ICL Services
Новости
6 июня 2023
Новости

Готово!

Скоро материал придет на указанную электронную почту. Также подписывайте на нас в Facebook

Ok

Сравнение IDS/IPS модулей от Checkpoint, UserGate, Sangfor, Ideco

Идеальных решений по безопасности не существует, особенно, когда речь идет о многофункциональных устройствах, которые выполняют разноплановые задачи, в том числе, обнаружение вторжений. Функционал каждого из решений имеет сильные и слабые стороны. Имея большой опыт внедрения, наша команда задала себе вопрос – чем отличаются модули защиты от вторжений систем различных производителей, которые популярны на рынке РФ, и провели их сравнение путем проведения серии тестов. В этой статье приведу сравнение качества работы IPS и IDS модулей популярных решений доступных на рынке в РФ, и приведу некоторые выводы.

Уточню, что описываемое здесь тестирование не учитывает:

скорость работы и производительность решений;

качество работы Web Access Firewall, Botnet, DoS, Antimalware и других систем защиты;

дополнительные модули, такие как VPN, Proxy, Mail, Policy Based Routing, DLP и т. п.

стоимость лицензий и аппаратуры;

отказоустойчивость и надежность.
Начало исследования

Итак, в лабораторном стенде были собраны следующие решения:

  • Checkpoint R81.10

  • UserGate 6.1.9.11836R

  • UserGate 7.0.0.735RC

  • Sangfor NGAF 8.0.47

  • Ideco 14.3 сборка 15

Все решения были развернуты в среде виртуализации, имели необходимые лицензии и доступ в интернет для обновления баз сигнатур. Базы IPS выбранных решений были актуальны на момент проведения тестов.

Прежде всего нам хотелось убрать субъективную составляющую и попробовать максимально честно и непредвзято оценить «качество» работы IDS и IPS модулей вышеуказанных систем. Если посмотреть на сравнительные тесты, публикуемые производителями, каждый старается выставить свое решение в выгодном свете с безоговорочной победой. Можем предположить, что победа достигалась «заряженным» набором тестов и предварительно отстроенными правилами.

Перед нами встал вопрос – какие тесты позволят выявить сильные и слабые стороны решений, вне зависимости от их специфики?

Тесты

Мы решили взять «открытый» сканер уязвимостей с актуальной базой и одинаковым набором тестов, заранее просканировав подготовленные для теста виртуальные машины и приложения, которые планируется защитить выбранными решениями по ИБ.

В качестве сканера уязвимостей был использован OpenVAS сканер (Greenbone community-edition 22.4). Сканер генерирует тысячи попыток, обнаруживающих уязвимости на основе своей базы. Большинство событий, генерируемые сканером, можно отнести к атакам «true positive», которые хотелось бы заблокировать.

Сканирование проводилось без аутентификации и использования учетных записей с уровнем QoD, равным 100%.

Note. QoD или качество обнаружения — это значение от 0 % до 100 %, описывающее надежность выполненного обнаружения уязвимостей или обнаружения продукта.

100% Обнаружение произошло с помощью эксплойта и поэтому полностью проверено.

50% Удаленные проверки, когда промежуточные системы, такие как брандмауэры, могут симулировать правильное обнаружение, так что на самом деле неясно, ответило ли само приложение. Это может произойти, например, для соединений без TLS.

Ниже привел перечень уязвимостей, найденных сканером при котором устройства функционировали в режиме IDS (без предотвращения вторжений). Можно увидеть, что подготовленные системы имеют сотни уязвимостей, попытки эксплуатации которых должны приводить к срабатыванию правил системы предотвращения вторжений.

Сканер и машины с уязвимостями и были нашей базой для тестов.

Продолжение читайте в нашем корпоративном блоге на Хабре.

Поделиться:

Новости по теме

    Свяжитесь с нами

    Контакты Пресс-службы
    Телефон 8 (800) 333-98-70

    pr@icl-services.com

    Будьте в курсе новостей

    Подпишитесь на рассылку и будьте в курсе наших последних новостей

    Подписаться на рассылку
    Спасибо, что подписались на рассылку новостей! Адрес подписки успешно добавлен! Ok
    На сайтах icl-services.com используются cookie-файлы. Оставаясь на сайте, вы даете свое согласие на использование нами cookie-файлов. Если, прочитав данное сообщение, вы не согласны, просим вас покинуть сайт.

    Задать вопрос эксперту

    Ф.И.О*
    E-mail*
    Наименование организации*
    Должность*
    Телефон*
    Вопрос*

    Я даю согласие на обработку своих персональных данных в соответствии со статьей 9 Федерального закона от 27 июля 2006 г. N 152-ФЗ«О персональных данных»

    Заказать звонок

    Ф.И.О*
    Контактный телефон*
    E-mail
    Компания*

    Я даю согласие на обработку своих персональных данных в соответствии со статьей 9 Федерального закона от 27 июля 2006 г. N 152-ФЗ«О персональных данных»

    Наверх