<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Security-Planet.de &#187; IPS</title>
	<atom:link href="http://security-planet.de/tag/ips/feed/" rel="self" type="application/rss+xml" />
	<link>http://security-planet.de</link>
	<description>IT-Security, Netzwerktechnik, dies und das</description>
	<lastBuildDate>Tue, 20 Jul 2010 16:50:20 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Cisco IPS 6.1</title>
		<link>http://security-planet.de/2008/05/01/cisco-ips-61/</link>
		<comments>http://security-planet.de/2008/05/01/cisco-ips-61/#comments</comments>
		<pubDate>Thu, 01 May 2008 08:51:43 +0000</pubDate>
		<dc:creator>Karsten</dc:creator>
				<category><![CDATA[Cisco]]></category>
		<category><![CDATA[Cisco - Security]]></category>
		<category><![CDATA[IPS]]></category>

		<guid isPermaLink="false">http://security-planet.de/?p=340</guid>
		<description><![CDATA[Gerade hat Cisco die neue Version 6.1 der IPS-Software veröffentlicht (zusätzlich zur neuen Management-Software Cisco IPS Manager Express). Das Readme bestätigt leider, was früher schon angekündigt wurde. Der &#8220;kleine&#8221; IPS-Sensor 4215 (dessen EOS auch kürzlich angekündigt wurde) und die alten Dell-basierten Systeme sind nicht mehr unterstützt:
The following platforms are no longer supported:
 &#8211; IDS 4210 [...]]]></description>
			<content:encoded><![CDATA[<p>Gerade hat Cisco die neue <a href="http://www.cisco.com/cgi-bin/tablebuild.pl/ips6">Version 6.1</a> der IPS-Software veröffentlicht (zusätzlich zur neuen Management-Software <a href="http://www.cisco.com/cgi-bin/tablebuild.pl/ips-ime">Cisco IPS Manager Express</a>). Das Readme bestätigt leider, was früher schon angekündigt wurde. Der &#8220;kleine&#8221; IPS-Sensor 4215 (dessen EOS auch kürzlich angekündigt wurde) und die alten Dell-basierten Systeme sind nicht mehr unterstützt:</p>
<blockquote><p>The following platforms are no longer supported:</p>
<p> &#8211; IDS 4210 Series Appliance Sensor<br />
 &#8211; IDS 4215 Series Appliance Sensor<br />
 &#8211; IDS-4235 Series Appliance Sensor<br />
 &#8211; IDS-4250 Series Appliance Sensor<br />
 &#8211; NM-CIDS for Cisco 26xx, 3660, and 37xx Router Families</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://security-planet.de/2008/05/01/cisco-ips-61/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cisco IPS 4215 EOL/EOS angekündigt</title>
		<link>http://security-planet.de/2008/01/30/cisco-ips-4215-eoleos-angekundigt/</link>
		<comments>http://security-planet.de/2008/01/30/cisco-ips-4215-eoleos-angekundigt/#comments</comments>
		<pubDate>Wed, 30 Jan 2008 12:02:08 +0000</pubDate>
		<dc:creator>Karsten</dc:creator>
				<category><![CDATA[Cisco]]></category>
		<category><![CDATA[Cisco - Security]]></category>
		<category><![CDATA[4215]]></category>
		<category><![CDATA[ASA]]></category>
		<category><![CDATA[EOL]]></category>
		<category><![CDATA[IPS]]></category>

		<guid isPermaLink="false">http://security-planet.de/2008/01/30/cisco-ips-4215-eoleos-angekundigt/</guid>
		<description><![CDATA[Das Arbeiten mit dem IPS-Sensor 4215 hat mit der aktuellen Software 6.0 wirklich schon keinen Spaß mehr gemacht. Die Büchse ist einfach zu lahm. Jetzt hat Cisco das EOL/EOS dieses Sensors angekündigt. Interessant ist der angegebene Migrationspfad:
Product Migration Options
Customers are encouraged to migrate to the Cisco ASA 5510 Adaptive Security Appliance Intrusion Prevention Services (IPS) [...]]]></description>
			<content:encoded><![CDATA[<p>Das Arbeiten mit dem IPS-Sensor 4215 hat mit der aktuellen Software 6.0 wirklich schon keinen Spaß mehr gemacht. Die Büchse ist einfach zu lahm. Jetzt hat Cisco das EOL/EOS dieses Sensors angekündigt. Interessant ist der angegebene Migrationspfad:</p>
<blockquote><p><strong>Product Migration Options</strong><br />
Customers are encouraged to migrate to the Cisco ASA 5510 Adaptive Security Appliance Intrusion Prevention Services (IPS) solution with Advanced Inspection and Prevention Security Services Module AIP-SSM-10.</p></blockquote>
<p>Nachtrag: Warum ich das interessant finde? Die ASA ist eine Firewall. Und wenn man z.B. &#8220;nur&#8221; IDS will, um z.B. ein paar Netze zu monitoren bringt einem diese Migration genau nichts. Das IPS-Modul kann zwar promiscous benutzt werden, aber die ASA sitzt immer inline.</p>
]]></content:encoded>
			<wfw:commentRss>http://security-planet.de/2008/01/30/cisco-ips-4215-eoleos-angekundigt/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>IntruPro IPS &#8211; ein neues Intrusion Prevention System</title>
		<link>http://security-planet.de/2007/05/29/intrupro-ips-ein-neues-intrusion-prevention-system/</link>
		<comments>http://security-planet.de/2007/05/29/intrupro-ips-ein-neues-intrusion-prevention-system/#comments</comments>
		<pubDate>Tue, 29 May 2007 21:58:41 +0000</pubDate>
		<dc:creator>Karsten</dc:creator>
				<category><![CDATA[Security]]></category>
		<category><![CDATA[Intoto]]></category>
		<category><![CDATA[IPS]]></category>

