در دنیای امروز که تهدیدات سایبری روز به روز پیچیده تر میشوند، داشتن یک سیستم تشخیص نفوذ (IDS) یکی از ضروری ترین اقدامات برای حفاظت از شبکه و سیستمهای کامپیوتری است. اگر از محصولات نود 32 و نسخههای پیشرفتهتر آن مثل ESET Internet Security استفاده میکنید، حتماً نام IDS را در بخش تنظیمات فایروال دیدهاید. در این مقاله، علاوه بر معرفی IDS و نحوه عملکرد آن در نود 32، آموزش ساخت قوانین IDS را نیز بررسی میکنیم.
IDS یا Intrusion Detection System به معنای سیستم تشخیص نفوذ، یک فناوری امنیت سایبری است که با هدف شناسایی، ثبت و هشدار در مورد فعالیتهای مشکوک در شبکه یا سیستم طراحی شده است. IDS مانند یک «دوربین مداربسته هوشمند» برای شبکه عمل میکند: همیشه در حال نظارت است و در صورت مشاهده الگوهای رفتاری غیرعادی یا نشانههای یک حمله، بلافاصله هشدار میدهد.
پایش ترافیک شبکه یا فعالیتهای سیستم
تشخیص تهدیدات شناختهشده و ناشناخته
ثبت رویدادها و تهیه گزارش
ارسال هشدار به مدیر شبکه یا سیستم
NIDS (Network-based IDS)
روی بخشهای کلیدی شبکه نصب میشود و تمام ترافیک ورودی و خروجی را تحلیل میکند.
مناسب برای شناسایی حملات شبکهای مانند اسکن پورت، حملات DDoS یا نفوذ به سرویسها.
HIDS (Host-based IDS)
روی یک سیستم یا سرور خاص نصب میشود.
فعالیتهای داخلی مانند تغییر فایلها، لاگینهای مشکوک یا اجرای فرآیندهای ناشناخته را بررسی میکند.
Signature-based Detection
مشابه آنتیویروسها عمل میکند و حملات را با تطبیق الگو (Signature) شناختهشده شناسایی میکند.
مثال: شناسایی یک حمله SQL Injection بر اساس یک الگوی مشخص.
Anomaly-based Detection
به دنبال رفتار غیرعادی نسبت به الگوی معمول سیستم یا شبکه میگردد.
مثال: کاربری که معمولاً روزی 10 مگابایت دیتا منتقل میکند، ناگهان 5 گیگابایت ارسال میکند.
Hybrid Detection
ترکیبی از دو روش بالا برای افزایش دقت.
IDS فقط شناسایی و هشدار میدهد.
IPS (Intrusion Prevention System) علاوه بر شناسایی، جلوی حمله را هم بهصورت خودکار مسدود میکند.
شناسایی تلاش برای ورود غیرمجاز به سرور SSH
تشخیص اسکن پورت توسط هکر
کشف حملات ARP Spoofing در شبکه داخلی
در ESET Internet Security، بخش پیشرفتهای به نام Network Attack Protection (IDS) وجود دارد که ترافیک شبکه را تحلیل کرده و برای شناسایی حملات و الگوهای تهدیدی از آن استفاده میشود.
اگر به امنیت کامل سیستم خود اهمیت میدهید، توصیه میکنیم از نسخه اصلی و بهروز محصولات ESET استفاده کنید تا هم پایگاه داده تشخیص تهدیدات همیشه آپدیت باشد و هم به آخرین قابلیتهای امنیتی دسترسی داشته باشید.
🔒 برای تهیه نسخه اصلی میتوانید از بخش خرید لایسنس نود 32 اقدام کنید و از پشتیبانی تخصصی آرانکو بهرهمند شوید.
1- آنتی ویروس نود 32 را باز کنید. آموزش باز کردن نود 32
2- با فشردن کلید F5 وارد تنظیمات پیشرفته شوید.
💡 نکته: اگر با زدن کلید F5 اتفاقی نمی افتد احتمالا کیبورد شما به کلید fn مجهز است. اگر اینطور بود ابتدا کلید fn را نگه دارد سپس کلید F5 را فشار دهید تا تنظیمات پیشرفته نود 32 باز شود.
💡 نکته: به جز کلید F5 میتوانید به بازکردن آنتی ویروس، انتخاب Setup در منو سمت چپ و کلیک روی Advanced setup در پایین سمت راست، تنظیمات پیشرفته آنتی ویروس را باز کنید.
