Snort ile Brute Force (SSH/RDP) Giriş Denemeleri Nasıl Engellenir? (Adım Adım Kurulum ve Sıkılaştırma (Hardening))

0 Antworten 3 Aufrufe
·
Teilnehmer
Themenersteller #0
Snort, ağ trafiğini analiz ederek saldırıları tespit etmek ve engellemek amacıyla kullanılan güçlü bir açık kaynaklı intrusion detection system (IDS) aracıdır. Brute force saldırıları, özellikle SSH ve RDP gibi uzak erişim protokolleri üzerinde yoğunlaşan, sürekli deneme-yanılma yöntemiyle şifreleri kırmaya çalışan saldırılardır. Bu tür saldırıları tespit etmek ve engellemek, güvenlik seviyenizi ciddi anlamda artırabilir. İşte adım adım Snort kullanarak brute force giriş denemelerini nasıl tespit edip engelleyebileceğinizi anlatıyorum.



1. Snort Kurulumu ve Temel Konfigürasyon

İlk olarak, sisteminizde Snort’un güncel versiyonunu kurmanız gerekiyor. Linux tabanlı sistemlerde genellikle aşağıdaki adımlar izlenir:

CODE
12sudo apt update
sudo apt install snort


Kurulum sırasında, ağ kartı ve yapılandırma dosyalarını belirlemeniz istenir. Konfigürasyon dosyası genellikle /etc/snort/snort.conf adresindedir. Bu dosyada, saldırı tespiti için kullanılacak kural setlerini ve loglama ayarlarını yapmalısınız.



2. Brute Force Tespit Kuralları

Snort’un temel yetenekleriyle brute force girişlerini tespit etmek mümkündür, ancak genellikle özel kurallar oluşturarak veya hazır saldırı tespit kurallarını kullanarak daha etkin hale getirirsiniz.

Örneğin, SSH veya RDP protokolü üzerindeki başarısız giriş denemelerini izlemek için, belirli IP’lerden aşırı başarısız giriş denemesi yapanları tespit eden kurallar yazabilirsiniz. İşte temel bir örnek:

CODE
1alert tcp any any -> any 22 (msg:"Possible SSH Brute Force"; flow:to_server,established; threshold:type threshold, track by_src, count 10, seconds 60; detection_filter:track by_src, count 10, seconds 60; sid:1000001;)


Bu kural, herhangi bir IP’den 60 saniye içinde 10’dan fazla SSH giriş denemesini tespit eder.

Benzer şekilde RDP için 3389 portu kullanılabilir:

CODE
1alert tcp any any -> any 3389 (msg:"Possible RDP Brute Force"; flow:to_server,established; threshold:type threshold, track by_src, count 8, seconds 120; sid:1000002;)


3. Trafiği Sıkılaştırma ve Otomatik Engelleme

Snort, doğrudan IP’leri engelleme yeteneğine sahip değildir; bu nedenle, tespit edilen saldırı kaynak IP’lerini otomatik olarak engellemek için diğer araçlarla entegre edilmesi gerekir. En yaygın yöntem, Snort’un çıktılarını bir betik veya SIEM sistemiyle analiz ederek, IP engelleme işlemini firewall kurallarıyla yapmaktır.

Örneğin, Snort’un alert loglarını izleyen bir script yazarak, belirli sayıda saldırı kaydını tespit ettiğinde, iptables veya firewalld kullanarak IP’yi engelleyebilirsiniz. Bu, saldırıların yoğun olduğu durumlarda sisteminizin güvenliğini artırır.



4. Hardening ve Ek Güvenlik Önlemleri

  • Kuralları Güncel Tutun: Saldırganlar sürekli yeni yöntemler kullanır, bu yüzden Snort kural setlerinizi düzenli güncelleyin.
  • Hızlı Yanıt Mekanizması: otomatik engelleme scriptleri ve uyarı sistemleri kurarak, saldırıları anında durdurabilirsiniz.
  • Ağ İzolasyonu: kritik sistemleri DMZ veya VLAN’lar ile izole edin.
  • Güçlü Parolalar ve Çok Faktörlü Kimlik Doğrulama: SSH ve RDP erişimlerinizde mutlaka güçlü parolalar ve mümkünse MFA kullanın.
  • Güvenlik Duvarı ve IDS Entegrasyonu: Snort ve firewall’lar birbirini tamamlamalıdır, saldırı tespiti ve engelleme süreci otomatik hale getirilmelidir.




Snort ile brute force saldırılarını tespit ve engelleme, doğru kurallar ve otomasyon ile oldukça etkili hale gelir. Bu süreç, sistem güvenliğinizi güçlendirmek ve saldırıların önünü almak adına kritik öneme sahiptir. Belirli ortamınıza uygun detaylı yapılandırma

Sie müssen angemeldet sein, um zu antworten.

0 Zitate ausgewählt