ViPNet IDS NS - программно-аппаратный сетевой сенсор для обнаружения атак и вредоносных файлов в сетевом трафике. Решение анализирует копии пакетов, регистрирует события ИБ и помогает организовать контроль защищенности корпоративных сетей, информационных систем, ЦОД, серверов и рабочих станций.
Программно-аппаратный комплекс ViPNet IDS NS предназначен для обнаружения сетевых атак и вредоносного программного обеспечения в файлах, передаваемых через сетевой трафик. Сетевой сенсор дополняет инфраструктуру информационной безопасности и обеспечивает специалистам данные о событиях, требующих проверки и реагирования.
ViPNet IDS NS анализирует копии сетевых пакетов, поступающие от TAP-ответвителей или SPAN-портов коммутаторов. Продукт не используется как транзитный узел: контроль организуется в выбранных точках наблюдения. Место подключения определяется топологией сети, схемой выхода во внешние сети и задачами защиты, поэтому сенсор можно включить в проект без изменения маршрута рабочего трафика.
Комплекс ориентирован на локальные сети организаций, информационные системы и центры обработки данных, где требуется контролировать обмен данными между сегментами и фиксировать признаки атак. Полученные сведения помогают службе ИБ оценивать события, выбирать меры реагирования и сохранять материалы для последующего расследования. Решение может использоваться для инфраструктуры с рабочими станциями, серверами и телекоммуникационным оборудованием.
ViPNet IDS NS применяется как самостоятельный продукт, в составе ViPNet Threat Detection and Response или совместно с ViPNet Channel Protection. Такой вариант поставки позволяет встроить сетевой сенсор в существующую схему мониторинга либо развивать комплекс обнаружения и реагирования на базе решений ViPNet. Информация о зарегистрированных событиях может передаваться в ViPNet TIAS и системы класса SIEM.
Управление комплексом выполняется через веб-интерфейс; консоль используется при вводе в эксплуатацию и для отдельных настроек. Для проекта можно подобрать исполнение с учетом характеристик защищаемой сети и способа интеграции. Купить ViPNet IDS NS, оформить заказ или уточнить цену выбранной модификации можно через форму на сайте. Консультация менеджера доступна для согласования поставки и конфигурации.
Сценарии использования
Контроль локальных сетей, подключенных к внешним сетям, с учетом угроз со стороны внешних и внутренних нарушителей.
Размещение сенсоров в значимых точках сети или на ее границе с получением копий трафика от TAP-ответвителей и SPAN-портов.
Обнаружение вторжений в ИСПДн, ГИС и АСУ ТП в части требований СОВ.1 и СОВ.2.
Мониторинг информационных систем, ЦОД, рабочих станций, серверов и телекоммуникационного оборудования.
Сбор данных для расследования инцидентов ИБ и подготовки мер по предотвращению повторных событий.
Эксплуатация как самостоятельного сетевого сенсора либо как компонента ViPNet TDR.
Преимущества
Встроенные профили сигнатурных правил для мобильных устройств, рабочих станций, серверов, сетевого оборудования и файловых хранилищ.
Поддержка собственных сигнатурных правил для адаптации контроля к особенностям защищаемой сети.
Определение вероятного местоположения источника атаки с точностью до страны и города.
Автоматическое обновление баз правил обнаружения атак и баз выявления вредоносных вложений.
Выбор из четырех исполнений с пропускной способностью от 0,4 до 10 Гбит/с.
Возможность самостоятельного применения и включения в решения ViPNet TDR и ViPNet Channel Protection.
В составе ViPNet TDR среднее время обнаружения инцидента сокращается с 30 до 2 минут по сравнению с ручным анализом событий.
Возможности ViPNet IDS NS
Непрерывно анализирует сетевой трафик, начиная с канального и заканчивая прикладным уровнем модели взаимодействия открытых систем (OSI).
С использованием сигнатурного и эвристического методов автоматически выявляет сетевые атаки.
Все события фиксируются в журнале, при необходимости, включая сетевой пакет с потенциальной атакой.
Отображает информацию о выявленных событиях ИБ в режиме реального времени.
Оповещает об обнаруженных событиях по электронной почте.
Передает информацию о событиях в системы анализа и мониторинга по протоколу syslog в формате CEF (Common Event Format):
В систему автоматического выявления инцидентов ViPNet TIAS.