3- در منوی سمت چپ روی Protections کلیک کنید، سپس Network access protection را انتخاب کنید.
4- روی علامت + کنار Network attack protection کلیک کنید و کلید کشویی مقابل Enable Network attack protection (IDS) راخاموش کنید.
شکل 1-1
هشدار مهم
غیرفعال کردن قابلیت IDS (سیستم تشخیص نفوذ) در ESET میتواند امنیت شبکه و سیستم شما را بهشدت کاهش دهد. در صورت غیرفعال بودن IDS، امکان شناسایی حملات شبکهای مانند Port Scanning، ARP Spoofing، حملات DoS/DDoS و Exploits وجود نخواهد داشت و مهاجمان میتوانند بدون هشدار وارد سیستم شما شوند. توصیه میکنیم این قابلیت را همیشه فعال نگه دارید و فقط در شرایط خاص و با آگاهی کامل، آن را موقتاً غیرفعال کنید.
5- روی OK کلیک کنید.
شکل 2-1
1- آنتی ویروس نود 32 را باز کنید.
2- با فشردن کلید F5 وارد تنظیمات پیشرفته شوید.
3- در منوی سمت چپ روی Protections کلیک کنید، سپس Network access protection را انتخاب کنید.
4- روی علامت + کنار Network attack protection کلیک کنید و Edit را در مقابل DS rules بزنید.
شکل 1-2
5- برای افزودن رول جدید روی Add کلیک کنید.
شکل 2-2
| فیلد | توضیحات |
|---|---|
| Detection (نوع تشخیص) | نوع حمله یا تهدیدی که باید شناسایی شود را انتخاب کنید. |
| Threat name (نام تهدید) | در برخی موارد میتوانید یک نام سفارشی برای تهدید انتخاب کنید. |
| Application (برنامه) | مسیر کامل فایل اجرایی برنامه را با دکمه … انتخاب کنید (مثال: C:\Program Files\Firefox\Firefox.exe). توجه: نام برنامه را دستی تایپ نکنید. |
| Remote IP address (آدرس IP مقصد) | لیستی از آدرسهای IPv4 یا IPv6، محدودهها یا Subnetها که قانون شامل آنها میشود. چند آدرس را با کاما جدا کنید. |
| Profile (پروفایل شبکه) | پروفایل اتصال شبکهای که این قانون روی آن اعمال خواهد شد (مانند Home، Office، Public). |
| Block (مسدودسازی) | برای تغییر رفتار پیشفرض (Block یا Allow) از منوی کشویی استفاده کنید. |
| Notify (نمایش اعلان) | اگر روی Yes باشد، اعلان دسکتاپ نمایش داده میشود. اگر No باشد، نمایش داده نمیشود. گزینهها: Default / Yes / No. |
| Log (ثبت گزارش) | اگر روی Yes باشد، رویداد در Log ذخیره میشود. اگر No باشد، ذخیره نمیشود. گزینهها: Default / Yes / No. |
جدول 1
تصویر پنجره Add IDS Rule
شکل 3-2
تصویر پنجره اضافه کردن پروفایل – Add Profile
شکل 4-2
ℹ️ نمایش اعلان و ثبت گزارش برای رویداد IDS
اگر میخواهید هر زمان یک رویداد IDS رخ داد، اعلان روی دسکتاپ نمایش داده شود و همچنین گزارش آن ذخیره گردد، هر دو گزینه Notify و Log را روی Yes قرار دهید.
ℹ️ غیرفعال کردن اعلان تکراری IDS
اگر نمیخواهید برای یک نوع خاص از تشخیص IDS که آن را تهدید نمیدانید، اعلان تکراری نمایش داده شود (اما همچنان گزارش آن ذخیره گردد)، گزینه Notify را روی No قرار دهید و گزینه Log را روی Yes بگذارید تا رویداد ثبت شود.
6- برای اصافه کردن رول جدید در قسمت Detection نوع تهدیدی که میخواهید برای آن رول ایجاد کنید را مشخص کنید.
– در قسمت Direction نوع ارتباط (ورودی / خروجی / هردو) را مشخص کنید.
– اگر میخواهید این قانون برای IP یا IP های خاصی ایجاد شود، در قسمت Remote IP address مشخص کنید.
– در منو مقابل Block در بخش Action مشخص کنید رولی که ایجاد کرده اید ارتباط را مجاز کنید یا غیر محاز.
