanter e atualizar um firewall pode ser demorado e
difícil, especialmente para redes maiores ou empresas com uma ampla variedade de
usuários e dispositivos.
2. Visibilidade Limitada: Os firewalls podem não ser capazes de identificartfy ou parar riscos de segurança
que operam em outros níveis, como o nível de aplicação ou de ponto final, porque
eles só podem observar e gerenciar o tráfego no nível da rede.
[Link] sensação de segurança: Algumas empresas podem colocar uma quantidade excessiva de
dependência de seu firewall e ignoram outras medidas de segurança cruciais, como a de endpoint
sistemas de segurança ou detecção de intrusões.
4. Adaptabilidade limitada: Porque os firewalls são frequentemente baseados em regras, eles podem
não conseguir responder a novas ameaças de segurança.
5. Impacto no desempenho: O desempenho da rede pode ser significativamente impactado por
filtro de pacotes, particularmente se forem configurados para analisar ou gerenciar muito tráfego.
4. 1.3 Limitações do Firewall: Continuar….
[Link] scalability: Because firewalls are only able to secure one network,
empresas que têm várias redes devem implantar muitos firewalls, o que pode ser
caro.
7. Suporte limitado a VPN: Alguns firewalls podem não permitir recursos complexos de VPN
como tunelamento dividido, que pode restringir a experiência de um trabalhador remoto.
[Link]: A compra de muitos dispositivos ou recursos adicionais para um sistema de firewall pode ser
expensive, especially for businesses.
4.2 DMZ (Zona Desmilitarizada)
• É um host de computador ou uma pequena rede inserida como uma zona neutra entre
rede privada da empresa e rede pública externa. Impede o acesso direto
para um servidor que possui dados da empresa.
4.2 DMZ (Zona Desmilitarizada) Continuar……
• Evitam que usuários externos obtenham acesso direto ao servidor de dados de uma empresa.
• Uma DMZ é uma abordagem opcional, mas mais segura em relação a um firewall. Pode atuar efetivamente como um
servidor proxy.
• A configuração típica de DMZ tem um computador ou host separado na rede que
recebe solicitações de usuários dentro da rede privada para acessar sites da web ou públicos
rede.
• Então, o host DMZ inicia sessões para tais solicitações na rede pública, mas não é
capaz de iniciar uma sessão de volta na rede privada. Ele só pode encaminhar pacotes
que foram solicitados por um anfitrião.
• Os usuários da rede pública que estão fora da empresa podem acessar apenas a DMZ
hospedar. Ele pode armazenar as páginas da web da empresa que podem ser servidas aos usuários externos.
• Portanto, a DMZ não pode dar acesso aos dados da outra empresa. De qualquer forma, se um
o outsider penetra a segurança da DMZ, as páginas da web podem ficar corrompidas, mas outras
As informações da empresa podem ser seguras.
4.3.1 Sistema de Detecção de Intrusões (IDS):
• Um IDS (Sistema de Detecção de Intrusões) é um sistema de detecção de intrusões que é um processo de
monitorando os eventos que ocorrem em sistemas de computador ou redes e analisando
eles por sinais de possível incidente que são ameaças à segurança do computador.
• Um sistema de detecção de intrusões (IDS) é um dispositivo ou aplicativo de software que monitora
atividades de rede ou sistema para atividades maliciosas ou violações de política e
produz relatórios para uma estação de gestão.
• Os IDS vêm em uma variedade de "sabores" e abordam o objetivo de detectar atividades suspeitas.
tráfego de maneiras diferentes.
• Sistema de Detecção de Intrusão
4.3.1 Sistema de Detecção de Intrusão (IDS): Contnue……
• IDS têm os seguintes componentes lógicos:
1. Coleta de tráfego: coleta atividade como eventos do IDS para examinar. Em baseado em host
IDS, isso pode ser arquivos de log, logs de auditoria ou tráfego que entra ou sai de um sistema.
