Flow-based Brute-force Attack Detection in Large and High-speed Networks
Jan Vykopal · 2013
Detekce siťových průniků je svazana s analýzou obsahu paketů, konkretně s hledanim signatur znamých utoků. S rostoucim poctem připojených uživatelů, zařizeni a dostupných služeb roste i rychlost pocitacových siti od stovek megabitů až k desitkam gigabitů za sekundu. Doposud použivane detekcni metody, ktere zpracovavaji celý obsah paketů, nezvladaji zpracovat vsechny pakety při takových rychlostech. Proto se objevuje koncept siťových toků, ktere vhodně agreguji siťový provoz a tim tak snižuji objem dat, který je zpracovavan detekcnimi metodami. Tato prace je zaměřena na detekci utoků hrubou silou na autentizaci služeb na zakladě analýzy siťových toků. Tento typ utoků přestavuje vsudypřitomnou hrozbu, ktera je casto opomijena vývojaři stavajicich aplikaci. V soucasnosti je detekce i prevence provaděna v ramci přihlasovani k dane službě. Ackoliv je detekce na urovni sitě schopna odhalit i distribuovane utoky, neexistuje žadna takova detekcni metoda pro rozsahle a vysokorychlostni sitě. Z tohoto důvodu navrhujeme dvě rozdilne metody detekce na zakladě siťových toků: signaturova metoda je inspirovana hledanim vzorů v obsahu paketů; podobnostni metoda využiva shlukovou analýzu. Obě metody testujeme při detekci utoků na SSH a RDP, cimž demonstrujeme jejich ucinnosti při použiti sifrovaných protokolů. Dale se zabývame problematikou snižovani výskytů falesných poplachů. Navrhujeme dvě metody identifikace utocnika, ktere zjisťuji, zda je dana IP adresa v danem case použivana pouze jednim strojem. To je velmi důležite při rozhodovani o blokovani zdroje utoku. Neuvažene rozhodnuti by totiž mohlo poskodit připadne dalsi uživatele stejne IP adresy. Dale se věnujeme studiu chovani utocniků s cilem navrhnout obecne metody snižovani výskytu falesných poplachů. Popisujeme metodu sekvencni detekce, ktera stavi na předpokladu, že utocnik provadi průzkum sitě před samotným utokem, metodu kumulativni detekce, ktera kombinuje výsledky různých metod ve stejnem case, a dale metody využivajici siťove pasti a externi datove zdroje o utocich. Vsechny navržene metody jsou otestovany v prostředi realne sitě Masarykovy univerzity. Některe již byly uspěsně nasazeny do produkcniho provozu v ramci bezpecnostniho týmu CSIRT-MU a transferovany do univerzitniho spin-offu, kde se staly soucasti uspěsně prodavaneho produktu.