		<guid isPermaLink="false">http://security-planet.de/2007/05/29/intrupro-ips-ein-neues-intrusion-prevention-system/</guid>
		<description><![CDATA[Die Firma Intoto war bisher für UTM-Software bekannt, die an Hersteller von Router oder Firewalls lizenziert wurde. Jetzt hat Intoto angekündigt, innerhalb von 30 Tagen unter www.openintoto.com eine freie IPS-Lösung herauszubringen. Diese Software &#8211; die unter Linux laufen wird &#8211; ist zwar kostenlos, die Signaurupdates werden mit $1000 pro Jahr bezahlt werden müssen.

Intoto
OpenIntoto
Press-Release zu IntruPro [...]]]></description>
			<content:encoded><![CDATA[<p>Die Firma Intoto war bisher für UTM-Software bekannt, die an Hersteller von Router oder Firewalls lizenziert wurde. Jetzt hat Intoto angekündigt, innerhalb von 30 Tagen unter www.openintoto.com eine freie IPS-Lösung herauszubringen. Diese Software &#8211; die unter Linux laufen wird &#8211; ist zwar kostenlos, die Signaurupdates werden mit $1000 pro Jahr bezahlt werden müssen.</p>
<ul>
<li><a href="http://www.intoto.com/">Intoto</a></li>
<li><a href="http://www.openintoto.com/">OpenIntoto</a></li>
<li><a href="http://www.intoto.com/index.php?id=111,183,0,0,1,0">Press-Release zu IntruPro IPS</a></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://security-planet.de/2007/05/29/intrupro-ips-ein-neues-intrusion-prevention-system/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Verwundbarkeiten im IOS-IPS</title>
		<link>http://security-planet.de/2007/02/14/verwundbarkeiten-im-ios-ips/</link>
		<comments>http://security-planet.de/2007/02/14/verwundbarkeiten-im-ios-ips/#comments</comments>
		<pubDate>Wed, 14 Feb 2007 08:21:33 +0000</pubDate>
		<dc:creator>Karsten</dc:creator>
				<category><![CDATA[Cisco]]></category>
		<category><![CDATA[Cisco - Security]]></category>
		<category><![CDATA[IOS]]></category>
		<category><![CDATA[IPS]]></category>

		<guid isPermaLink="false">http://security-planet.de/?p=129</guid>
		<description><![CDATA[Da habe ich erstmal einen guten Schreck bekommen: &#8220;Cisco Security Advisory: Multiple IOS IPS Vulnerabilities&#8220;.
Zwei heftige Bugs befinden sich im IOS-IPS (welches bei mir auch in Betrieb ist). Eine Lücke, die IDS-Evasion ermöglicht und eine DOS-Lücke in der Verarbeitung von Regular Expressions in der Atomic.TCP-Engine.
Erstaunlicherweise ist diese Lücke schon in IOS-Versionen geschlossen, die seit ca. [...]]]></description>
			<content:encoded><![CDATA[<p>Da habe ich erstmal einen guten Schreck bekommen: &#8220;<a href="http://www.cisco.com/en/US/products/products_security_advisory09186a00807e0a5b.shtml">Cisco Security Advisory: Multiple IOS IPS Vulnerabilities</a>&#8220;.<br />
Zwei heftige Bugs befinden sich im IOS-IPS (welches bei mir auch in Betrieb ist). Eine Lücke, die IDS-Evasion ermöglicht und eine DOS-Lücke in der Verarbeitung von Regular Expressions in der Atomic.TCP-Engine.<br />
Erstaunlicherweise ist diese Lücke schon in IOS-Versionen geschlossen, die seit ca. einem Jahr herausgegeben werden. Da wurde wohl in einer der vielen internen Überarbeitungen des IOS-IPS automatisch der Fehler behoben, ohne dass es Cisco gemerkt hat.</p>
]]></content:encoded>
			<wfw:commentRss>http://security-planet.de/2007/02/14/verwundbarkeiten-im-ios-ips/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Cisco IPS4210-Sensor inline betreiben</title>
		<link>http://security-planet.de/2006/06/25/cisco-ips4210-sensor-inline-betreiben/</link>
		<comments>http://security-planet.de/2006/06/25/cisco-ips4210-sensor-inline-betreiben/#comments</comments>
		<pubDate>Sun, 25 Jun 2006 02:03:09 +0000</pubDate>
		<dc:creator>Karsten</dc:creator>
				<category><![CDATA[Cisco]]></category>
		<category><![CDATA[Cisco - Security]]></category>
		<category><![CDATA[IPS]]></category>
		<category><![CDATA[Konfiguration]]></category>