• Em IDS baseado em rede, este é tipicamente um mecanismo para copiar o tráfego de
link de rede
2. Motor de Análise: examina o tráfego de rede coletado e o compara com conhecido
padrões de atividade suspeita ou maliciosa armazenados na assinatura digital. A análise
o motor age como o cérebro do IDS.
3. Base de dados de assinaturas: uma coleção de padrões e definições de suspeitos conhecidos ou
atividade maliciosa.
4. Interface do Usuário e Relatórios: interfaces com elemento humano, fornecendo alertas
quando adequado e dando ao usuário um meio de interagir e operar o IDS.
4.3.1 Sistema de Detecção de Intrusões (IDS): Contnue……
• Os IDS são principalmente divididos em duas categorias, dependendo da atividade de monitoramento:
1) IDS baseado em host: O IDS baseado em host procura por certas atividades nos arquivos de log:
1. Acessos em horários incomuns
[Link] authentcaton failure
3. Adicionando nova conta de usuário
4. Modificação ou acesso a arquivos críticos do sistema.
5. Modificação ou remoção de arquivos binários
[Link] ou parando processos.
[Link] de privilégios
[Link] de certo programa
2) IDS baseado em rede: O IDS baseado em rede procura por certas atividades como:
1. Ataques de negação de serviço.
2. Varreduras ou varreduras de portas
3. Conteúdos maliciosos na carga de dados do(s) pacote(s)
[Link] de escaneamento
[Link], Vírus ou worms
[Link]
7. Ataques de força bruta.
4.3.2 Tipos de Sistema de Detecção de Intrusão (IDS):
[Link] de Detecção de Intrusão de Rede (NIDS):
• Sistemas de detecção de intrusão de rede (NIDS) são configurados em um ponto planejado dentro
a rede para examinar o tráfego de todos os dispositivos na rede.
• Ele realiza uma observação do tráfego que passa pela rede inteira e faz correspondência.
o tráfego que é passado nas sub-redes para a coleção de ataques conhecidos. Uma vez
um ataque é identificado ou um comportamento anormal é observado, o alerta pode ser enviado para
o administrador.
• Um exemplo de um NIDS é instalá-lo na sub-rede onde os firewalls estão localizados.
ordem para ver se alguém está tentando invadir o firewall.
• Figura: NIDS
Sistema de Detecção de Intrusões em Redes (NIDS):
• Vantagens dos Sistemas de Detecção de Intrusão Baseados em Rede
• A implementação de IDSs baseados em rede geralmente é fácil com um mínimo de esforço.
• IDSs baseados em rede podem se tornar muito seguros e são frequentemente invisíveis para a maioria
atacantes.
• Eles podem monitorar um conjunto heterogêneo de hosts e sistemas operacionais
simultaneamente, devido ao fato de que os protocolos de rede padrão (por exemplo, TCP, UDP
e IP) são suportados e usados pela maioria dos principais sistemas operacionais.
• Desvantagens dos Sistemas de Detecção de Intrusão Baseados em Rede
• IDSs baseados em rede não conseguem analisar informações criptografadas. Este problema é
aumentando à medida que mais organizações e atacantes usam redes privadas virtuais, que
normalmente utilize informações criptografadas.
• A carga de processamento em uma rede grande ou ocupada pode causar dificuldades significativas para
a parte do motor de análise do IDS. Esta condição (alta carga de processamento) pode
limitar seriamente a capacidade de um IDS de detectar ataques quando a carga da rede está acima de um
quantidade específica de tráfego de rede. Embora alguns fornecedores tenham adotado
soluções baseadas em hardware para IDSs, para aumentar a velocidade de seu processamento
capacidade (e o custo de implementação), a limitação ainda permanece.
• A necessidade de analisar pacotes o mais rápido possível força os desenvolvedores a detectar menos
ataques. Assim, a eficácia da detecção é muitas vezes comprometida em nome do custo
efetividade.
2. Sistema de Detecção de Intrusão baseado em Host (HIDS):
• Sistemas de detecção de intrusão em hosts (HIDS) operam em hosts ou dispositivos independentes na
rede.
