HW hotové řešení IDS/IPS, security onion

HW hotové řešení IDS/IPS, security onion
« kdy: 02. 03. 2023, 06:42:31 »
Dobrý den,
řešíme NIS2 a jelikož budem spadat do "povinných" firem řešíme nějakou síťovou sondu, IDS, IPS prostě nějaké další zařízení pro analýzu síťového provozu. Zatím používáme sophos XGS přes který frčí veškerý provoz.  Jelikož je management celkem štědrý hledáme nějaké hotové řešení 1U nebo 2U, které bude založeno na security onion, prostě nějaký snort atd...
Problém je, že nemůžu nic pořádného v Česku najít. Líbilo by se mi něco jako je tohle :
https://securityonionsolutions.com/hardware/

Takže má otázka je, existuje v Česku nějaká firma s kterou máte zkušenosti a dodává takové řešení ? Nejlépe potom i s nějakým školením pro obsluhující personál ?
Nebo jak to řešit ?
Díky




Re:HW hotové řešení IDS/IPS, security onion
« Odpověď #1 kdy: 02. 03. 2023, 08:21:09 »
možná off-topic, ale není na "analýzu" síťového provozu netflow?? tudíž pak český Flowmon

Re:HW hotové řešení IDS/IPS, security onion
« Odpověď #2 kdy: 02. 03. 2023, 08:55:14 »
firem je tady celá řada, mrkní na velké konzultačky, všechny dodávají hotová/polotohová řešení

Re:HW hotové řešení IDS/IPS, security onion
« Odpověď #3 kdy: 02. 03. 2023, 09:19:31 »
Tak řešení je spousta,

ale pokud bych si měl vybírat ta bych volil od vendora na kterým mám postavenou infrastrukturu. Všichni velcí hráči něco mají nebo to řeší routerem v transparent modu. No a pokud mám už nějaký SIEM(což asi máte) tak aby to spolu hrálo.



[/quote author=František Dobrota link=topic=27332.msg385146#msg385146 date=1677735751]
Dobrý den,
řešíme NIS2 a jelikož budem spadat do "povinných" firem řešíme nějakou síťovou sondu, IDS, IPS prostě nějaké další zařízení pro analýzu síťového provozu. Zatím používáme sophos XGS přes který frčí veškerý provoz.  Jelikož je management celkem štědrý hledáme nějaké hotové řešení 1U nebo 2U, které bude založeno na security onion, prostě nějaký snort atd...
Problém je, že nemůžu nic pořádného v Česku najít. Líbilo by se mi něco jako je tohle :
https://securityonionsolutions.com/hardware/

Takže má otázka je, existuje v Česku nějaká firma s kterou máte zkušenosti a dodává takové řešení ? Nejlépe potom i s nějakým školením pro obsluhující personál ?
Nebo jak to řešit ?
Díky
[/quote]

Re:HW hotové řešení IDS/IPS, security onion
« Odpověď #4 kdy: 02. 03. 2023, 14:58:00 »
Dobrý den,
řešíme NIS2 a jelikož budem spadat do "povinných" firem řešíme nějakou síťovou sondu, IDS, IPS prostě nějaké další zařízení pro analýzu síťového provozu. Zatím používáme sophos XGS přes který frčí veškerý provoz.  Jelikož je management celkem štědrý hledáme nějaké hotové řešení 1U nebo 2U, které bude založeno na security onion, prostě nějaký snort atd...
Problém je, že nemůžu nic pořádného v Česku najít. Líbilo by se mi něco jako je tohle :
https://securityonionsolutions.com/hardware/

Takže má otázka je, existuje v Česku nějaká firma s kterou máte zkušenosti a dodává takové řešení ? Nejlépe potom i s nějakým školením pro obsluhující personál ?
Nebo jak to řešit ?
Díky

IMHO bych zůstal u Sophosu, pokud na něm už jedete, Sophos NDR:

https://www.sophos.com/en-us/products/managed-detection-and-response/network-detection-and-response



Re:HW hotové řešení IDS/IPS, security onion
« Odpověď #5 kdy: 02. 03. 2023, 16:43:32 »
souvisí ten ONION s TOR-em?

Re:HW hotové řešení IDS/IPS, security onion
« Odpověď #6 kdy: 06. 03. 2023, 10:05:46 »
Díky za reakce.
Zdá se , že je několik cest jak to vyřešit. Asi půjdeme cestou security onion s tím, že si vyškolíme zaměstnance, který bude tu analýzu provádět a udržovat celý systém v chodu. Security onion prodává i HW, tam jsem poptával nějaké české zastoupení, ale ta distribuce běží na jakémkoliv HW takže je to celkem jedno.

