Threats Identification and Prevention Tools
أدوات تحديد التهديدات والوقاية منها
System Hardning
هي عمليه نحاول من خلالها جعل الأنظمة قوية من خلال تقليل الأماكن التي ممكن إختراق النظام من خلالها مثل إلغاء أي خدمات أو منافذ مفتوحة على النظام لأننا لا نستخدمها ، وتنزيل البرامج التي تحتاجها فقط والحفاظ على آخر التحديثات المطروحه من مزودين البرامج أو أنظمة التشغيل أي تحديث البرامج و أنظمة التشغيل بشكل مستمر .
Security Solvtions - Security Tools
حلول الأمن، أو ما يُعرف أيضًا بحلول الأمن السيبراني، هي مجموعة من المنتجات والخدمات المصممة لحماية المعلومات والأنظمة و
الشبكات من الهجمات الإلكترونية. تتضمن هذه الحلول مجموعة واسعة من التقنيات والإجراءات، مثل جدران الحماية، وبرامج مكافحة الفيروسات، وإدارة الهوية والوصول، واختبار الاختراق.
يمكن تصنيف حلول الأمن إلى عدة فئات رئيسية، وهي:
أمن الشبكة ،أمن المعلومات ، أمن التطبيقات ،أمن الأجهزة ،
أمن الهوية والوصول: يُعنى بإدارة هويات المستخدمين والتحكم في وصولهم إلى الموارد . ومن الأمثلة عليها :
- Firewalls (Host/Network based)
- IDS/IPS(Host/Network based)
- DLP (Host/Network based)
الذي يساعد على محاولة منع انتقال أو سرقة البيانات والمعلومات بين الأنظمة أو انتقالها من أمكان غير حساسة إلى أمكان حساسة .
Security Solutions to Detect / Prevent Attacks
حلول أمنية لكشف / منع الهجمات
Intrausion Detection System (IDS)
نظام كشف التسلل (IDS) هو عباره عن جهاز أو برنامج هدفه مراقبة الشبكة والإتصالات التي فيها ، ويخبر مدراء الشركات مثل مسؤول الشبكه أو مسؤول النظام حتى موظفين الأمن "Security" إذا رأى أي عملية إختراق أو أي ملفات مشبوهة تتحرك في الشبكة أو داخل الأنظمة.
وأيضا إذا كان هناك تجاوز من الموظفين أو الأجهزة للسياسات الموضوعه في الشبكة مثل أن يحدد مسؤول الشبكة مقدار البيانات الذي يمر في الثانية مثال : لا يريد لحركة مرور البيانات أن تتعدى 50MG خلال الثانيه فإذا حدث تجاوز لهذه القاعده سوف ينبه الموظفين أن هناك شيء غريب
أنظمة "IDS" تقوم بالمراقبة والتنبيه والكشف فقط ( Detection ) فهي غير قادرة على منع أي هجوم ترصده.
ينقسم ال"IDS"إلى عدة أنواع من أهمها:
1-Host Based (HIDS)
(HIDS) هي أنظمة أو برامج تستخدم لمراقبة الأنشطة على جهاز كمبيوتر أو خادم معين. تُستخدم هذه الحلول لاكتشاف وتسجيل الأنشطة المشبوهة، مثل محاولات الوصول غير المصرح به أو التغييرات غير المعتادة في الملفات أو البرامج، ممكن أن يرسل هذه المعلومات "التهديدات" إلى ال Server الرئيسي الذي يتحكم بهذه ال HIDS.
أنظمة أو برامج ال"HIDS" تعمل على جهاز واحد فقط، إذا حدث شيء ما بجهاز آخر غير الجهاز المثبت عليه لن يعرف هذا الشيء لأنه يعمل على جهاز واحد فقط.
تعتمد أنظمة HIDS على مجموعة متنوعة من تقنيات الاكتشاف، بما في ذلك:
- تحليل الملفات : تبحث هذه التقنية عن التغييرات غير المعتادة في الملفات، مثل الملفات الجديدة أو المحذوفة أو التي تم تعديلها.
- تحليل التسجيلات : تبحث هذه التقنية عن الأحداث المشبوهة في سجلات النظام، مثل تسجيلات الدخول الفاشلة أو التغييرات في إعدادات النظام.
- تحليل الشبكة: تبحث هذه التقنية عن حركة المرور غير المعتادة على الشبكة، مثل حركة المرور الصادرة من جهاز كمبيوتر أو خادم إلى عنوان IP غير معروف.
هذه التقنيات موجودة في أغلب أنظمة ال IDS وال IPS التي سنذكرها بعد قليل
بعض الأمثلة على أنظمة HIDS:
- Snort: هو نظام مفتوح المصدر لتحليل الشبكة.
- OSSEC: هو نظام مفتوح المصدر لمراقبة النظام.
- LogRhythm: هو نظام تجاري لتحليل السجل.
تُستخدم أنظمة أو برامج HIDS في مجموعة متنوعة من المؤسسات، بما في ذلك الشركات والحكومات والأفراد. يمكن أن تساعد هذه الأنظمة في حماية الأجهزة الفردية من الهجمات الإلكترونية، مما يساهم في تحسين الأمن السيبراني بشكل عام.