• Um HIDS monitora os pacotes de entrada e saída do dispositivo apenas e irá alertar o
administrador se atividade suspeita ou maliciosa for detectada.
• Ele tira uma instantânea dos arquivos do sistema existentes e a compara com a instantânea anterior. Se
os arquivos do sistema analítico foram editados ou deletados, um alerta é enviado ao administrador para
investigue.
• Um exemplo de uso de HIDS pode ser visto em máquinas críticas para a missão, que não são
esperado que mudem seu layout.
• HIDS está procurando certas atividades no arquivo de log:
• Logins em horários ímpares
• Falha na autenticação de login
• Adding new user account
• Modificação ou acesso a arquivos críticos do sistema
• Modificação ou remoção de arquivos binários
• Iniciar ou parar processos
• Escalação de privilégios
• Uso de certos programas
2. Sistema de Detecção de Intrusão Baseado em Host (HIDS):
• Figura: HIDS
• Vantagens:
1. Assinaturas específicas e detalhadas do sistema operacional.
2. Examine os dados após terem sido descriptografados.
3. Específico para a aplicação.
4. Determine se um alarme pode ou não impactar aquele específico.
• Desvantagens:
Deve haver um processo em cada sistema para monitorar.
2. Alto custo de propriedade e manutenção.
3. Usa recursos do sistema local.
4. Se registrado localmente, pode ser comprometido ou desativado.
4.3.3 Avaliação de Vulnerabilidade:
• Uma avaliação de vulnerabilidade é uma revisão sistemática das fraquezas de segurança em um
sistema de informação.
• Ele avalia se o sistema é suscetível a quaisquer vulnerabilidades conhecidas, atribui
níveis de severidade para essas vulnerabilidades e recomenda remediação ou
mitgaton, se e sempre que necessário.
• Exemplos de ameaças que podem ser prevenidas por avaliação de vulnerabilidades incluem:
1. Injeção de SQL,XSSe outros ataques de injeção de código.
2. Escalonamento de privilégios devido a mecanismos de autenticação defeituosos.
3. Configurações inseguras - software que é distribuído com configurações inseguras, como uma senha adivinháve
senhas de administrador.
4.3.3 Avaliação de Vulnerabilidade: Continue....
• Existem vários tipos de avaliações de vulnerabilidade. Estes incluem:
[Link]ção de host – A avaliação de servidores críticos, que podem ser vulneráveis
a ataques se não for adequadamente testado ou não for gerado a partir de uma imagem de máquina testada.
[Link]ção de rede e wireless - A avaliação de políticas e práticastces
para prevenir o acesso não autorizado a redes privadas ou públicas e redes-
recursos acessíveis.
[Link]ção de banco de dados – A avaliação de bancos de dados ou sistemas de big data para
vulnerabilidades e configurações incorretas, identificando bancos de dados ilegítimos ou inseguros
ambientes de desenvolvimento/teste e classificando dados sensíveis em toda a organização
infraestrutura.
4. Escaneamentos de Aplicação - A idenidentificação de vulnerabilidades de segurança em aplicações web
e seu código fonte por varreduras automatizadas no front-end ou estático/dinâmico
análise de código fonte.
4.3.4 Uso indevido ou detecção de assinatura:
• A detecção de uso indevido, também chamada de detecção de assinatura, é uma abordagem na qual o ataque
padrões de comportamentos não autorizados e suspeitos são aprendidos com base no passado
atividades e então o conhecimento sobre os padrões aprendidos é usado para detectar ou
prever padrões subsequentes semelhantes em uma rede.
• Os padrões de ataque ou uso indevido, que também são chamados de assinaturas, incluem padrões
de arquivos de log ou pacotes de dados que foram considerados maliciosos e identificados como
ameaças à rede e aos hosts de computação.