7- روی OK کلیک کنید.
شکل 5-2
💡 توضیحات تمام گزینه های Detection در رول IDS
| گزینه Detection | توضیح |
|---|---|
| Any detection | اعمال قانون برای هر نوع شناسایی IDS. |
| Security vulnerability exploitation attempt | تلاش برای سوءاستفاده از یک آسیبپذیری شناختهشده. |
| Suspected botnet | رفتار مشکوک مرتبط با شبکههای باتنت (C&C، الگوهای آلودهسازی). |
| Web threat | تهدیدات وب مانند دسترسی به سایت مخرب یا دانلود بدافزار. |
| ARP Cache Poisoning attack | دستکاری جدول ARP برای رهگیری/منحرفکردن ترافیک (MITM). |
| Duplicate IP addresses on network | وجود IP تکراری در شبکه (اختلال یا نشانه حمله). |
| TCP Port Scanning attack | شناسایی اسکن پورتهای TCP. |
| UDP Port Scanning attack | شناسایی اسکن پورتهای UDP. |
| TCP packet with invalid length | بسته TCP با طول غیرمجاز/غیرمعمول (نشانه سوءاستفاده). |
| UDP packet with invalid length | بسته UDP با طول غیرمجاز/غیرمعمول. |
| Unexpected protocol data | دادههای غیرمنتظره در پروتکل (رفتار غیرعادی/احتمال حمله). |
| Communication with blacklisted IP | ارتباط با IPهای موجود در لیست سیاه. |
| Rogue challenge in LM/NTLM protocol | درخواست احراز هویت نامعتبر/غیراستاندارد در LM/NTLM. |
| Unsupported SMB dialect | نسخه/گویش SMB پشتیبانینشده شناسایی شد. |
| SMB session without security extensions | جلسه SMB بدون افزونههای امنیتی (امنیت ضعیف). |
| RPC name pipe evasion | تلاش برای دورزدن/سوءاستفاده از نامپایپهای RPC. |
| Connection to Admin shares | تلاش برای اتصال به Shareهای مدیریتی (C$, ADMIN$ و …). |
| File execution outside the Trusted zone over SMB | اجرای فایل از خارج Trusted Zone از طریق SMB. |
| DLL opening outside the Trusted zone over SMB | باز شدن DLL از خارج Trusted Zone از طریق SMB. |
| Use of NTLM in SMB in the Trusted zone | استفاده از NTLM در SMB داخل محدوده امن (ممکن است نیاز به سختگیری کمتر داشته باشد). |
| Use of NTLM in SMB outside the Trusted zone | استفاده از NTLM در SMB خارج از محدوده امن (ریسک بالاتر). |
| Connection to SAM RPC service | اتصال به سرویس Security Account Manager از طریق RPC. |
| Connection to LSA RPC service | اتصال به سرویس Local Security Authority از طریق RPC. |
| Connection to Registry RPC service | اتصال به سرویس Registry از طریق RPC. |
| Connection to SCM RPC service | اتصال به Service Control Manager از طریق RPC. |
| Connection to Server RPC service | اتصال به سرویس Server از طریق RPC. |
| Connection to other RPC service | اتصال به سایر سرویسهای RPC (غیراز موارد بالا). |
جدول 2
8- در این بخش لیست رول (قانون) های ایجاد شده را مشاهده میکنید. روی OK کلیک کنید.
شکل 6-2
9- روی OK کلیک کنید.
شکل 7-2
قابلیت IDS (سیستم تشخیص نفوذ) در محصولات ESET، بهخصوص در نسخههایی مثل ESET Internet Security و Smart Security Premium، یکی از مهمترین لایههای امنیتی برای محافظت از سیستم در برابر تهدیدات شبکهای است. با کمک این بخش میتوانید حملاتی مانند Port Scanning، ARP Spoofing، سوءاستفاده از آسیبپذیریها، تهدیدات SMB و RPC را شناسایی و رفتار سیستم را در برابر آنها کنترل کنید.
تنظیم دقیق قوانین IDS این امکان را فراهم میکند که بدون ایجاد مزاحمتهای غیرضروری، حداکثر امنیت را حفظ کنید. با این حال، غیرفعال کردن یا محدود کردن بیش از حد IDS میتواند امنیت سیستم را بهشدت کاهش دهد و باید با دقت انجام شود.