Reglas de Suricata IPS para honeypot

2


Tengo un honeypot de alta interacción realmente simple y acabo de instalar una máquina virtual como IPS (suricata) con un puente transparente entre mi enrutador y el honeypot. La configuración se ve algo como esto:

[Router] <----> [ IPS ] <-------> [ Honeypot ]

Mi problema es que la mayoría de los conjuntos de reglas de IPS están diseñados para eliminar / alertar el tráfico malicioso conocido.

Mi objetivo es dejar entrar todo el tráfico y tener una política predeterminada para las conexiones salientes.

Sobre la caída de la política predeterminada, me gustaría reglas específicas para permitir cosas específicas como respuesta SSH, respuesta HTTP, Wget, APT (para las actualizaciones de Honeypot y para que los atacantes puedan descargar y probar malware en el Honeypot).

La idea general es dejar entrar todos los ataques y bloquear todo el tráfico saliente malicioso que pueda dañar a otros servidores. Una especie de seguridad positiva frente a un enfoque de seguridad negativo.

¿Alguien sabe cómo podría comenzar un conjunto de reglas que se ajustaría mejor a este escenario, o mejor aún, recomendar una mejor política para mi IPS?

    
pregunta user2284355 17.09.2013 - 17:01
fuente

2 respuestas

3

Alternativamente, puede simplemente capturar todo el tráfico como pcap y ejecutar reglas de snort en el modo offline para investigación / investigación.

    
respondido por el schroeder 02.10.2013 - 22:15
fuente
1

debido a la dirección - la naturaleza de snort-sigs (src - > dst) necesitará 2 instalaciones diferentes, una que protege la secuencia entrante, una que conecta la secuencia saliente, si desea snortificar no solo la entrante, sino también conexiones salientes. Aún mejor, tenemos para cada dirección un NIC.

Segundo: suricata es un IDS y se puede convertir en un IPS, tal vez deberías intentar comprender la diferencia y lo que debes hacer (o no) para que tu IDS sea un IPS.

para bloquear iptables de elementos salientes sería más suficiente, simplemente bloquear (pero cerrar sesión) cualquier cosa excepto el puerto 22/80/443 y tal vez los puertos irc.

    
respondido por el that guy from over there 18.09.2013 - 09:09
fuente

Lea otras preguntas en las etiquetas