با سلام
یک سوال:
HIPS چیست؟
جواب :
HIPS (سرنام Host based Intrusion Prwention System) به معناي سیستمهای بازدارنده مستقر روی میزبان.
پیشگیری مستقر بر میزبان (HIPS)
از آنجا كه بسیاری از سیستمهای ویندوزی (به ویژه لپتاپها) در خطر هستند، مد نظر قرار دادن استفاده از سيستمهاي پيشگيري مستقر بر ميزبان ضروري است. به بیان ساده، HIPS کارکرد نرمافزار بدخواه را متوقف میسازد. روند تکامل ضدویروس اینگونه است که همواره یک موتور تازهتر و سریعتر آزمودن امضا وجود داشتهباشد (حتی اگر بکوشند HIPS را به این سیستم بیافزایند) که یک گام از تازهترین هجومهای بدافزاری عقب است. بنابراين، بهدنبال یک راهحل کاملاً HIPS باشید که به طور پیشفرض و بدون روزآمدسازی نشانهها، تهدیدهای روز صفر را متوقف سازد (با فرآیندی اکتشافی). چنین راهحلی باید گسترش بدافزار را کاهش دهد، بدافزار را بیدرنگ قرنطینه کند و چپاولگر پردازنده یا حافظه نباشد که کامپیوتر کاربر را بیاستفاده كند. در چند سال گذشته چندین راهحل HIPS را دنبال کرده و آزمودهايم و تعدادي راهحل یافتهايم که شاید بخواهید آنها رابه رایگان بیازمایید. به یاد داشتهباشید که در سطح تجاری، راهحلهای HIPS هزینه دارند و معمولاً آن قدر که بپردازید به دست خواهیدآورد. رایگان یعنی شاید کار کند و شاید هم خير و ممکن است مستندنویسی خوب، فایلهای Help و پشتیبانی وجود داشتهباشد و شاید هم خير. هیچ گونه تضمینی نمیدهم که این نرمافزارها بتوانند از شما دفاع کنند. تنها میگویم که این برنامهها وجود دارند و برای حفاظت از کامپیوترها باید اینجا تمرکز كنيم (برخی از این نرمافزارها یک دوره آزمایشی رایگان سي روزه دارند، سپس برای ادامه استفاده كردن از آنها باید هزینه بپردازید) در جدول 1 مي توانيد نمونههايي از اين ابزار را مشاهده كنيد.اگر به گوگل بروید و HIPS یاhost-based intrusion prevention system را بجویید، به احتمال نمونههاي بسیار دیگري را نیز خواهید یافت.
HIPS چگونه کار میکند؟
HIPS مانند یک برنامه بیدرنگ کار میکند و هنگامی که درخواستی از یک برنامه در حال اجرا به سیستم عامل فرستاده میشود، آن را پردازش کرده و برای حافظه سیستم مانند فایروال کار میکند. بزرگترین دشواری، نصب کردن یک راهحل HIPS روی یک سیستم پاکیزه است. اگر سیستم به طور عمیق تا هسته سیستم عامل آلوده شدهباشد یا روتکیتی به بایوس سیستم رسیدهباشد، کارایی صد درصد برای سیستم HIPS تقریباً غيرممكن است. اگر یک HIPS را روی سیستمی پاکیزه نصب کنید، شانس راه یافتن یک بدافزار تازه (روز صفر) به سیستم عامل بسیار کمتر میشود. برنامههای HIPS تازهتر و هوشمندتر تلاش میکنند تمام کار تشخیص تهدید بودن یک برنامه را برای شما انجام دهند. اما برخی از راهحلهای HIPS از شما میخواهند تصميم بگیرید كه کدام برنامهها اجرا شوند. این فرآیند معمولاً به سه ناحیه تقسيم ميشود: فهرستهای سفید، خاکستری و سیاه. فهرست سفید دربرگیرنده برنامههایی است که شما و برنامه HIPS به آن اعتماد دارید. فهرست خاکستری برای برنامههای پرسشآمیزی است که باید با دقت پاییده شوند و فهرست سیاه برای برنامههایی است که نباید اجرا شوند و ممکن است پیشتر آزموده شده و آلوده تشخیص دادهشده و قرنطینه شدهباشند. هنگام جستوجو برای یک راهحل خوب HIPS، اطمینان یابید این تواناییها را داشتهباشد:
- پایاندهی به پردازهها (processes): برخی بدافزارها میکوشند فایروالها و ضدویروسها را خاموش کنند. یک موتور HIPS خوب میتواند کنترل كند كه کدام برنامهها میتوانند برنامههای دیگر را متوقف كرده، پایان داده یا معلق کنند.
- کدام برنامهها اجازه اجرا شدن دارند: برنامههای ناشناس ممکن است از اجرا بازداشته شوند. HIPS نیاز ندارد بداند که این یک برنامه بدخواه است. تنها باید بداند برنامه در فهرست برنامههای تأیید شده نیست. یک برنامه به کدام فایلها میتواند برای خواندن یا نوشتن دسترسی یابد: یک موتور HIPS خوب معمولاً دسترسی به فایلهای اجرایی سیستم عامل (c:\windows32 در ویندوز و usr/ و bin/ در لینوکس) و فایلهای پیکربندی (رجیستری در ویندوز و etc/ در لینوکس) را محدود میکند.