В системы управления событиями ИБ (SIEM).
ViPNet IDS NS предоставляет следующие инструменты для мониторинга и анализа информации о событиях:
Журнал записей о событиях ИБ с настраиваемым параметрическим поиском.
Карточки с детальной информацией о событии.
Возможность выгрузки образцов перехваченных пакетов и вредоносных файлов для последующего анализа с помощью стороннего программного обеспечения.
Возможность экспорта записей журнала событий в файл для последующего анализа с помощью стороннего программного обеспечения.
Возможность построения статистических отчетов по информации о событиях в виде таблиц, диаграмм и графиков.
Автоматическое обновление баз решающих правил (сигнатур сети) и баз Malware detection позволяет успешно выявлять атаки новых типов. Благодаря тонкой настройке решающих правил, ViPNet IDS NS может гибко адаптироваться под инфраструктуру заказчика.
Все это в совокупности повышает эффективность обнаружения атак и позволяет поддерживать общий уровень защищенности сети на высоком уровне.
Использование ViPNet IDS NS в составе решения ViPNet TDR позволяет:
Сократить среднее время обнаружения инцидента с 30 до 2 минут по сравнению с ручным анализом событий.
Снизить затраты на эксплуатацию системы обнаружения вторжений.
Упростить реагирование на угрозы ИБ.
Модификации
Наименование исполнения
ViPNet IDS NS100
ViPNet IDS NS1000
ViPNet IDS NS2000
ViPNet IDS NS10000
Производительность
Пропускная способность, Гбит/с
до 0,4
до 1
до 6
до 10
Аппаратные характеристики
Наименование аппаратной платформы
ViPNet IDS NS100 N1
ViPNet IDS NS1000 Q3
ViPNet IDS NS2000 Q4
ViPNet IDS NS10000 Q1
Форм-фактор
Настольное исполнение
Rackmount — высота 1U
Rackmount — высота 1U
Rackmount — высота 1U
Размеры (ШхВхГ), мм
170 x 138 x 41,5
430 x 44 x 440
430 x 44 x 440
430 x 44 x 440
Масса, кг
Не более 0,5
Не более 15
Не более 15
Не более 15
Тип блока питания
Внешний, идет в комплекте
Встроенный
Встроенный с резервированием по схеме 1+1
Встроенный с резервированием по схеме 1+1
Электропитание
Сеть переменного тока
Сеть переменного тока
Сеть переменного тока
Сеть переменного тока
Напряжение сети электропитания, В
От 100 до 240
От 100 до 240
От 100 до 240
От 100 до 240
Номинальная мощность, Вт
60
250
2 х 300
2 х 300
Порты ввода-вывода
VGA — 1 порт
Консольный RJ45 — 1 порт
USB 2.0/3.0 — 2 порта
VGA — 1 порт
COM (RS-232) — 1 порт
USB 3.0/3.1 — 6 портов
VGA — 1 порт
COM (RS-232) — 1 порт
USB 3.0/3.1 — 6 портов
VGA — 1 порт
COM (RS-232) — 1 порт
USB 3.0/3.1 — 6 портов
Какие способы управления ViPNet IDS NS существуют?
Вы можете управлять ViPNet IDS NS следующими способами:
Посредством веб-интерфейса. Данный способ является основным при работе с ViPNet IDS NS. Управление ViPNet IDS NS посредством веб-интерфейса выполняется с помощью веб-браузера, установленного на выделенном компьютере — терминале управления. Управление выполняется удаленно по сети передачи данных по протоколу HTTPS/TLS с использованием односторонней аутентификации и шифрованием передаваемых данных.
Посредством консоли. Данный способ управления используется в основном при вводе ViPNet IDS NS в эксплуатацию, а также при необходимости выполнения некоторых действий, недоступных посредством веб-интерфейса (например, для изменения сетевых настроек управляющего интерфейса или подключения к централизованной системе управления и мониторинга ViPNet IDS MC). Управление ViPNet IDS NS посредством консоли может выполняться как локально, так и удаленно. Для локального управления ViPNet IDS NS необходимо иметь доступ к аппаратной платформе ViPNet IDS NS. Удаленное управление ViPNet IDS NS посредством консоли выполняется по сети передачи данных по протоколу SSH с помощью SSH-клиента, установленного на терминале управления . По умолчанию удаленное управление ViPNet IDS NS по протоколу SSH запрещено настройками.
