блемы обнаружения вторжений в больших гетерогенных сетях.
Такие среды более трудны для контроля и анализа в силу рас
пределенного характера поступающей информации.
ЕМ ELD объединяет пользователей в совокупность не
зависимо управляемых доменов. Каждый домен обеспечивает
необходимый набор сетевых сервисов. В каждом домене реали
зуется индивидуальная политика безопасности, причем отдель
ные домены могут иметь доверенные отношения с другими
доменами. В этом контексте ориентация на одно централизо·
ванное хранилище для централизованного хранения и обра
ботки поступающей информации ведет к существенной дегра
дации эффективности системы в целом, что и послужило
основным мотивом в создании системы EMELD, кото
рой характерен лозунг << разделяй и властвуй>>.
Иерархический подход обеспечивает три уровня анализа,
выполненного тройственной системой мониторов: мониторы
сервисов, мониторы домена и мониторы окружения. Эти мони
торы имеют общую базовую архитектуру, набор анализаторов
профилировщика (для обнаружения аномалий), анализаторов
сигнатуры (для анализа сигнатуры) и rеsоlvеr-компонента, ко
торая интегрирует результаты, сгенерированные от анализато
ров двух предьщущих уровней. Каждый модуль содержит объекты
ресурсов, что обеспечивает библиотеку с перестраиваемой кон
фигурацией информации, позволяющей настраивать компо
ненты модуля к конкретному приложению. Сами ресурсы мо
гут многократно испол ьзоваться в нескольких мониторах
EMELD.
На самом низком уровне мониторы сервисов поддерва
ют обнаружение вторжения для индивидуальных компонен
тов и сетевых услуг в пределах одного домена, анализируют
данные (файлы регистрации действий, событий и т.д.), вы
полняют анализ локальных сигнатур и статистические иссле
дования.
Мониторы домена интегрируют информацию от сервис
ных мониторов, с целью обеспечить более детальное представ
ление вторжения в масштабах всего домена, в то время
как
мониторы окружения выполняют анализ междоменной
облас
ти, чтобы оценить угрозы, исходящие от этой части сети.
На
личие возможности организовывать виртуальные каналы свя··
124
зи
на основе подписки позволяет различным мониторам сер
вис
ов связываться друг с другом.
Предшествующая работа с NIDES продемонстрировала,
что
статистические методы могли быть эффективными как с
пол
ьзователями, так и с прикладными проrраммами. Однако
контрол
ь прикладных программ (например, анонимный ft p),
был
особенно эффективен, так как для анализа требовалось
меньш
ее количество прикладных профилей. Именно поэтому в
EMELD была реализована методика профилирования, обоб
щающая
понятие <<Профиля анализа>>, в которой управление
профиля отделено от аниза.
Относительно анализа сигнатуры. Анализаторы сигнатуры
сервисного уровня контролируют компоненты домена с це
лью
�бнаружения заранее описанных последовательностей дей
ствии, приводящих к нештатным ситуациям. Анализатор сиг
натуры
в мониторах более высокого уровня фильтрует эту
информацию, чтобы оценить - существует ли нападение бо
лее
�ирокого уровня. В дополнение к интегрированию след
ствии статистического анализа и анализа сигнатуры, решаю
щая компонента (resolver) обеспечивает ряд дополнительных
функций, которые позволяют встраивать в среду EMELD
анализаторы, разработанные сторонними фирмами.
Работы по созданию системы EMELD еще не заверше
ны, вместе с тем это одно из перспективных направлений со
здания систем обнаружения вторжений нового поколения. По
скольку противник становится все более искушенным в
организации вторжений, следует ожидать, что он будет стре
миться рассеивать следы своего присутствия по всей сети, сво
дя
к минимуму возможность обнаружения его присутствия. в
т
аких ситуациях способность собирать, обобщать и анализиро
ват
ь информацию, исходящую от разнообразных источников в
р
еальном времени, становится главным свойством системы об
нару
жения вторжений.
По мнению ряда экспертов, гибкость масштабируемой
ар
хитектуры EMELD, ее способность расширять функци
о
н
ьные возможности с помощью дополнения внешних ин
стр
у
ментальных средств, делает EMELD предшественни
к
о
м
будущих инструментальных средств обнаружения
в
тор
жения. Однако управление и поержка инфраструктуры
125