IDS/IPS: обнаружение атак в сетевом трафике

Научись обнаруживать атаки в сетевом трафике с помощью Suricata, Snort и Zeek. Ты будешь анализировать трафик, писать собственные правила обнаружения, работать с зашифрованными соединениями и искать признаки атак на практике.

Что внутри модуля

Сеть может выглядеть совершенно нормально, пока среди тысяч обычных соединений не появится одно, за которым скрывается сканирование, эксплуатация уязвимости или другая подозрительная активность. Задача IDS/IPS — заметить такие события и помочь аналитику понять, что именно происходит в трафике.

В этом модуле ты разберёшься, как устроено обнаружение сетевых атак, и поработаешь сразу с тремя инструментами: Suricata, Snort и Zeek.

Начнём с Suricata. Ты научишься анализировать сетевой трафик и разбираться с результатами работы системы обнаружения. Затем перейдёшь к созданию собственных правил: будешь определять, какие признаки искать в трафике и при каких условиях Suricata должна поднимать тревогу. Отдельно разберём обнаружение подозрительной активности в зашифрованном трафике, где содержимое соединения уже нельзя просто прочитать.

После этого познакомимся со Snort. Ты разберёшься с принципами его работы, научишься анализировать срабатывания и самостоятельно создавать правила для обнаружения нужной сетевой активности.

Затем перейдём к Zeek и посмотрим на анализ трафика с другой стороны. Вместо поиска отдельных сигнатур ты научишься превращать сетевую активность в структурированные данные, исследовать соединения и находить в них признаки атак.

Почти весь модуль построен вокруг практики. Из 11 уроков 10 — практические. Ты будешь работать с Suricata, Snort и Zeek самостоятельно, анализировать реальный сетевой трафик, создавать правила и разбираться с обнаруженными событиями.

В конце тебя ждут три отдельных экзамена: по Suricata, Snort и Zeek. Каждый из них проверит не знание определений, а способность самостоятельно применить освоенные инструменты и разобраться в сетевой активности.

После прохождения модуля ты будешь понимать не только то, как запустить IDS и получить алерт, но и что стоит за этим алертом, как написать собственное правило обнаружения и как исследовать сетевой трафик, когда готовой сигнатуры недостаточно.

Модуль будет полезен SOC-аналитикам, специалистам по Threat Hunting и Incident Response, пентестерам, разработчикам и специалистам по информационной безопасности, которые хотят научиться обнаруживать и исследовать атаки на сетевом уровне.

Оценка и отзывы

Пока нет оценок — стань первым, кто оценит модуль!
Пока нет отзывов к этому модулю.

Готов прокачаться ещё сильнее?

Выбери следующий модуль или путь — и продолжай серию побед.