Hegyi Béla, technikai tanácsadó. Cisco MARS Bemutatása

Hasonló dokumentumok
Simon János György technikai tanácsadó, CCSP. Biztonsági incidensek hatékony kezelése

Tartalom. A biztonsági veszélyek monitorozása, analizálása és az erre adott válasz. Cisco Security-MARS. Ács György Konzultáns gacs@cisco.

vezeték nélküli Turi János Mérnök tanácsadó Cisco Systems Magyarország Kft.

Tű a szénakazalban. RSA envision

AZ INFORMATIKAI BIZTONSÁG SPECIÁLIS TÉMAKÖREI. Hungarian Cyber Security Package

Áttekintés. Magyar Telekom gyakorlat. Hári Krisztián - ITB vezető - Magyar Telekom

2023 ban visszakeresné 2002 es leveleit? l Barracuda Message Archiver. Tóth Imre Kereskedelmi Igazgató Avisys Kft Barracuda Certified Diamond Partner

Témák. Betörés megelőző rendszerek. Mire használhatjuk az IDS-t? Mi az IDS? (Intruding Detection System)

INFORMATIKA EGYRE NAGYOBB SZEREPE A KÖNYVELÉSBEN

Oracle adatbázis biztonság a gyakorlatban és 12c újdonságok

Szolgáltat. gfelügyeleti gyeleti rendszer fejlesztése. NETWORKSHOP 2010 Sándor Tamás

Előadás témája: DVR-ek és hálózati beállításuk Szentandrási-Szabó Attila Műszaki és kereskedelmi igazgató

Oracle Enterprise Manager 12c Cloud Control és 11g Grid Control összehasonlítás

TELJESÍTÉNYMÉRÉS FELHŐ ALAPÚ KÖRNYEZETBEN AZURE CLOUD ANALÍZIS

Vírusmentesítés naplóelemző eszközökkel

STANDARD DEVELOPMENT U.L. FACTORY SYSTEMS GROUP IT DEPARTMENT

Integrációs mellékhatások és gyógymódok a felhőben. Géczy Viktor Üzletfejlesztési igazgató

A tűzfal mögötti adatvédelem. Kalmár István ICT technológia szakértő

VMware vsphere. Virtuális Hálózatok Biztonsága. Andrews IT Engineering Kft.

NIIF és a Sulinet + fejlesztések

Fábián Zoltán Hálózatok elmélet

LETÉTKEZELŐ NYILVÁNTARTÁSI RENDSZER

G Data MasterAdmin 9 0 _ 09 _ _ # r_ e p a P ch e T 1

Technológia az adatszivárgás ellen

K&H Központosított felhasználó adminisztráció gyakorlati megvalósítása

Cisco Alkalmazásközpontú Application Centric Infrastructure

KÜRT Zrt. Logelemzés heti riport Felhasználói fiók, illetve felhasználói csoportkezelési műveletek

Integral IP Az IP technológia megjelenése a tűzjelzéstechnikában Tűzvédelmi Szakmai Napok Vecsés, június

Felhő alapú hálózatok (VITMMA02) OpenStack Neutron Networking

Radware terhelés-megosztási megoldások a gyakorlatban

Izsó Krisztián Péti Zoltán. Cisco Identity Services Engine

ALKALMAZÁSOK ISMERTETÉSE

IBM Tivoli Endpoint Manager

InfoVista újdonságok. Sándor Tamás. fımérnök. SCI-Network Távközlési és Hálózatintegrációs zrt. T.: F.:

Technikai tájékoztató - kérdések és válaszok TSD-QA (2012/05)

Rendszermodernizációs lehetőségek a HANA-val Poszeidon. Groma István PhD SDA DMS Zrt.

A kiszervezett tevékenységek köre és a kiszervezett tevékenységet végzők. jegyzéke II. SZ. MELLÉKLET

Szolgáltatási szint és performancia menedzsment a PerformanceVisor alkalmazással. HOUG konferencia, 2007 április 19.

SOPHOS simple + secure. A dobozba rejtett biztonság UTM 9. Kókai Gábor - Sophos Advanced Engineer Balogh Viktor - Sophos Architect SOPHOS

Elektronikus Információs és Nyilvántartási Rendszer a Doktori Iskolák fiatal kutatói részére

GE ITSG Industrial Technology Services Group

Copyright 2012, Oracle and/or its affiliates. All rights reserved.

A JGrid rendszer biztonsági architektúrája. Magyaródi Márk Juhász Zoltán Veszprémi Egyetem

Elektronikus levelek. Az informatikai biztonság alapjai II.

Systemax SSC esettanulmány. Suba Attila Advisory Technology Consultant, NET54 Kft.

EDR. Az Országos Mentőszolgálatnál. EDR szerepe a mentésirányításban. Professzionális Mobiltávközlési Nap

IPv6 Elmélet és gyakorlat

Naplózás e- közigazgatási rendszerekben

NIIF Központi Elosztott Szolgáltatói Platform

Hálózati szolgáltatások OpenStack környezetben

Irányító és kommunikációs rendszerek III. Előadás 13

CCNA Security a gyakorlatban

Kategóriák szerinti web-szűrés, állományok titkosítása és NAC. Mindez mobilon. - Sophos Mobile Control 4.0

Oracle Audit Vault and Database Firewall. Gecseg Gyula Oracle DBA

III. előadás. Kovács Róbert

Symantec Backup Exec 11d SAN shared backup howto

3 A hálózati kamera beállítása LAN hálózaton keresztül

Mindenki tudja, hogy bizonyos dolgokat. nem lehet megvalósítani, mígnem jön. valaki, aki erről nem tud, és megvalósítja.

Jogában áll belépni?!

Szolgáltatás mérés/riportolás magas fokon Egy valós megoldás Pepsi berkekben

Arconsult Kft. (1)

A Web Services protokoll használata hálózati szkennelésre (Windows Vista SP2 vagy újabb verzió, valamint Windows 7 és Windows 8 esetén)

Sulinet + " áttekintés

WebEC kliens számítógép telepítése és szükséges feltételek beállítása, az alábbi ellenőrző lista alapján történik.

A kiszervezett tevékenységek köre és a kiszervezett tevékenységet végzők jegyzéke

Non-stop hozzáférés az üzleti információkhoz bárhol, bármikor és bármilyen eszközzel

TOGAF elemei a gyakorlatban

Esettanulmány. Összetett informatikai biztonsági rendszer kiépítése pénzintézetben 1.1 verzió

Hibrid Cloud az új Oracle Enterprise Manager Cloud Control 13c-vel

SAMBA. Forrás: Lajber Zoltán: SAMBA alapok dia, SZIE

Bevezetés a hálózatok világába Forgalomirányítási és kapcsolási alapok Hálózatok méretezése Connecting Networks

1. Gyakorlat: Telepítés: Windows Server 2008 R2 Enterprise, Core, Windows 7

A GN2 PROJEKT ÉS KUTATÁSI EGYÜTTMŰKÖDÉS

Sulinet + " NIIF és sulinet fejlesztések

GDi Esri Magyarország Felhasználói Konferencia Timár Gábor: Konkurens adatfeldolgozás ArcGIS rendszerben

Óbudai Egyetem Neumann János Informatikai Kar. Tóth Béla 2015.

IP alapú komunikáció. 2. Előadás - Switchek 2 Kovács Ákos

A T-Online Adatpark és Dataplex hálózati megoldásai

Samsung Universal Print Driver Felhasználói útmutató

Az operációs rendszerek fejlődése

Cisco Security MARS 4.2 verziója

DDoS támadások, detektálás, védekezés. Galajda József - Core Transport Network Planning Expert

Illesztőprogram küldése

Mikrotik 6.22 telepítés

Fejlesztés, működtetés, felügyelet Hatékony infrastruktúra IBM szoftverekkel

HaXSoN Nyílt forráskódú, zárt informatikai rendszer

FortiClient VPN-IPSec kliens konfigurációs segédlet

J-N-SZ MEGYEI HÁMORI ANDRÁS SZAKKÖZÉPISKOLA ÉS SZAKISKOLA

A kiszervezett tevékenységek köre és a kiszervezett tevékenységet végzők jegyzéke

A készülék fő egységei X1 X1 (kizárólag vezeték nélküli kamera esetében X1 X1 X1 X1 X1

Infor PM10 Üzleti intelligencia megoldás

TELEPÍTÉSI ÉS FELHASZNÁLÓI ÚTMUTATÓ

AllCom Hungary Kft. Szigethalom, Sóderos u. 17. Ikt.szám: 193-1/

Zone Bevásárlópark nyereményjáték Adatkezelés azonosítószáma: AK0020

KÖZBESZERZÉSI ADATBÁZIS

NHDR-3104AHD-II NHDR-3108AHD-II NHDR-3116AHD-II NHDR-5004AHD-II NHDR-5008AHD-II NHDR-5016AHD-II NHDR-5204AHD NHDR-5208AHD. Telepítői Segédlet

3/2010. sz. Gazdasági Főigazgatói Utasítás a PTE rendszereihez az egyetem külső partnerei részére adott távoli hozzáférések szabályozásáról

HaXSoN Nyílt forrásdú, zárt informatikai rendszer

Tipikus időbeli internetezői profilok nagyméretű webes naplóállományok alapján

IT szolgáltatás menedzsment bevezetés az IIER projektben

Átírás:

Hegyi Béla, technikai tanácsadó Cisco MARS Bemutatása

Tartalom Hálózati eszközök menedzsmentje a probléma CS-MARS terminológia, alapfogalmak MARS termékcsalád MARS bevezetése A megvalósított megoldás előnyei, tapasztalatok

Hálózati eszközök menedzsmentje Problémák Túl sok és elosztott információ, nehéz kiválasztani az igazán fontosakat Nehezen értelmezhető naplóüzenetek Lassúreakció Emberi erőforrásigény magas Igények Gyors reakció Hatékony válaszlépések Csak a szükséges üzenetek megjelenítése Támadás nyomon követése, összefüggések felismerése Riportok készítése

Hálózati eszközök menedzsmentje

MARS terminológia Event: MARS-ra riportoló eszközök által küldött nyers log-üzenetek. Firewall Log Switch Log Switch Cfg. Router Cfg. IDS Event Firewall Cfg. NAT Cfg. Netflow. Server Log AV Alert App Log VA Scanner Session: korrelált event-ek (események). Incident: szabályra illeszkedő, korrelált események által kiváltott riasztás. Correlation Isolated Events Sessions Rules Verify Valid Incidents Reduction

MARS termékcsalád Egyszerű telepítés Agent nélküli esemény gyűjtés Incidensek topológiai megjelenítése L2, L3 védekezési mechanizmusok Hibajegy kezelés Magas rendelkezésre állás

MARS termékcsalád Web interface és CLI

MARS termékcsalád Támogatott eszköztípusok Router Switch Tűzfal IDS/IPS VPN Anti-vírus Operációs rendszerek Web-szerverek Adatbázis szerverek AAA szerverek Támogatott gyártók Cisco eszközök nagy része Alapértelmezetten támogatott gyártók Egyedileg illesztett megoldások (Custom Parser)

MARS termékcsalád Local Controller Global Controllerarchitektúra

MARS termékcsalád Local Controller Models Event/sec NetFlows/Sec Storage Cisco Security MARS 20R 50 1.500 120 GB (non-raid) Cisco Security MARS 20 500 15.000 120 GB (non-raid) Cisco Security MARS 50 1.000 30.000 240 GB RAID 0 Cisco Security MARS 100e 3.000 75.000 750 GB RAID 10 hot-swappable Cisco Security MARS 100 5.000 150.000 750 GB RAID 10 hot-swappable Cisco Security MARS 200 10.000 300.000 1,000 GB RAID 10 hot-swappable Cisco Security MARS 110R 4.500 75.000 1,500 GB RAID 10 hot-swappable Cisco Security MARS 110 7.500 150.000 1,500 GB RAID 10 hot-swappable Cisco Security MARS 210 15000 300.000 2,000 GB RAID 10 hot-swappable

MARS termékcsalád Global Controller Models LC Models Supported Maximum Connections Storage Cisco Security MARS GCm MARS 20/50 only 5 1 TB RAID 10 hotswappable Cisco Security MARS GC MARS 20/50/100/100e/200 only Not currently restricted 1 TB RAID 10 hotswappable Cisco Security MARS GC2 R MARS 20/50 only 5 2 TB RAID 10 hotswappable Cisco Security MARS GC2 All Cisco Security MARS Not currently restricted 2 TB RAID 10 hotswappable

MARS bevezetés Sok log-üzenet Logok tárolása hosszú időre visszamenőleg Szerepkör alapú adminisztráció Incidensek/riasztások küldése célcsoportoknak Magas rendelkezésre állás Törvényi előírások PSZÁF ajánlások

MARS bevezetés PSZÁF ajánlások Mai állapot előzményének a 2000-ben megjelent felügyeleti ajánlás tekinthető A Pénzügyi Szervezetek Állami Felügyelete Felügyeleti Tanácsának 11/2006. számú ajánlása a belső védelmi vonalak kialakításáról és működtetéséről A Pénzügyi Szervezetek Állami Felügyeletének 1/2007. számú módszertani útmutatója a pénzügyi szervezetek informatikai rendszerének védelméről (COBIT 3. verzió hivatkozásokkal)

MARS bevezetés Az informatika biztonsági felelősnek gondoskodnia kell arról, hogy a biztonságot érintő eseményekről nyilvántartást vezessenek, továbbáarról, hogy a rendszer a biztonsági intézkedések megsértésére utaló jelzésekről azonnal értesítse az összes, belső és külső, érintett felet és kellő időben megtegyék a szükséges válaszlépéseket. A rendszerek által készített naplók biztonsági szempontú elemzését folyamatosan, dokumentált módon kell végezni. Több rendszer, vagy nagyobb szervezet esetén a naplóelemzés megfelelő informatikai támogatásának biztosítása szinte elengedhetetlen a megfelelő színvonalú és költség-hatékony munkához.

MARS bevezetés MARS modell kiválasztása MARS-ra riportoló eszközök száma Eszközök jelenlegi logolási beállításainak vizsgálata Logolási szintek vizsgálata Tárkapacitás figyelembe vétele Days = Usable storage / (Event size * EPS *86.400)

MARS bevezetés Model Total storage Available storage MARS-20R 120 GB 77 GB MARS-20 120 GB 77 GB MARS-50 240 GB 155 GB MARS-100E 750 GB 565 GB MARS-100 750 GB 565 GB MARS-200 1000 GB 795 GB MARS-110R 1500 GB 866 GB MARS-110 1500 GB 866 GB MARS-210 2000 GB 1221 GB

MARS bevezetés MARS modell kiválasztása Átlagos és maximum EPS Megfelelő tartalék Jelenlegi logkezelés, archiválás áttekintése Az új rendszer feleljen meg a jelenlegi rendszerrel szemben támasztott követelményeknek is. Mentési rendszerhez való illeszthetőség vizsgálata Jövőbeli igények

MARS bevezetés Szerepkör alapú adminisztráció Konfigurációs jogok beállítása Riasztások beállítása Megfelelő riasztások a megfelelő személyeknek Csoportok bevezetése

MARS bevezetés Szerepkörök Admin Security Analyst Operator Notifications Only

MARS bevezetés Szabály létrehozása Cél/Forrás IP cím Szolgáltatás Esemény Eszköz Kulcsszó Eseményszám Eseménysorozatok

MARS bevezetés Action beállítása szabályonként Példa riasztás küldése e- mail-ben E-mail címzettek testre szabása: csoportok, felhasználók Riasztást a szükséges incidensekről, a megfelelő személyeknek, csoportoknak

A bevezetett rendszer előnyei Kisebb emberi erőforrás igény Gyorsabb reakcióaz incidensekre, eseményekre Az incidensekről csak a megfelelő személyek kapnak tájékoztatást letisztult jogkörök, feladatok Egyedi igényeinek megfelelő szabályok létrehozása

A bevezetett rendszer előnyei Könnyen összeállíthatólekérdezések Gyors riportkészítési lehetőségek

További információk www.cisco.com/go/mars www.synergon.hu Hegyi Béla (hegyi.bela@synergon.hu)

Hegyi Béla, technikai tanácsadó Köszönöm figyelmüket!