• Keine Ergebnisse gefunden

Internet-Frühwarnsysteme: Überwachung von Internet-Risiken

N/A
N/A
Protected

Academic year: 2021

Aktie "Internet-Frühwarnsysteme: Überwachung von Internet-Risiken"

Copied!
24
0
0

Wird geladen.... (Jetzt Volltext ansehen)

Volltext

(1)

Prof. Dr. Norbert Pohlmann

Internet-Frühwarnsysteme

(2)

ann, Institut fü r Inte rnet -Sich erhe it (if is), FH Ge lsen kirch en

Inhalt

Internet-Analyse-System

Internet-Verfügbarkeits-System

(3)

ann, Institut fü r Inte rnet -Sich erhe it (if is), FH Ge lsen kirch en

Inhalt

Internet-Analyse-System

Internet-Verfügbarkeits-System

(4)

ann, Institut fü r Inte rnet -Sich erhe it (if is), FH Ge lsen kirch en

Internet-Analyse-System (IAS)

 Idee

Beobachtung der kritischen

Infrastruktur

„Internet“.

Sonden

werden an

ausgesuchten Positionen des

Internets zur Erfassung von

Rohdaten in die

Kommunikationsleitungen

eingebunden.

Zählen von

Header-Informationen, die nicht

datenschutzrelevant sind.

System sammelt Informationen

über einen großen Zeitraum!

Ein zentrales

Auswertungssystem

Sonde

Sonde

Sonde

Sonde

Internet

(5)

ann, Insti tut fü r Int ernet -Sich erhe it (if is), F H Ge lsen kirch en

Internet-Analyse-System (IAS)

 Ziele

3) Erkennen von

Angriffssituationen und

Anomalien

2) Überblick über den

aktuellen Zustand des

Internets

1) Beschreibung von Profilen,

Mustern, Technologietrends und

Zusammenhängen.

Schaffung einer

Wissensbasis.

(6)

ann, Insti tut fü r Int ernet -Sich erhe it (if is), F H Ge lsen kirch en

Umsetzung des IAS

(7)

ann, Institut fü r Inte rnet -Sich erhe it (if is), FH Ge lsen kirch en

Umsetzung des IAS

 Prinzip: Zählen von Header-Informationen

Nur Zähler

+1

+1

(8)

ann, Insti tut fü r Int ernet -Sich erhe it (if is), F H Ge lsen kirch en

Umsetzung des IAS

 Sonde

RDTPs-Protokoll

(ca. 60 KByte)

(9)

ann, Insti tut fü r Int ernet -Sich erhe it (if is), F H Ge lsen kirch en

Umsetzung des IAS

(10)

ann, Institut fü r Inte rnet -Sich erhe it (if is), FH Ge lsen kirch en

Beispiele von Ergebnissen des IAS

 Wissensbasis: Erfahrungen

Transport-Protokoll Verteilung (Profil)

TCP

ESP

ICMP

GRE

UDP

UDP

7%

TCP

89%

(11)

ann, Institut fü r Inte rnet -Sich erhe it (if is), FH Ge lsen kirch en

Beispiele von Ergebnissen des IAS

 Wissensbasis: Erfahrungen

HTTP Methoden

Tagesrhythmus

HEAD genutzt von automatischen Prozessen

GET und POST i.d.R. genutzt von

menschlichen Nutzern

HEAD

GET

POST

GET

92%

HEAD 6%

POST

2%

(12)

ann, Institut fü r Inte rnet -Sich erhe it (if is), FH Ge lsen kirch en

Beispiele von Ergebnissen des IAS

 Wissensbasis: Technologietrend

Browserverteilung (Technologietrend)

Tagesprofile, Keine Serverstatistik,

sondern „Leitungsstatistik“

Unterschied zwischen manueller Nutzung

(z.B. Internet Explorer und Firefox) und

automatischer Nutzung (z.B. wget)

zu erkennen.

Firefox

Andere (wget, etc)

Internet Explorer

Andere

(wget, etc)

21 %

Internet

Explorer

42 %

Mozilla

Firefox

32 %

(13)

ann, Insti tut fü r Int ernet -Sich erhe it (if is), F H Ge lsen kirch en

Beispiele von Ergebnissen des IAS

 Wissensbasis: Technologietrend (TLS)

53%:

RC4 / MD5

30%:

AES / SHA1

11%:

AES / SHA1

(14)

ann, Institut fü r Inte rnet -Sich erhe it (if is), FH Ge lsen kirch en

Beispiele von Ergebnissen des IAS

 Wissensbasis: Zusammenhänge

SYN-Scan (Potentielle Angriffsituation)

