آموزش IDS در نود 32 و ساخت قوانین IDS (Intrusion Detection System Rules)

آموزش IDS در نود 32 و ساخت قوانین IDS (Intrusion Detection System Rules)

آموزش IDS در نود 32 و ساخت قوانین IDS (Intrusion Detection System Rules)

در دنیای امروز که تهدیدات سایبری روز به‌ روز پیچیده‌ تر می‌شوند، داشتن یک سیستم تشخیص نفوذ (IDS) یکی از ضروری‌ ترین اقدامات برای حفاظت از شبکه و سیستم‌های کامپیوتری است. اگر از محصولات نود 32 و نسخه‌های پیشرفته‌تر آن مثل ESET Internet Security استفاده می‌کنید، حتماً نام IDS را در بخش تنظیمات فایروال دیده‌اید. در این مقاله، علاوه بر معرفی IDS و نحوه عملکرد آن در نود 32، آموزش ساخت قوانین IDS را نیز بررسی می‌کنیم.

IDS چیست؟

IDS یا Intrusion Detection System به معنای سیستم تشخیص نفوذ، یک فناوری امنیت سایبری است که با هدف شناسایی، ثبت و هشدار در مورد فعالیت‌های مشکوک در شبکه یا سیستم طراحی شده است. IDS مانند یک «دوربین مداربسته هوشمند» برای شبکه عمل می‌کند: همیشه در حال نظارت است و در صورت مشاهده الگوهای رفتاری غیرعادی یا نشانه‌های یک حمله، بلافاصله هشدار می‌دهد.

وظایف اصلی IDS

  1. پایش ترافیک شبکه یا فعالیت‌های سیستم

  2. تشخیص تهدیدات شناخته‌شده و ناشناخته

  3. ثبت رویدادها و تهیه گزارش

  4. ارسال هشدار به مدیر شبکه یا سیستم

انواع IDS

  • NIDS (Network-based IDS)

    1. روی بخش‌های کلیدی شبکه نصب می‌شود و تمام ترافیک ورودی و خروجی را تحلیل می‌کند.

    2. مناسب برای شناسایی حملات شبکه‌ای مانند اسکن پورت، حملات DDoS یا نفوذ به سرویس‌ها.

  • HIDS (Host-based IDS)

    1. روی یک سیستم یا سرور خاص نصب می‌شود.

    2. فعالیت‌های داخلی مانند تغییر فایل‌ها، لاگین‌های مشکوک یا اجرای فرآیندهای ناشناخته را بررسی می‌کند.

روش‌های تشخیص در IDS

  • Signature-based Detection

    1. مشابه آنتی‌ویروس‌ها عمل می‌کند و حملات را با تطبیق الگو (Signature) شناخته‌شده شناسایی می‌کند.

    2. مثال: شناسایی یک حمله SQL Injection بر اساس یک الگوی مشخص.

  • Anomaly-based Detection

    1. به دنبال رفتار غیرعادی نسبت به الگوی معمول سیستم یا شبکه می‌گردد.

    2. مثال: کاربری که معمولاً روزی 10 مگابایت دیتا منتقل می‌کند، ناگهان 5 گیگابایت ارسال می‌کند.

  • Hybrid Detection

ترکیبی از دو روش بالا برای افزایش دقت.

تفاوت IDS با IPS

  • IDS فقط شناسایی و هشدار می‌دهد.

  • IPS (Intrusion Prevention System) علاوه بر شناسایی، جلوی حمله را هم به‌صورت خودکار مسدود می‌کند.

مثال از کاربرد IDS

  • شناسایی تلاش برای ورود غیرمجاز به سرور SSH

  • تشخیص اسکن پورت توسط هکر

  • کشف حملات ARP Spoofing در شبکه داخلی

IDS نود 32 (نسخه ESET Internet Security 18)

قابلیت تشخیص حملات شبکه‌ای (Network Attack Protection)

در ESET Internet Security، بخش پیشرفته‌ای به نام Network Attack Protection (IDS) وجود دارد که ترافیک شبکه را تحلیل کرده و برای شناسایی حملات و الگوهای تهدیدی از آن استفاده می‌شود.

اگر به امنیت کامل سیستم خود اهمیت می‌دهید، توصیه می‌کنیم از نسخه اصلی و به‌روز محصولات ESET استفاده کنید تا هم پایگاه داده تشخیص تهدیدات همیشه آپدیت باشد و هم به آخرین قابلیت‌های امنیتی دسترسی داشته باشید.

🔒 برای تهیه نسخه اصلی می‌توانید از بخش خرید لایسنس نود 32 اقدام کنید و از پشتیبانی تخصصی آرانکو بهره‌مند شوید.

غیر فعال کردن IDS در ESET

1- آنتی ویروس نود 32 را باز کنید. آموزش باز کردن نود 32

2- با فشردن کلید F5 وارد تنظیمات پیشرفته شوید.