2-Network Based (NIDS)
(NIDS) هي أنظمة تُستخدم لمراقبة حركة المرور على الشبكة. وهو برنامج أو جهاز منفصل عليه برنامج ال"IDS" تستخدم هذه الأنظمة لمراقبة ابشبكة وإكتشاف وتسجيل الأنشطة المشبوهة، مثل محاولات الوصول غير المصرح به أو حركة المرور الضارة، ويقوم بهذه العملية عن طريق أخذه نسخة من كل حركة للبيانات في الشبكة، أي يراقب حركة مرور البيانات بين الأجهزة"الشبكة الداخلية" أو بين الأجهزة والإنترنت"الشبكة الخارجية" ويقوم بتحليلها ويبلغ عنها إذا لاحظ شيء غريب .
فيما يلي بعض الأمثلة على أنظمة NIDS:
- Suricata: هو نظام مفتوح المصدر لتحليل الشبكة.
- Palo Alto Networks WildFire:هو نظام تجاري لتحليل الشبكة.
الفرق بين أنظمة HIDS و NIDS :
تختلف برامج HIDS و NIDS في عدد من الجوانب، بما في ذلك:
- تركز HIDS على مراقبة الأنشطة على جهاز كمبيوتر أو خادم معين، بينما تركز حلول NIDS على مراقبة حركة المرور على الشبكة .
- تغطي أنظمة HIDS جهاز كمبيوتر أو خادم معين، بينما تغطي أنظمة NIDS كامل الشبكة أو جزءًا منها.
- يمكن أن تكون أنظمة HIDS أرخص من حلول NIDS.
- يمكن أن تؤثر أنظمة NIDS على أداء الشبكة.
استخدام أنظمة HIDS و NIDS معًا:
يمكن إستخدام أنظمة HIDS و NIDS معًا لتوفير طبقة إضافية من الحماية. يمكن أن تساعد أنظمة HIDS في اكتشاف الهجمات التي قد لا يتم اكتشافها بواسطة أنظمة NIDS، بينما يمكن أن تساعد أنظمة NIDS في اكتشاف الهجمات التي قد لا يتم اكتشافها بواسطة أنظمة HIDS .
Intrausion Prevention System(IPS)
نظام منع التسلل "IPS" يعمل نظام"IPS"عن طريق مراقبة حركة المرور على الشبكة أو الأنشطة على جهاز كمبيوتر أو خادم معين.ويختلف عن ال "IDS" أنه يحاول منع الهجوم أو الإختراق إذا إكتشفه .
ينقسم ال"IPS"إلى عدة أنواع من أهمها:
1-(Host Based (HIPS
(HIPS) هي نوع من نظام منع التسلل "IPS" الذي يعمل على جهاز كمبيوتر أو خادم"Server" معين. تُستخدم HIPS لمراقبة الأنشطة على هذا الجهاز فقط، مثل محاولات الوصول غير المصرح به أو التغييرات غير المعتادة في الملفات أو البرامج. عندما تكتشف HIPS نشاطًا مشبوهًا، فقد تتخذ إجراءات مختلفة، مثل إصدار تنبيه إلى البرنامج أو الخادم"Server" الذي يتحكم بهذا الHIPS أو منع الهجوم من الاستمرار.
2-Network Based (NIPS)
هو عباره عن جهاز منفصل يكون عليه برنامج الويراقب الشبكه كامله أو جزء منها عن طريق وجوده بمنتصف الشبكة ، يرصد كل حركه مرور للبيانات الموجوده بالشبكة سواء كانت بين الأجهزة"الشبكة الداخلية" أو بين الأجهزة والإنترنت"الشبكة الخارجية"، جميع البيانات يجب أن تمر من خلال ال"IPS"وهو يقوم بتحليلها ويمنع أي حركة غريبة للبيانات أو غير مطابقة للشروط والسياسات الموضوعه من مدير الشبكة.
هذه الأداه تقوم بالمراقبه والتنبيه والمنع"Prevention & Detection" للأي هجوم ترصده .
الفرق بين ال IDS وال IPS
Intrausion Detection System (IDS)
- عاده لا يكون في منتصف الشبكه أي ليس كل حركه مرور تمر من خلاله.
- بالعاده يكون موجود على طرف الشبكة ويتلقى نسخة من كل البيانات التي تمر في الشبكة ويحللها يرسل تتنبيه إذا كان هناك شيء غير طبيعي .
- فقط يقوم بمراقبة وتنبيه ولا يستطيع منع أي هجوم يرصده.
Intrausion Prevention System (IPS)
- يكون موجود في منتصف الشبكة .
- كل البيانات التي في الشبكة تمر من خلاله سواءً كانت خارجة إلى الإنترنت أو آتية منه، لهذا هو في المنتصف ويحلل حركه البيانات واذا لحظه اي شيء غريب يحضر الاتصال مهما كان مصدر .
- يقوم بالمراقبة والتنبيه و منع الهجوم من الإستمرار.