| Автор: Ula, 123 | 86751 | 07.02.2018 22:53 |
|
Всем привет. Есть следующий вопрос - 26 июля 2017 года вышел ФЗ N 187-ФЗ "О безопасности. Критической информационной инфраструктуры" в рамках реализации на предприятии есть необходимость установить ids/ips систему. Посоветуйте, какую выбрать или может ресур, где почитать про эти системы?
|
|
| Автор: oko | 86771 | 08.02.2018 00:46 |
|
to Ula
Вам скорее всего и к СОПКА придется подключаться. Тогда выбираете ту СОВ, которую обслуживает вендор, подключающий к СОПКА. Один черт, через него придется логи гнать (можно и напрямую, но "другой регулятор" техподдержку не оказывает, ага)... Если с СОПКА вопрос не актуален + хочется выбрать СОВ не для бумажки, а по факту работоспособности, то могу подсказать, чего брать точно не стоит: - Рубикон (ибо там не СОВ, а одна галочка, в прямом смысле этого слова); - Cisco (ибо сертиф.продукция у них крайне дорогая и крайне бессмысленная, поскольку обрезанная тупыми ножницами); В сухом остатке из опыта эксплуатации: - ViPNet IDS (честно сказать, понравилась, хоть продукцию Инфотекса не жалую); - CheckPoint, FortiGate (хорошо, но очень дорого, увы); - Континент (сойдет, хотя за такие бабки уж лучше CheckPoint какой-нибудь). Вскоре должны получить сертификаты еще 2 СОВ (не буду марку называть, чтобы за пиар не посчитали, ага). Покручу в руках, тогда можно будет их тоже в одну (или обе, ага) из групп включить... |
|
| Автор: Ula, 123 | 86785 | 08.02.2018 07:13 |
|
Про СОПКУ только слышали, а практическое применение и внедрение уже началось? Пока сталкивались с предложением подключиться к RSnet и то в предлжении не была расписана техническая часть, но был указан запрет на использование vpn каналов, а это не допустимо в нашей работе. Так даже если подключились к rsnet, взял организатор функции ips, контролирует трафик, а уязвимость через флешки?... Все отключить не можем, поэтому нужна система ids в сети....Ой не знаю, где бы получить больше информации про эти системы?:))) А какой Континент советуете взять?
|
|
| Автор: WORM, MK | 86789 | 08.02.2018 12:20 |
|
Ula,
а стоит ли бежать впереди паровоза? Требования к защите информации на ОКИИ еще не утверждены. Будет приказ ФСТЭК и там все будет написано. Кроме ids нужно будет еще много чего установить, и не факт, что выбранная сейчас система подойдет или будет совместима с другими СЗИ. Да и категорию своего объекта КИИ вы пока не можете определить, а выбор СЗИ будет зависеть от категории... В общем, "поспешишь - людей насмешишь". А что касается подключения к ГосСОПКЕ, читайте мутные рекомендации ФСБ... |
|
| Автор: Dfg | 86801 | 08.02.2018 15:47 |
|
To oko
--- Рубикон (ибо там не СОВ, а одна галочка, в прямом смысле этого слова);-- Чем вам классический снорт не угодил ? ) Випнет к слову на нем же сделан. Обвязка и юзабилити у випнета более дружелюбная это да. To worm +1 Пока крутят проекты приказов дергаться рано , может быть развяжут руки по части только серт. Сзи. Сэкономим за счёт опенсорса! |
|
| Автор: oko | 86805 | 08.02.2018 17:04 |
|
to Dfg
Там (в Рубиконе) только галочка "Вкл/Выкл", о настройке под себя речь вообще не идет. Меж тем у Snort (всем угодил, кроме nmap -T1, которые не видит, ага) огромное количество ложных срабатываний при "коробочном" исполнении... В ViPNet хоть свои сигнатуры и правила обработки писать можно. + у них какая-никакая поддержка выпуска баз сигнатур имеется, а в Рубиконе бОльшая часть сигнатур за 2010-2014 гг. и меняться они не будут... Ну и да, +1 к тов. WORM (это становится доброй традицией, ага) в части "поспешишь - насмешишь". Мой пост был скорее "какую бы нам выбрать сертиф. СОВ, чтобы не купить дерьмо"... to Ula Континент? Любой, на который денег хватит, исходя из ресурсов вашей АС (ИС). Потому как минимальный детектор может у вас и загнуться (при условии 300-400+ машин в сети, трафик которых желаете детектить; или дико нагруженного web-сайта, который хотите мониторить по трафику)... |
|
Просмотров темы: 4869