   💡 نکته: اگر با زدن کلید F5 اتفاقی نمی افتد احتمالا کیبورد شما به کلید fn مجهز است. اگر اینطور بود ابتدا کلید fn را نگه دارد سپس کلید F5 را فشار دهید تا تنظیمات پیشرفته نود 32 باز شود.
     💡 نکته: به جز کلید F5 میتوانید به بازکردن آنتی ویروس، انتخاب Setup در منو سمت چپ و کلیک روی Advanced setup در پایین سمت راست، تنظیمات پیشرفته آنتی ویروس را باز کنید.

3- در منوی سمت چپ روی Protections کلیک کنید، سپس Network access protection را انتخاب کنید.

4- روی علامت + کنار Network attack protection کلیک کنید و کلید کشویی مقابل Enable Network attack protection (IDS) راخاموش کنید.

غیر فعال کردن IDS در ESET

شکل 1-1

هشدار مهم
غیرفعال کردن قابلیت IDS (سیستم تشخیص نفوذ) در ESET می‌تواند امنیت شبکه و سیستم شما را به‌شدت کاهش دهد. در صورت غیرفعال بودن IDS، امکان شناسایی حملات شبکه‌ای مانند Port Scanning، ARP Spoofing، حملات DoS/DDoS و Exploits وجود نخواهد داشت و مهاجمان می‌توانند بدون هشدار وارد سیستم شما شوند. توصیه می‌کنیم این قابلیت را همیشه فعال نگه دارید و فقط در شرایط خاص و با آگاهی کامل، آن را موقتاً غیرفعال کنید.

5- روی OK کلیک کنید.

غیر فعال شدن IDS در ESET

شکل 2-1

ایجاد قانون (رول) برای IDS یا IDS Rule

1- آنتی ویروس نود 32 را باز کنید.

2- با فشردن کلید F5 وارد تنظیمات پیشرفته شوید.

3- در منوی سمت چپ روی Protections کلیک کنید، سپس Network access protection را انتخاب کنید.

4- روی علامت + کنار Network attack protection کلیک کنید و Edit را در مقابل DS rules بزنید.

ساختن رول برای IDS نود 32

شکل 1-2

5- برای افزودن رول جدید روی Add کلیک کنید.

اضافه کردن رول IDS جدید

شکل 2-2

💡 توضیحات فیلدها در ساخت IDS Rule در ESET
فیلد توضیحات
Detection (نوع تشخیص) نوع حمله یا تهدیدی که باید شناسایی شود را انتخاب کنید.
Threat name (نام تهدید) در برخی موارد می‌توانید یک نام سفارشی برای تهدید انتخاب کنید.
Application (برنامه) مسیر کامل فایل اجرایی برنامه را با دکمه انتخاب کنید (مثال: C:\Program Files\Firefox\Firefox.exe). توجه: نام برنامه را دستی تایپ نکنید.
Remote IP address (آدرس IP مقصد) لیستی از آدرس‌های IPv4 یا IPv6، محدوده‌ها یا Subnet‌ها که قانون شامل آن‌ها می‌شود. چند آدرس را با کاما جدا کنید.
Profile (پروفایل شبکه) پروفایل اتصال شبکه‌ای که این قانون روی آن اعمال خواهد شد (مانند Home، Office، Public).
Block (مسدودسازی) برای تغییر رفتار پیش‌فرض (Block یا Allow) از منوی کشویی استفاده کنید.
Notify (نمایش اعلان) اگر روی Yes باشد، اعلان دسکتاپ نمایش داده می‌شود. اگر No باشد، نمایش داده نمی‌شود. گزینه‌ها: Default / Yes / No.
Log (ثبت گزارش) اگر روی Yes باشد، رویداد در Log ذخیره می‌شود. اگر No باشد، ذخیره نمی‌شود. گزینه‌ها: Default / Yes / No.

جدول 1

تصویر پنجره Add IDS Rule

توضیحات صفحه Add IDS Rule

شکل 3-2

تصویر پنجره اضافه کردن پروفایل – Add Profile

تعیین پروفایل برای IDS Rule

شکل 4-2

ℹ️ نمایش اعلان و ثبت گزارش برای رویداد IDS

اگر می‌خواهید هر زمان یک رویداد IDS رخ داد، اعلان روی دسکتاپ نمایش داده شود و همچنین گزارش آن ذخیره گردد،  هر دو گزینه Notify و Log را روی Yes قرار دهید.

ℹ️ غیرفعال کردن اعلان تکراری IDS

اگر نمی‌خواهید برای یک نوع خاص از تشخیص IDS که آن را تهدید نمی‌دانید، اعلان تکراری نمایش داده شود (اما همچنان گزارش آن ذخیره گردد)، گزینه Notify را روی No قرار دهید و گزینه Log را روی Yes بگذارید تا رویداد ثبت شود.