Vergleich unterschiedlicher Zeiträume

Normal: SYN > SYN/ACK > 2xFIN/ACK

Diskrepanz: Normalverteilung zu Verteilung in einer Angriffssituation

 Angriffssituationserkennung

SYN

(31% - 52%)

SYN/ACK

(26% - 19%)

FIN/ACK

(43% - 30%)

(15)

ann, Institut fü r Inte rnet -Sich erhe it (if is), FH Ge lsen kirch en

Beispiele von Ergebnissen des IAS

 Wissensbasis: Profile

SYN-Scan (Potentielle Angriffsituation)

Scan-Zeitraum deutlich zu erkennen

SYN/ACK

FIN/ACK

(16)

ann, Institut fü r Inte rnet -Sich erhe it (if is), FH Ge lsen kirch en

Beispiele von Ergebnissen des IAS

 Wissensbasis: Erfahrungen

SMTP Content Type

60% “text” Mails

33 % “attachments”

33%: multipart/mixed

26%: text/plain

4%: text/html

(17)

ann, Institut fü r Inte rnet -Sich erhe it (if is), FH Ge lsen kirch en

Beispiele von Ergebnissen des IAS

 Angriffssituationserkennung

SMTP Content Type

Zeitweise mehr E-Mail mit content-type multipart/mixed

-> Mail-Virus?

(18)

ann, Insti tut fü r Int ernet -Sich erhe it (if is), F H Ge lsen kirch en

Beispiele von Ergebnissen des IAS

(19)

ann, Insti tut fü r Int ernet -Sich erhe it (if is), F H Ge lsen kirch en

Beispiele von Ergebnissen des IAS

(20)

ann, Institut fü r Inte rnet -Sich erhe it (if is), FH Ge lsen kirch en

Inhalt

Internet-Analyse-System

Internet-Verfügbarkeits-System

(21)

ann, Institut fü r Inte rnet -Sich erhe it (if is), FH Ge lsen kirch en

Internet-Verfügbarkeits-System

 Idee

Beobachtung der kritischen Infrastruktur

„Internet“.

Dronen

werden an ausgesuchten

Positionen des Internets zur Erfassung

von Verfügbarkeitsdaten eingebunden.

Es werden verschiedene Arten von

Verfügbarkeiten gemessen

Wichtige Webdienste

DNS-Dienst

Kommunikationsverbindungen und

Router

Mail-Dienste und –Server

Parameter:

Dienstgüte: Funktionen,

Fehlerrate, Jitter, Verzögerung,

Paketverlust

Drone

Drone

(22)

ann, Insti tut fü r Int ernet -Sich erhe it (if is), F H Ge lsen kirch en

Internet-Verfügbarkeits-System

 Beispiele von Ergebnissen (1/2)

rapidshare.de

File Sharing

Portal

(23)

ann, Insti tut fü r Int ernet -Sich erhe it (if is), F H Ge lsen kirch en

Internet-Verfügbarkeits-System

 Beispiele von Ergebnissen (2/2)

t-online.net

Informations-Portal

(24)

Prof. Dr. Norbert Pohlmann

Vielen Dank für Ihre Aufmerksamkeit

Fragen ?

Internet-Frühwarnsysteme

Referenzen

ÄHNLICHE DOKUMENTE

Norb ert P ohlm ann, Insti tut fü r Internet Sich erhe it - if (is), Fach hochschu le G elsen kirch en Inhalt Einleitung.. Struktur

Norb ert P ohlm ann, Insti tut fü r Internet Sich erhe it - if (is), Fach hochschu le G elsen kirch en 2!. IT Sicherheit im Lauf

Norb ert P ohlm ann, Insti tut fü r Internet Sich erhe it - if (is), Fach hochschu le G elsen kirch en Inhalt Einleitung.. Struktur

N orb ert P ohlm ann, Institut fü r Inte rnet -Sich erhe it (if is), FH Ge lsen kirch en 2 Inhalt Internet-Analyse-System Internet-Verfügbarkeits-System Structure of

N orb ert P ohlm ann, Institut fü r Inte rnet -Sich erhe it (if is), FH Ge lsen kirch en Inhalt Internet-Analyse-System Internet-Verfügbarkeits-System

N orb ert P ohlm ann, Institut fü r Inte rnet -Sich erhe it (if is), FH Ge lsen kirch en 6 Inhalt Einleitung Trends der Telekommunikation.. Consumers in the

orb ert P ohlm ann, Institut fü r Inte rnet -Sich erhe it (if is) Erfolgsfaktoren (Hochschule)  Kosten für Projektpartner. Die Verwaltung berechnet bei Drittmittelprojekten

orb ert P ohlm ann, Institut fü r Inte rnet -Sich erhe it (if is) Ortsabhängige Zugriffsrechte für (mobile) Geräte. Mobile Geräte befinden sich in ständig