מה זה HIDS?
HIDS, או Host-Based Intrusion Detection System, היא סוג של מערכת לגילוי חדירות המתמקדת
בניטור וניתוח פעילות בתוך מחשבים ושרתים ספציפיים.
בניגוד ל-NIDS (Network-Based Intrusion Detection System), שמתמקדת בניטור תעבורת רשת,
HIDS מתמקדת בבדיקת נתונים והתרחשויות במערכת עצמה כגון:
קבצים ותיקיות: ניטור שינויים בלתי רגילים בקבצים חשובים כדי לזהות חדירה פוטנציאלית.
יומני מערכת: מעקב אחר פעילויות שמתרחשות ביומני המערכת, כמו ניסיונות כניסה לא מורשים
או פעילויות חריגות של משתמשים.
תהליכים: זיהוי פעולות או תוכנות זדוניות שמופעלות על ידי המשתמש או המערכת.
HIDS משווה בין המידע שנאסף לבין דפוסים ידועים של פעילות זדונית או בלתי רגילה
ומתריעה במקרה של חשד לפעולה זדונית.
מודולים של HIDS
מודולים עיקריים של HIDS כוללים כמה מרכיבים מרכזיים לניטור,
זיהוי ואיתור איומים בתוך מערכת.
להלן מודולים נפוצים ב-HIDS:
ניטור שלמות קבצים (File Integrity Monitoring – FIM):
מודול זה מבצע מעקב אחר שינויים בקבצים חשובים ומזהה שינוי לא מורשה או בלתי צפוי בקבצים קריטיים,
כמו קבצי תצורה, קבצים מערכתיים או קבצי יומן.
ניטור יומנים (Log Monitoring):
מודול זה עוקב אחר יומני פעילות של המערכת, תהליכים ואירועים.
הוא מזהה אירועים חריגים, כמו ניסיונות גישה לא מורשים או פעולות חשודות מצד משתמשים.
גילוי התנהגות חריגה (Anomaly Detection):
מודול זה מזהה דפוסים חריגים של פעילות המבוססים על התנהגות נורמלית של המשתמשים
והתהליכים במערכת.
כאשר זוהה דפוס חריג, המערכת תתריע על כך כעל איום אפשרי.
זיהוי תהליכים ויישומים חשודים (Process and Application Monitoring):
מודול זה עוקב אחר תהליכים ויישומים שרצים במערכת כדי לזהות פעולות זדוניות או בלתי רצויות,
כמו התקנות חשודות או תוכנות לא מאושרות.
ניטור גישה למערכת ולמשאבים (System and Resource Access Monitoring):
מודול זה עוקב אחר הגישה למשאבי המערכת, כגון תיקיות מוגנות או התקנים,
ובודק ניסיונות גישה חשודים או לא מורשים.
איתור פעילות Rootkit:
חיפוש פעיל אחר Rootkits, שהן תוכנות זדוניות המאפשרות גישה של משתמשים
לא מורשים למערכת בדרכים נסתרות.
מודול זה מבצע סריקות למערכת כדי לאתר ולנטרל Rootkits.
ניתוח ותגובת אירועים (Event Correlation and Response):
מודול זה מסייע לקשר בין אירועים שונים ולנתחם על מנת להבין תבניות של התקפות או איומים.
לאחר הזיהוי, הוא מפעיל תגובה מתאימה כגון חסימה, ניתוק או שליחת התרעה.
מערכות HIDS נפוצות
ישנן מספר מערכות HIDS נפוצות המשמשות לניטור וזיהוי חדירות ברמת השרת או המחשב המקומי.
להלן כמה מהמערכות המובילות בשוק:
OSSEC (Open Source Security):
מערכת HIDS מבוססת קוד פתוח, המספקת ניטור יומנים, בדיקת שלמות קבצים, ניטור Rootkits
וניהול מדיניות אבטחה.
OSSEC נחשבת לאחת המערכות הפופולריות ביותר בגלל התמיכה הרחבה בה והקהילה הפעילה סביבה.
המערכת מתאימה למגוון פלטפורמות, כולל לינוקס, Windows ומערכות Unix.
Tripwire:
מערכת HIDS ותיקה ואמינה, המוכרת בעיקר ביכולת ניטור שלמות הקבצים שלה.