Какой принцип работы ViPNet IDS NS?
ViPNet IDS NS предназначен для защиты локальных сетей организаций (далее — защищаемые сети), которые, как правило, подключены к внешним сетям (например, к Интернету). ViPNet IDS NS обеспечивает защиту локальных сетей как со стороны нарушителей, действующих из внешних сетей, так и со стороны внутренних нарушителей, обладающих правами и полномочиями в защищаемой сети. В ViPNet IDS NS выполняется анализ копий (дубликатов) сетевых пакетов, поступающих на интерфейсы захвата . Дублирование, или зеркалирование сетевого трафика в защищаемой сети выполняется с помощью специальных сетевых устройств — ответвителей трафика (TAP) или коммутаторов со SPAN-портом (далее — устройства дублирования трафика). Устройства дублирования трафика устанавливаются в наиболее важных для наблюдения точках защищаемой ViPNet IDS NS сети или на ее границе. Выбор точки, в которой будет выполняться анализ трафика, зависит от топологии защищаемой сети, схемы подключения к внешним сетям, а также задач по защите сети, возлагаемых на ViPNet IDS NS . Информация о событиях, зарегистрированных ViPNet IDS NS, позволяет своевременно предотвратить угрозу сетевых атак и заражения рабочих станций пользователей вредоносным программным обеспечением с помощью средств сетевого экранирования, антивирусных программ и административных мер, а также может быть использована для анализа защищенности сети и разработки комплекса мер по недопущению подобных инцидентов в будущем.
Что обеспечивает обработка сетевого трафика, выполняемая в ViPNet IDS NS?
В ViPNet IDS NS выполняется предварительная обработка сетевого трафика, которая обеспечивает:
Анализ служебных заголовков пакетов на наличие аномалий для следующих сетевых протоколов: RPC, HTTP, SMTP, FTP, SSH, MODBUS, GTP, SIP, Telnet, TCP, DNS, SSL, IMAP, DNP3, MODBUS и POP.
Поиск аномалий декодирования и фрагментации пакетов.
Поиск аномалий в DNS-ответах.
Отслеживание попыток сканирования портов и удаленного выполнения произвольного кода.
Поиск конфиденциальных данных (номеров банковских карт, адресов электронной почты и т.д.).
Мониторинг производительности пакетов.
Какими методами выполняется анализ сетевого трафика в ViPNet IDS NS?
С целью обнаружения угроз в ViPNet IDS NS выполняется анализ сетевого трафика следующими методами:
Анализ сетевого трафика сигнатурным методом — анализ заголовков протоколов и содержимого сетевых пакетов на основе правил.
Анализ сетевого трафика эвристическим методом — отслеживание отклонений отдельных параметров сетевого трафика от эталонной модели.
Malware detection — сигнатурный анализ передаваемых в сетевом трафике файлов на наличие вредоносного программного обеспечения.
Предварительная обработка сетевого трафика — анализ служебных заголовков протоколов на наличие аномалий, отслеживание попыток сканирования портов и т.д.
Отслеживание ARP-spoofing — анализ служебных заголовков ARP-пакетов и ведение внутренней ARP-таблицы с целью отслеживания попыток сетевых атак типа ARP-spoofing.
Какие инструменты для мониторинга и анализа информации о событиях предоставляет в графическом веб-интерфейсе ViPNet IDS NS?
ViPNet IDS NS предоставляет в графическом веб-интерфейсе следующие инструменты для мониторинга и анализа информации о событиях:
Список записей с информацией о событиях в журнале.
Фильтр для поиска записей о событиях в журнале по заданным критериям.
Карточки событий с подробной информацией.
Возможность выгрузки образцов перехваченных пакетов и вредоносных файлов для последующего анализа с помощью стороннего программного обеспечения.
Возможность экспорта записей журнала событий в файл для последующего анализа с помощью стороннего программного обеспечения.
Возможность построения статистических отчетов по информации о событиях в виде таблиц, диаграмм и графиков.
Задайте свой вопрос специалисту!
Менеджер
Ольга Кукунина
Мы заботимся о наших клиентах и принимаем обращения в любой удобной для Вас форме.