• Cada arquivo de log consiste em sua própria assinatura que exibe um padrão único consistindo
de bits binários 0 e 1. Para sistemas de detecção de intrusões protegendo computadores anfitriões,
ou seja, para sistemas de detecção de intrusão baseados em host (HIDSs), a assinatura do ataque
bancos de dados podem conter vários padrões de chamadas de sistema que representam um diferente
ataque ao host.
4.3.4 Uso indevido ou detecção de assinatura: Continuar……
• No caso de um sistema de detecção de intrusões baseado em rede (NIDS), ataque
as assinaturas revelam padrões específicos em pacotes de dados.
• Esses padrões podem incluir assinaturas da carga útil dos dados, o cabeçalho do pacote,
atividades não autorizadas, como início inadequado do protocolo de transferência de arquivos (FTP), ou
tentativa de login falhada no Telnet.
• Um pacote de dados típico inclui vários campos, como: (i) o endereço IP de origem, (ii)
o endereço IP de destino, (iii) o número da porta de origem para TCP ou UDP, (iv) o
número da porta de destino para TCP ou UDP, (v) a descrição do protocolo, como UDP,
TCP ou protocolo de controle de mensagens da Internet (ICMP), e (vi) a carga útil dos dados. Um
a assinatura do ataque pode ser detectada em qualquer campo específico, ou em qualquer combinação de
esses campos.
4.3.4 Uso indevido ou detecção de assinatura: Continuar……
• A figura mostra como funciona um sistema típico de detecção de uso indevido ou assinatura.
Sistemas de detecção executam algoritmos que tentam corresponder a padrões aprendidos ou
assinaturas de ataques anteriores com as atividades atuais em uma rede para
detectar qualquer ataque ou atividade maliciosa possível.
• Se a assinatura de qualquer atividade atual na rede corresponder à assinatura
de qualquer atividade no banco de dados de assinaturas de ataque, o sistema de detecção levanta um
alerta. Um módulo no sistema de detecção inicia uma investigação adicional do
ataca e começa a invocar os módulos de segurança apropriados para se defender contra isso
ataques. Se o ataque for considerado um ataque verdadeiro e não um falso alarme pelo
sistema de detecção, o banco de dados existente das assinaturas de ataque é atualizado com
a assinatura do novo ataque.
• Por exemplo, se a assinatura de um ataque for: nome de login = "Sidra," então, sempre que
há alguma tentativa de login em qualquer dispositivo na rede com o nome
“Sidra,” o sistema de detecção assinado irá gerar um alerta de um ataque.
4.3.4 Uso indevido ou detecção de assinatura: Continuar……
• Figura 1. Funcionamento da detecção de uso indevido ou de assinatura: Ilustração das regras "se-então".
4.3.5 Detecção de Anomalias:
• Quando um novo ataque é lançado em uma rede, os sistemas de detecção de uso indevido não podem
detectar o ataque já que a assinatura do ataque não está presente no banco de dados existente
assinaturas de ataque.
• No entanto, um sistema de detecção de anomalias tem a capacidade de detectar novos e não vistos
ataques e levantem um alerta precoce antes de qualquer dano substancial à rede
pode ser feito pelo ataque.
• Assim como a abordagem de detecção de uso indevido, a detecção de anomalias depende de determinar um
limite claro entre o tráfego normal e o anômalo. O perfil do
comportamento normal é assumido como sendo significativamente diferente daquele do
comportamento anômalo. O perfil dos eventos normais e do tráfego normal
deve preferencialmente satisfazer um conjunto de critérios no sentido de que deve conter um muito
comportamento normal claramente definido.
4.3.5 Detecção de Anomalias: Continuar......
• A figura mostra o diagrama esquemático de um sistema típico de detecção de anomalias.
Os sistemas de detecção de anomalias funcionam amplamente em cinco etapas:
(i) coleta de dados,
(ii) pré-processamento de dados,
(iii) fase de aprendizado de comportamento normal,
(iv) identificação de comportamentos inadequados usando técnicas de detecção de dissimilaridade e
(v) respostas de segurança.