- یک برنامه چه قدر زمان پردازنده را میتواند مصرف کند: برنامههای نرمافزاری کثیف معمولاً مقدار زیادی از زمان پردازنده را مصرف میکنند، در تلاشی پیوسته برای آلودن بقیه فایلها روی کامپیوتر شما یا روی فایلسرور SMB یا روی سایر کامپیوترهای شبکه.
- دسترسی به شبکه و پشته TCP/IP: یک راهحل خوب HIPS میتواند دسترسی به شبکه محلی و اینترنت و دسترسی از آنها به سیستم را کنترل كند.
- راهحلهای HIPS برتریهای فراوانی دارند: برخی به روزآمدسازی هم نیازی ندارند و در اين صورت ديگر به یک اشتراک پرداختی نيز نيازي نیست. اما بهترین راهحلهای HIPS یک رهیافت ترکیبی را به کار میبرند؛ توانایی تعیین اکتشافی برنامههای بدخواه را دارند و همزمان نشانه آن را با یک بانک دادهها تطبیق میدهند یا برنامه را بیدرنگ تجزیه میکنند یا آن را در ناحیهای ایمن و قرنطينه (به اصطلاح، Sandbox) میپایند تا ویژگیهای بدافزاری را ببینند. در نتیجه، بدافزارهای تازه و ناشناخته (روز صفر) را میتوان درجا متوقف كرد، در حالی که راهحلی مبتنی بر ضدویروس معمولاً ساعتها یا روزها عقب است. یک راهحل HIPS اگر به درستی به کار گرفته شود، میتواند راهکار پیشگیرانهتر و بازدارندهتری در برابر شمار فزاینده تهدیدهای تازه باشد. HIPSهای خوب، برخلاف ضدویروسها، هارددرایو یا كارايي پردازنده شما را نمیبلعند. با اين اوصاف، باید HIPS را به عنوان آیندهمان در دفاع در برابر تازهترین تهدیدها بنگریم. پسزنده باد HIPS!
درباره نویسنده گان :
گری اس. میلیفسکی یکی از همکاران همیشگی مجله هكينگ است. او بنیانگذار و مدیرکل فناوری (CTO) شرکت NetClarity است (
[ برای مشاهده لینک ، با نام کاربری خود وارد شوید یا ثبت نام کنید ]
). وی یک متخصص علوم کامپیوتر و از کارآزمودگان امنیت اطلاعات با بیش از بيست سال پیشینه است. او عضو ICS2.org و CISSP و هیئت مشاوران مرکز مطالعههای ضدخرابكاري و بزههای اینترنتی در دانشگاه نورویچ است. میلییفسکی در هیئت مشورتی MITRE در برنامه CVE فعالیت میکند (
[ برای مشاهده لینک ، با نام کاربری خود وارد شوید یا ثبت نام کنید ]
) و عضو هیئت مؤسسان گروه امنیت اطلاعات ملی (
[ برای مشاهده لینک ، با نام کاربری خود وارد شوید یا ثبت نام کنید ]
) است.
-----------------------
این قسمتی از یک مقاله ای بود با نام "آیا ضدویروس ها مرده اند؟" و در این مقاله نتیجه می گیرد که دیگر AV-DB ها و ... نمی توانند جلوی مخرب ها را بگیرند و باید از راه کارهای دیگر مانند HIPS استفاده کرد.
برای خوادن کل مقاله به سایت زیر مراجعه کنید :
کد:
برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
=====================
سطح HISP در سوئیت امنیتی comodo
طبق گفته ای اقای outpost (بزرگترین مخالف کومودو در این انجمن) شرکت MATOUSEC قدرت HIPS سوئیت های امنیتی را تست می کند.
برای اثبات حرفم میتونید به پست های زیر مراجعه کنید:
کد:
برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
کد:
برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
و طبق عکس زیر کومودو قدرتمندترین HIPS را دارد :
برای اطلاعات بیشتر به لینک زیر مراجعه کنید :
کد:
برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
------------------------------
در نهایت باید بگم :
من تعصب ندارم.
واین های که گفتم حرف من نیستند و حرف شرکت matousec و اقای outpost و سایت ها و افراد دیگر است که هیچ یک طرفدار کومودو نیستند.
این هم بررسی کومودو در مهندسی نرم افزار :
کد:
برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
این هم برای اثبات قدرت cloud scanner کومودو :
کد:
برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
این هم برای اثبات قدرت sandbox کومودو :
کد:
برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
کد:
برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
حالا من یک سوال از تمامی دوستان دارم :
ایا به نظر شما باید کومودو را حذف و یک سوئیت امنیتی دیگر نصب کنیم؟ ایا کومودو هیچ قدرتی ندارد؟
**من جواب نمیدم و جواب را خودتان به خودتان بگید(صادقانه).
با تشکر