Оборудование и ИТ-решения для бизнеса

Система обнаружения сетевых атак ViPNet IDS

ViPNet IDS — многоуровневая экосистема обнаружения компьютерных атак

В условиях непрерывно эволюционирующего ландшафта киберугроз критически важным элементом защищённой информационной инфраструктуры становится система, способная осуществлять пассивный мониторинг трафика и состояния узлов без влияния на доступность сервисов. ViPNet IDS, разработанный компанией ИнфоТеКС, представляет собой российскую систему обнаружения компьютерных атак, функционирующую по принципу наблюдателя, подключаемого параллельно основным каналам передачи данных. Данный подход, реализованный через SPAN-порты или TAP-устройства, обеспечивает анализ копии сетевых пакетов, исключая какое-либо воздействие на пропускную способность и временные характеристики корпоративной сети.

Основные компоненты решения

Архитектура комплекса является модульной и охватывает все сегменты инфраструктуры, для чего предусмотрены следующие компоненты:

  • Сетевой сенсор, представляющий собой программно-аппаратное устройство, осуществляющее детальный разбор пакетов от сетевого до прикладного уровня с целью выявления аномалий, сканирующей активности и попыток эксплуатации уязвимостей.
  • Центр управления ViPNet IDS MC обеспечивает централизованную настройку сенсоров, обновление баз решающих правил и мониторинг технического состояния устройств.
  • Система интеллектуального анализа событий ViPNet TIAS, которая на основе математических моделей группирует первичные события в цепочки инцидентов и предоставляет аналитику информацию для принятия решений.

Технологический фундамент решения базируется на комбинированном применении сигнатурного и эвристического методов, базы решающих правил регулярно актуализируются. В критических ситуациях сенсоры сохраняют сетевые пакеты в формате PCAP для последующего расследования, а также осуществляют извлечение файлов из протоколов прикладного уровня с проверкой контрольных сумм на наличие вредоносного кода. Все регистрируемые события передаются в корпоративные SIEM-системы через протокол Syslog.

Модельный ряд сетевых сенсоров включает устройства различной производительности: от компактных исполнений для малых филиалов (до 1 Гбит/с) до высокопроизводительных систем с интерфейсами 10 Гбит/с для защиты магистральных каналов и ЦОД.

Комплекс сертифицирован ФСТЭК России по четвёртому уровню доверия, что подтверждает его пригодность для применения в государственных информационных системах, объектах критической информационной инфраструктуры и системах обработки персональных данных.