• Em uma rede de grande escala, a fase de coleta de dados envolve um grande volume de dados.
a ser coletado da rede. Na fase de pré-processamento de dados, o volume de
os dados são reduzidos, pois esta etapa inclui seleção de características, extração de características e
finalmente processos de redução de dimensionalidade.
4.3.5 Anomaly Detecton: Continue……
• Figure: Sequence of executon of modules in an anomaly detecton system.
4.3.6 Diferença Entre Detecção de Mau Uso e
Detecção de Anomalias
4.3.7 Armadilha para Invasores:
• Os honeypots são projetados para engajar e enganar hackers intencionalmente e identificar
atividades maliciosas realizadas pela Internet.
• Honeypot é um sistema conectado à rede usado como uma armadilha para ciberatacantes.
detectar e estudar os truques e tipos de ataques usados por hackers.
• A armadilha de mel foi projetada para fazer o seguinte:
1. Desvie a atenção de potenciais atacantes.
2. Colete informações sobre a ação do intruso.
3. Forneça incentivo ao atacante para que fique por algum tempo, permitindo
as administrações para detectar isso e agir rapidamente sobre isso.
Os honeypots são projetados para 2 objetivos importantes:
1. Faça com que pareçam sistemas reais completos.
2. Não permita que usuários legítimos saibam sobre ou acessem eles.
Figure shows Honeypot deployed independently:
[Link] Tipos de Honeypot:
• Os honeypots são classificados com base em sua implementação e na envolvência do intruso.
• Com base em sua implantação, honeypots são divididos em:
1. Armadilhas de pesquisa - Estas são usadas por pesquisadores para analisar tacks e
hackers.
implantar diferentes maneiras de prevenir esses ataques.
2. Honeypots de produção - ton honeypots são implantados em redes de produção
Produz
junto com o servidor. Esses honeypots atuam como uma armadilha de front-end para os atacantes,
constituído por informações falsas e dando tempo aos administradores para melhorar qualquer
vulnerabilidade no sistema atual.
• Com base na interação, os honeypots são classificados em:
1. Honeypots de baixa interação: Baixa interacton honeypots dá muito pouca perspectiva
e controle sobre a rede ao hacker.
• Ele simula apenas os serviços que são frequentemente solicitados pelos atacantes. O principal
o sistema operacional não está envolvido nos sistemas de baixa interação e, portanto, é menos
arriscado.
[Link] Tipos de Honeypot: Continuar……
• Eles requerem muito menos recursos e são fáceis de implementar.
• A única desvantagem desses honeypots reside no fato de que hackers experientes
pode identificar facilmente esses honeypots e pode evitá-los.
2. Honeypots de Interação Média: Interacton honeypots permite mais
atividades para o hacker em comparação com os honeypots de baixa interação.
• Eles podem esperar certas atividades e são projetados para dar certas respostas.
além do que um honeypot de baixa interação ofereceria.
3. Honeypots de Alta Interação: Um alta interaçãoton honeypot oferece um grande número de
serviços e atividades para o hacker, portanto, desperdiçando o tempo dos hackers
e tentando obter informações completas sobre os hackers.
• These honeypots involve the real-tme operatng system and therefore are
comparativamente arriscado se um hacker identificar o honeypot.
• Os honeypots de alta interação também são muito caros e são complexos de implementar. Mas
isso nos fornece informações extensivamente grandes sobre hackers.
[Link] Vantagens do Honeypot:
1. Funciona como uma rica fonte de informações e ajuda a coletar dados em tempo real.
Identifica atividades maliciosas mesmo se a criptografia for utilizada.
3. Desperdiça o tempo e os recursos dos hackers.
4. Melhora a segurança.
[Link] Desvantagens do honeypot:
5. Sendo distinguível dos sistemas de produção, pode ser facilmente identificado por
atacantes experientes.
6. Tendo um campo de visão estreito, ele só consegue identificar ataques diretos.
7. Um honeypot uma vez atacado pode ser usado para atacar outros sistemas.