מהי Snort?
Snort (סנורט) היא מערכת למניעת חדירת (IPS) וזיהוי חדירות רשת (NIDS) בקוד פתוח.
Snort נוצרה על ידי מרטין רוש ב-1998 וכעת פותח על ידי Cisco Systems.
Snort פועלת על ידי בדיקת תעבורת רשת בזמן אמת או על ידי ניתוח מנות מתעבורת רשת המאוחסנת בקובץ.
הפונקציות העיקריות של Snort כוללות:
ניתוח תנועה ורישום מנות: ניתן להשתמש ב-Snort לניטור תעבורת רשת, רישום מנות ולנתח אותן על סמך כללים מוגדרים מראש
כדי לזהות פעילויות חשודות.
זיהוי חדירה: Snort משתמש, בשפה מונעת כללים המשלבת שיטות בדיקה מבוססות חתימה, פרוטוקול וחריגה כדי לזהות
מגוון של התקפות ובדיקות, כגון הצפת מאגר, סריקות יציאות חמקנות, התקפות CGI, בדיקות SMB,
ניסיונות טביעת אצבע של מערכת ההפעלה, ועוד הרבה.
מניעת חדירה: כאשר מוגדרת במצב מוטבע, Snort יכולה לעצור התקפות על ידי חסימת תנועה פוגעת לפני שהיא מגיעה ליעד המיועד לה.
Snort ניתנת להגדרה וניתן להתאים אותה לביצועים יעילים במגוון רחב של סביבות רשת, מה שהופך אותה לבחירה פופולרית
עבור פעולות אבטחה בהגדרות מסחריות ולא מסחריות כאחד.
מודולים של Snort
Snort מציעה מגוון רחב של תכונות שהופכות אותו לכלי רב תכליתי לאבטחת רשת.
להלן כמה מהתכונות העיקריות של סנורט:
ניתוח תנועה בזמן אמת ורישום מנות: Snort בודקת את תעבורת הרשת בזמן אמת, ומאפשרת לו לזהות איומים פוטנציאליים
כשהם מתרחשים.
Snort יכולה גם לרשום מנות לניתוח מפורט מאוחר יותר.
שפה מונעת כללים: Snort משתמשת בשפה מבוססת כללים גמישה, חזקה וישירה, המאפשרת למשתמשים לכתוב כללים
משלהם המותאמים לאיתור סוגים ספציפיים של התקפות וחריגות.
זיהוי מבוסס חתימה: תכונה זו משתמשת בחתימות מוגדרות מראש כדי לזהות איומים ידועים.
זה הופך את Snort ליעילה נגד מגוון רחב של ניצולים, תולעים ודפוסי תעבורה זדוניים אחרים.
ניתוח פרוטוקול: Snort מבינה מספר פרוטוקולים (למשל, HTTP, SMTP, TCP, UDP) ויכולה לפרש את המבנה של פרוטוקולי רשת
שונים כדי למצוא סטיות מהנורמה, שעלולות להצביע על פעילות זדונית.
חיפוש והתאמה של תוכן: סנורט יכולה לחפש תוכן ספציפי במטען של מנות, מה שמאפשר זיהוי של התקפות ובדיקות רבות
המסתמכות על תוכן ספציפי כדי לנצל פגיעויות.
זיהוי מבוסס חריגות: מלבד ניתוח חתימות ופרוטוקול, Snort יכולה גם לבצע זיהוי מבוסס חריגות הכולל זיהוי דפוסי תנועה
או התנהגויות חריגות שעלולות להצביע על התקפה.
ניתוח זרימת תנועה: Snort בוחנת גם נתוני כותרת וגם מטען כדי לזהות דפוסים חריגים כגון רצפי מנות לא תואמים, הופעה בלתי צפויה
של דגלים וחריגות אחרות המעידות על התקפות חמקניות.
מעבדי קדם: אלו הם מודולים שיכולים לתמרן נתוני מנות לפני שהם מנותחים על ידי מנוע הזיהוי.
מעבדי קדם יכולים להתמודד עם איחוי, הרכבה מחדש של זרם והתאמות נחוצות אחרות לתעבורה כדי לשפר את דיוק הזיהוי.
מודולי פלט: Snort תומכת בפורמטים שונים של פלט לרישום והתראה, ומאפשר אינטגרציה עם מערכות אחרות כמו SIEM להמשך ניתוח ודיווח.
מצב מוטבע (מצב IPS): במצב זה, Snort מעבדת מנות ויכולה להפיל ישירות מנות זדוניות לפני שהן מגיעות ליעדן, ופועלת כמערכת למניעת חדירה.
קהילה ותמיכה מקצועית: ל-Snort יש קהילה חזקה שתורמת כללים ומציעה תמיכה.
Cisco מציעה גם תמיכה מקצועית ותכונות נוספות באמצעות מנויי Snort.
חוצה פלטפורמות: Snort תואמת למערכות הפעלה רבות, כולל הפצות שונות של Linux, Windows ו-MacOS.