6- برای اصافه کردن رول جدید در قسمت Detection نوع تهدیدی که میخواهید برای آن رول ایجاد کنید را مشخص کنید.
– در قسمت Direction نوع ارتباط (ورودی / خروجی / هردو) را مشخص کنید.
– اگر میخواهید این قانون برای IP یا IP های خاصی ایجاد شود، در قسمت Remote IP address مشخص کنید.
– در منو مقابل Block در بخش Action مشخص کنید رولی که ایجاد کرده اید ارتباط را مجاز کنید یا غیر محاز.

7- روی OK کلیک کنید.

اضافه کردن رول جدید آی دی اس نود 32

شکل 5-2

💡 توضیحات تمام گزینه های Detection در رول IDS

گزینه Detectionتوضیح
Any detectionاعمال قانون برای هر نوع شناسایی IDS.
Security vulnerability exploitation attemptتلاش برای سوءاستفاده از یک آسیب‌پذیری شناخته‌شده.
Suspected botnetرفتار مشکوک مرتبط با شبکه‌های بات‌نت (C&C، الگوهای آلوده‌سازی).
Web threatتهدیدات وب مانند دسترسی به سایت مخرب یا دانلود بدافزار.
ARP Cache Poisoning attackدستکاری جدول ARP برای رهگیری/منحرف‌کردن ترافیک (MITM).
Duplicate IP addresses on networkوجود IP تکراری در شبکه (اختلال یا نشانه حمله).
TCP Port Scanning attackشناسایی اسکن پورت‌های TCP.
UDP Port Scanning attackشناسایی اسکن پورت‌های UDP.
TCP packet with invalid lengthبسته TCP با طول غیرمجاز/غیرمعمول (نشانه سوءاستفاده).
UDP packet with invalid lengthبسته UDP با طول غیرمجاز/غیرمعمول.
Unexpected protocol dataداده‌های غیرمنتظره در پروتکل (رفتار غیرعادی/احتمال حمله).
Communication with blacklisted IPارتباط با IPهای موجود در لیست سیاه.
Rogue challenge in LM/NTLM protocolدرخواست احراز هویت نامعتبر/غیراستاندارد در LM/NTLM.
Unsupported SMB dialectنسخه/گویش SMB پشتیبانی‌نشده شناسایی شد.
SMB session without security extensionsجلسه SMB بدون افزونه‌های امنیتی (امنیت ضعیف).
RPC name pipe evasionتلاش برای دورزدن/سوءاستفاده از نام‌پایپ‌های RPC.
Connection to Admin sharesتلاش برای اتصال به Shareهای مدیریتی (C$, ADMIN$ و …).
File execution outside the Trusted zone over SMBاجرای فایل از خارج Trusted Zone از طریق SMB.
DLL opening outside the Trusted zone over SMBباز شدن DLL از خارج Trusted Zone از طریق SMB.
Use of NTLM in SMB in the Trusted zoneاستفاده از NTLM در SMB داخل محدوده امن (ممکن است نیاز به سخت‌گیری کمتر داشته باشد).
Use of NTLM in SMB outside the Trusted zoneاستفاده از NTLM در SMB خارج از محدوده امن (ریسک بالاتر).
Connection to SAM RPC serviceاتصال به سرویس Security Account Manager از طریق RPC.
Connection to LSA RPC serviceاتصال به سرویس Local Security Authority از طریق RPC.
Connection to Registry RPC serviceاتصال به سرویس Registry از طریق RPC.
Connection to SCM RPC serviceاتصال به Service Control Manager از طریق RPC.
Connection to Server RPC serviceاتصال به سرویس Server از طریق RPC.
Connection to other RPC serviceاتصال به سایر سرویس‌های RPC (غیراز موارد بالا).

جدول 2

8- در این بخش لیست رول (قانون) های ایجاد شده را مشاهده می‌کنید. روی OK کلیک کنید.

لیست رول های IDS اضافه شده در آنتی ویروس ESET

شکل 6-2

9- روی OK کلیک کنید.

فشار دادن OK در صفحه تنظیمات پیشرقته آنتی ویروس

شکل 7-2

نتیجه گیری

قابلیت IDS (سیستم تشخیص نفوذ) در محصولات ESET، به‌خصوص در نسخه‌هایی مثل ESET Internet Security و Smart Security Premium، یکی از مهم‌ترین لایه‌های امنیتی برای محافظت از سیستم در برابر تهدیدات شبکه‌ای است. با کمک این بخش می‌توانید حملاتی مانند Port Scanning، ARP Spoofing، سوءاستفاده از آسیب‌پذیری‌ها، تهدیدات SMB و RPC را شناسایی و رفتار سیستم را در برابر آن‌ها کنترل کنید.
تنظیم دقیق قوانین IDS این امکان را فراهم می‌کند که بدون ایجاد مزاحمت‌های غیرضروری، حداکثر امنیت را حفظ کنید. با این حال، غیرفعال کردن یا محدود کردن بیش از حد IDS می‌تواند امنیت سیستم را به‌شدت کاهش دهد و باید با دقت انجام شود.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *