Articulo de referencia

Formato de intercambio de mensajes de detección de intrusiones

Utilizado como parte de la seguridad informática, IDMEF ( Intrusion Detection Message Exchange Format ) es un formato de datos que se utiliza para intercambiar información entre...

Utilizado como parte de la seguridad informática, IDMEF ( Intrusion Detection Message Exchange Format ) es un formato de datos que se utiliza para intercambiar información entre software que permite la detección de intrusiones, la prevención de intrusiones, la recopilación de información de seguridad y los sistemas de gestión que pueden necesitar interactuar con ellos. Los mensajes IDMEF están diseñados para ser procesados ​​automáticamente. Los detalles del formato se describen en el RFC 4765. Este RFC presenta una implementación del modelo de datos XML y el DTD asociado. Los requisitos para este formato se describen en el RFC 4766, y el protocolo de transporte recomendado (IDXP) está documentado en el RFC 4767.

IDEMF

El objetivo de IDMEF es definir formatos de datos y procedimientos de intercambio para compartir información de interés para los sistemas de detección y respuesta a intrusiones y para los sistemas de gestión que puedan necesitar interactuar con ellos. Se utiliza en seguridad informática para la notificación e intercambio de incidentes. Está pensado para un procesamiento automático sencillo.

IDMEF es un formato orientado a objetos bien estructurado, que consta de 33 clases que contienen 108 campos, incluidos tres obligatorios:

  • La clasificación
  • El inicio de sesión único
  • La fecha de creación de la alerta.

Actualmente hay dos tipos de mensajes IDMEF que se pueden crear: Heartbeat o Alert

Latido del corazón

Los latidos son enviados por los analizadores para indicar su estado. Estos mensajes se envían a intervalos regulares cuyo período se define en el campo Intervalo de latidos. Si no se recibe ninguno de estos mensajes durante varios períodos de tiempo, considere que este analizador no puede activar alertas.

Alerta

Las alertas se utilizan para describir un ataque que tuvo lugar, las áreas principales que crean la alerta son:

  • CreateTime : Fecha de creación de la alerta
  • DetectTime : tiempo de detección de alerta por parte del analizador
  • AnalyzerTime : la hora en que el analizador envió la alerta
  • Fuente : Los detalles sobre el origen del ataque pueden ser un servicio, un usuario, un proceso y/o un nodo
  • Objetivo : Los detalles sobre el objetivo del ataque pueden ser un servicio, un usuario, un proceso y/o un nodo y un archivo.
  • Clasificación : Nombre del ataque y referencias, como CVE
  • Evaluación : Evaluación del ataque (gravedad, impacto potencial, etc.)
  • Datos adicionales : Información adicional sobre el ataque

Hay otros tres tipos de alerta que heredan de este esquema:

  • CorrelationAlert : Agrupación de alertas relacionadas entre sí
  • ToolAlert : alertas de la misma herramienta de agrupación
  • OverflowAlert : Alerta resultante de un ataque denominado desbordamiento de búfer

Ejemplo

El informe de IDMEF sobre el ataque ping de la muerte puede verse así:

<?xml version="1.0" encoding="UTF-8"?> 
<idmef:IDMEF-Message xmlns:idmef= "http://iana.org/idmef" version= "1.0" > <idmef: Mensaje de alertaid = "abc123456789" > <idmef:Analizador analyzerid= "bc-sensor01" > <idmef: Categoría de nodo = "dns" > <idmef:nombre> sensor.example.com </idmef:nombre> </idmef:Nodo> </idmef:Analizador> <idmef:CreateTime ntpstamp= "0xbc71f4f5.0xef449129" > 2000-03-09T10:01:25.93464Z </idmef:CreateTime> <idmef: Identificador de origen= "a1a2" falsificado= "sí" > <idmef: Identificador de nodo= "a1a2-1" > <idmef: Identificador de dirección= "a1a2-2" categoría= "dirección-ipv4" > <idmef:dirección> 192.0.2.200 </idmef:dirección> </idmef:Dirección> </idmef:Nodo> </idmef:Origen> <idmef:Identificador de destino = "b3b4" > <idmef:Nodo> <idmef: Identificador de dirección= "b3b4-1" categoría= "dirección-ipv4" > <idmef:dirección> 192.0.2.50 </idmef:dirección> </idmef:Dirección> </idmef:Nodo> </idmef:Destino> <idmef: Identificador de destino= "c5c6" > <idmef: Identificador de nodo= "c5c6-1" categoría= "nisplus" > <idmef:nombre> lollipop </idmef:nombre> </idmef:Nodo> </idmef:Destino> <idmef: Identificador de destino= "d7d8" > <idmef: Identificador de nodo= "d7d8-1" > <idmef:ubicación> Gabinete B10 </idmef:ubicación> <idmef:nombre> Cisco.router.b10 </idmef:nombre> </idmef:Nodo> </idmef:Destino> <idmef: Texto de clasificación= "Ping de la muerte detectado" > <idmef: Origen de referencia= "cve" > <idmef:nombre> CVE-1999-128 </idmef:nombre> <idmef:url> http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-1999-128 </idmef:url> </idmef:Referencia> </idmef:Clasificación> </idmef:Alerta> </idmef:Mensaje IDMEF>  
   
     
       
        
      
    
     
      
       
          
          
        
      
    
     
      
          
          
        
      
    
     
        
        
      
    
     
       
         
        
      
    
     
       
        
        
      
    
  

Herramientas que implementan el protocolo IDMEF

  • Preludio (Sistema de detección de intrusiones)
  • Resoplido del NIDS
  • Suricata del NIDS Archivado el 31 de enero de 2018 en Wayback Machine ([1])
  • Ossec HIDS ([2])
  • Samhain HIDS ([3])
  • Sagan
  • Corral 2
  • Orquídeas
  • LibPrelude: parte del proyecto Prelude OSS, libprelude permite la comunicación entre agentes mediante el formato IDMEF. Libprelude está codificado en C, pero hay múltiples enlaces disponibles (Python, Lua, Perl, etc.). Se puede utilizar en cualquier herramienta IDS de código abierto.
  • LibIDMEF: LibIDMEF es una implementación del borrador del protocolo estándar IDMEF del IETF ( Internet Engineering Task Force ), IDWG ( Intrusion Detection Exchange Format Charter Working Group ).
  • IDMEF Framework Dotnet: biblioteca Dotnet para crear objetos IDMEF y exportarlos en XML.
  • DILCA – Arquitectura de correlación lógica IDMEF distribuida: DILCA es una arquitectura de correlación y reacción lógica distribuida que incluye la recopilación y correlación de eventos de registro con formato IDMEF (formato de intercambio de mensajes de detección de intrusiones – RFC 4765) a través de un sistema basado en firmas de varios pasos.
  • XML::IDMEF: un módulo de Perl para crear y analizar mensajes IDMEF: IDMEF.pm es una interfaz para crear y analizar mensajes IDMEF de forma sencilla. IDMEF es un protocolo basado en XML diseñado principalmente para representar mensajes de alerta de detección de intrusiones (IDS).
  • Otro módulo para crear/analizar mensajes IDMEF
  • Plugin IDMEF de Snort: Snort IDMEF es un plugin XML IDMEF para Snort que permite generar eventos de alerta en forma de mensajes IDMEF. El plugin es compatible con Snort 2.x
  • Un servidor Broccoli para enviar alertas IDMEF a través de Prelude
  • Conversor para el formato IDMEF
  • Analizador de IDMEF
  • Una biblioteca de alertas IDMEF para IDPS distribuidos

Marcos en competencia

Muchos elementos de la red de telecomunicaciones generan alarmas de seguridad [1] que abordan la detección de intrusiones de conformidad con los estándares internacionales. Estas alarmas de seguridad se insertan en el flujo de alarmas normal [2] , donde el personal de un centro de operaciones de red puede verlas y actuar en consecuencia de inmediato .

Referencias

  1. ^ UIT-T. «Recomendación X.736: Tecnología de la información - Interconexión de sistemas abiertos - Gestión de sistemas: Función de notificación de alarmas de seguridad» . Consultado el 5 de septiembre de 2019 .
  2. ^ UIT-T. "Recomendación X.733: Tecnología de la información - Interconexión de sistemas abiertos - Gestión de sistemas: Función de notificación de alarmas".
  • (en inglés) RFC 4765, Formato de intercambio de mensajes de detección de intrusiones (IDMEF)
  • (en inglés) RFC 4766, Requisitos de intercambio de mensajes de detección de intrusiones (IDMEF)
  • (en inglés) RFC 4767, Protocolo de intercambio de detección de intrusiones (IDXP)
  • (en inglés) Pravin Kothari, Interoperabilidad y estandarización de la detección de intrusiones , Sala de lectura InfoSec del SANS Institute, 19 de febrero de 2002
  • (en inglés) SECEF, Proyecto para la promoción de los formatos IDMEF e IODEF

Tutoriales

  • Formatos, Introducción rápida sobre los formatos de alerta y qué son
  • Comparación de formatos de alerta, larga comparación de formatos existentes (CEF, LEEF, SDEE, etc.)
  • Formato IDMEF, Descripción detallada del formato IDMEF
  • Formato SDEE, Esquema detallado del formato SDEE
  • Cómo utilizar IDMEF, Tutorial sobre el contenido de IDMEF y cómo utilizarlo
  • Cómo utilizar LibPrelude, tutorial detallado sobre cómo utilizar LibPrelude y codificar un cliente IDMEF (Python, C, Ruby, etc.)
  • Cómo construir un sensor, tutorial detallado sobre cómo crear un nuevo sensor que pueda comunicarse en IDMEF a través de la biblioteca LibPrelude.
  • LibPrelude IDMEF, descripción detallada de todos los campos IDMEF
Obtenido de "https://es.wikipedia.org/w/index.php?title=Formato_de_intercambio_de_mensajes_de_detección_de_intrusiones&oldid=1261615874"