Cestou sophosu zatím nevím, chtěli bychom to zabezpečení mít co nejvíc diverzifikované a nespoléhat se jen na jednoho dodavatele. Od sophosu máme také VPN routery, HIDS, a potom ten centrální FW.

Antivir máme zase od ESETu centrálně spravovaný takže to je taky vyřešeno.

Re:HW hotové řešení IDS/IPS, security onion
« Odpověď #7 kdy: 06. 03. 2023, 10:31:55 »
Neni nad to mit 20 ruznych dodavatelu, 50 ruznych dashboardu a 1 cloveka ktery to ma monitorovat… Jeden vendor znamena obvykle lepsi integraci, obvykle min dashboardu, lepsi komunikaci mezi jednotlivymi systemy. V idealnim prioade chcete aby IoC ze sandboxu slo do IPS nebo FW a endpointum k blokaci, to same od endpointu smerem k dalsim systemum. Nemit tuhle provazanost tak sice minimalizujete riziko s jednim vendorem ale zaroven snizujete efektivitu celkove obrany.

Re:HW hotové řešení IDS/IPS, security onion
« Odpověď #8 kdy: 06. 03. 2023, 13:03:57 »
Neni nad to mit 20 ruznych dodavatelu, 50 ruznych dashboardu a 1 cloveka ktery to ma monitorovat… Jeden vendor znamena obvykle lepsi integraci, obvykle min dashboardu, lepsi komunikaci mezi jednotlivymi systemy. V idealnim prioade chcete aby IoC ze sandboxu slo do IPS nebo FW a endpointum k blokaci, to same od endpointu smerem k dalsim systemum. Nemit tuhle provazanost tak sice minimalizujete riziko s jednim vendorem ale zaroven snizujete efektivitu celkove obrany.

Díky za ušetřenou práci s psaním :-) Lépe bych to nenapsal, naprosto souhlasím.

Re:HW hotové řešení IDS/IPS, security onion
« Odpověď #9 kdy: 08. 03. 2023, 07:51:52 »
Neni nad to mit 20 ruznych dodavatelu, 50 ruznych dashboardu a 1 cloveka ktery to ma monitorovat… Jeden vendor znamena obvykle lepsi integraci, obvykle min dashboardu, lepsi komunikaci mezi jednotlivymi systemy. V idealnim prioade chcete aby IoC ze sandboxu slo do IPS nebo FW a endpointum k blokaci, to same od endpointu smerem k dalsim systemum. Nemit tuhle provazanost tak sice minimalizujete riziko s jednim vendorem ale zaroven snizujete efektivitu celkove obrany.

Díky za ušetřenou práci s psaním :-) Lépe bych to nenapsal, naprosto souhlasím.


Z návrhu zákona(NIS2) co vydal NÚKIB vyplývá, že budeme muset mít stejně nějakého "manažera bezpečnosti", který toto celé bude za organizaci zaštitovat.
Úplně jednoduše to máme zatím nastaveno takto:
ESET na koncových stanicích, windows serverech a telefonech, které se připojují do vnitřní sítě  - Spravují si admini geograficky sami. ESET je s centrální správou takže jeden dashboard.
K tomu na pracovních stanicích HIDS od sophosu (Pokud není HIDS nainstalován nedostane se do sítě)
Všechen provoz do a z internetu přes jeden sophos firewall XG. Zase jeden dashboard, který upozorňuje na případné anomálie/nekorektní/podezřelé chování stanic.
A celé to chceme doplnit jen o IDS, kterou bude monitorovat vyškolený "manažer bezpečnosti" :D
Takže není to 20 vendorů atd...
Celé je to samozřejmě doplněno o sofistikované zálohování profilů a virtuálních serverů, kdy se jde vrátit den po dni několik měsíců zpátky a profil nebo virtuální server obnovit během několika málo minut.
Jak jsem pochopil tak ten Sophos MDR je stejně jen nějaká placená externí analýza.
Když už budeme muset mít člověka, který to bude celé zaštitovat zdá se mi elegantnější když to založíme na Security Onion a to co pro nás vyplývá ze směrnice NIS 2 jenom doplníme ke stávajícímu řešení....
Zatím je ta národní implementace NIS2 dána k  připomínkám odborné veřejnosti, schválení se plánuje až kolem roku 2024 takže je zatím čas to celé promyslet a uvést do chodu.

Re:HW hotové řešení IDS/IPS, security onion
« Odpověď #10 kdy: 08. 03. 2023, 08:18:14 »
Tak to pak bych doporučil k tomu siem ossim https://cybersecurity.att.com/products/ossim
a par sond na čmuchání kde bude potřeba.
Případně jeho placenou variantu.