Tripwire מספקת אפשרויות מתקדמות לניטור שינויים במערכת והתרעות על אירועים חשודים.
קיימת גרסה מסחרית עם תכונות מתקדמות וגרסה חינמית בעלת יכולות מוגבלות.
AIDE (Advanced Intrusion Detection Environment):
מערכת קוד פתוח לניטור שלמות קבצים.
AIDE בודקת ומאתחלת מאגר נתונים של מערכת הקבצים ויכולה להשוות בקלות בין מצבים קודמים
לנוכחיים כדי לזהות שינויים בלתי צפויים.
היא פועלת בעיקר על מערכות לינוקס ו-Unix.
Samhain:
מערכת HIDS המספקת ניטור שלמות קבצים, זיהוי Rootkits, ניטור פורטים, וניטור יומנים.
Samhain מתאימה במיוחד לרשתות גדולות וכוללת תמיכה בריבוי לקוחות ובניהול מרכזי.
SolarWinds Server & Application Monitor (SAM):
מערכת מסחרית המספקת ניטור ואבטחה לשרתים, הכוללת ניטור שלמות קבצים,
ניטור אירועים ויכולות HIDS מתקדמות אחרות.
SAM מציעה ניהול והתראות מבוססות על מדדים ברורים.
Wazuh:
מערכת HIDS מבוססת קוד פתוח, שמבוססת על OSSEC ומספקת הרחבות נוספות כמו ניטור יומנים,
אבטחת ענן, זיהוי איומים, ותגובה לאירועים.
Wazuh מתאימה לארגונים גדולים וקטנים ומאפשרת אינטגרציה עם מערכות SIEM כמו Elastic Stack.
Splunk Enterprise Security:
מערכת מסחרית לניטור איומים ואבטחה, הכוללת רכיבי HIDS. Splunk מספקת יכולות מתקדמות
של איסוף וניתוח יומנים, זיהוי חריגות, ובניית דוחות אבטחה.
המערכת מתאימה לארגונים עם דרישות אבטחה מורכבות וכוללת ממשק ניהול מרכזי ויכולות אוטומציה.
שאלות ותשובות בנושא HIDS
ש: מה ההבדל בין HIDS ל-NIDS?
ת: HIDS מתמקדת בניטור וניתוח של המערכת המקומית עצמה,
כלומר מחשב או שרת ספציפי.
היא בודקת יומנים, שינויים בקבצים ותהליכים במערכת.
NIDS (Network-Based Intrusion Detection System) מתמקדת בתעבורת רשת ומזהה איומים המבוססים
על דפוסי תקיפה או התנהגות חשודה ברשת כולה.
במילים אחרות, HIDS עוסקת במעקב בתוך המחשב או השרת, בעוד ש-NIDS עוסקת בניטור הרשת כולה.
ש: האם HIDS מתאימה למערכות בענן?
ת: כן, ישנן מערכות HIDS שמתאימות במיוחד לסביבות ענן.
לדוגמה, Wazuh מציעה תמיכה לעננים ציבוריים כגון AWS ו-Google Cloud,
ומספקת אפשרות לנטר מכונות וירטואליות ומשאבים מבוססי ענן.
יש לבדוק אם המערכת שבוחרים תומכת בענן ובדרישות האבטחה הייחודיות של הסביבה הזו.
ש: מה ההבדל בין HIDS ל-SIEM?
ת: HIDS מתמקדת באירועים מקומיים ברמת המחשב או השרת ואוספת מידע ופעילות חשודים באותה מערכת.
SIEM (Security Information and Event Management) היא מערכת גדולה יותר שמרכזת ומנתחת מידע
מכל המערכות בארגון (כולל HIDS ו-NIDS) כדי לספק תמונה מקיפה על אירועים וחריגות אבטחה ברשת כולה.
SIEM נועדה לספק ניתוח אירועים מתואם ומרכזי לכל מערכות האבטחה.
ש: האם HIDS פועלת בזמן אמת?
ת: מערכות HIDS רבות יכולות לפעול בזמן אמת, אך הביצועים והדיוק של פעולתם תלויים
ביכולות המערכת ובתצורת ההתקנה.
יש מערכות שמציעות ניטור מתמשך עם התרעות בזמן אמת, ואחרות עובדות בסבבי סריקה,
כך שזמן הזיהוי עלול להתעכב.