		<guid isPermaLink="false">http://security-planet.de/?p=61</guid>
		<description><![CDATA[Da der IPS4210-Sensor nur zwei Interfaces (einmal Command und Control, einmal Monitoring) hat, habe ich diesen Sensor nach dem Update auf die IPS-Software 5.0 schon abgeschrieben, da er mit nur einem Monitoring-Interface nicht den doch recht interessanten Inline-Mode beherrschte.In der Software-Version 5.1 ist jetzt aber die Möglichkeit dazu gekommen, auch mit einem Interface mit Hilfe [...]]]></description>
			<content:encoded><![CDATA[<p>Da der IPS4210-Sensor nur zwei Interfaces (einmal Command und Control, einmal Monitoring) hat, habe ich diesen Sensor nach dem Update auf die IPS-Software 5.0 schon abgeschrieben, da er mit nur einem Monitoring-Interface nicht den doch recht interessanten Inline-Mode beherrschte.<span id="more-84"></span>In der Software-Version 5.1 ist jetzt aber die Möglichkeit dazu gekommen, auch mit einem Interface mit Hilfe von VLAN-Pairs den Inline-Mode zu konfigurieren. Für dieses Beispiel wird folgender physikalischer Aufbau verwendet:</p>
<table width=600>
<td>
<tr>
<img src="http://security-planet.de/wp-content/uploads/2006/06/4210inline.png" alt="" title="Cisco IPS 4210"  class="aligncenter size-full wp-image-70" /><br />
 </tr>
</td>
</table>
<p>In den älteren Software-Versionen war hier der 4210 nur im Promiscuous-Mode zu verwenden, indem mit Hilfe eines SPAN-Ports der Server-Traffic zum Sensor gespiegelt wird.</p>
<p><strong>Life of an ICMP-Packet &#8211; Wie funktioniert der Inline-VLAN-Pair-Betrieb</strong></p>
<p>Obwohl sich die zwei kommunizierenden PCs in einem gemeinsamen IP-Subnetz befinden, müssen sie denoch in zwei unterschiedliche VLANs konfiguriert werden. Der Sensor wird mit einem Trunk angeschlossen.</p>
<p><span style="font-weight: bold">1)</span> Der ICMP Echo-Request kommt im VLAN101 am Switch an und wird über den Trunk mit einer VLAN-ID von 101 zum Sensor gesendet.<br />
<img src="http://security-planet.de/wp-content/uploads/2006/06/icmp01.jpg" alt="" title="Capture1"  class="aligncenter size-full wp-image-71" /></p>
<p><span style="font-weight: bold">2)</span> Der Sensor empfängt das Paket, untersucht es, und schickt es über den Trunk zurück sofern es nicht aufgrund einer Inline-Deny-Aktion verworfen wird. Dabei schreibt der Sensor den 802.1q-Header um und ersetzt die VLAN-ID 101 mit der 102 (die VLANs sind natürlich konfiguriert). Damit verlässt der Echo-Request den Sensor über den selben Trunk und wird dem Ziel-PC zugesendet.</p>
<p><img src="http://security-planet.de/wp-content/uploads/2006/06/icmp02.jpg" id="image64" alt="Capture2" /></p>
<p><span style="font-weight: bold">3)</span> Der Ziel-PC antwortet mit einem Echo-Reply der auf dem Trunk zum Sensor mit einer VLAN-ID von 102 zu sehen ist.</p>
<p><img src="http://security-planet.de/wp-content/uploads/2006/06/icmp031.jpg" alt="Capture3" id="image67" /></p>
<p><span style="font-weight: bold">4)</span> Der Sensor schreibt den Header wieder um und sendet das Paket mit einer VLAN-ID von 101 über den Trunk zurück.</p>
<p><img src="http://security-planet.de/wp-content/uploads/2006/06/icmp04.jpg" id="image66" alt="Capture4" /></p>
<p><strong>Vorgehensweise und Konfiguration<br />
</strong></p>
<p><strong>1)</strong> <strong>Sensor auf Version 5.1 updaten</strong></p>
<p>Der Sensor muß natürlich die Version 5.1 ausführen, weil erst in dieser Version die VLAN-Paare dazugekommen sind.</p>
<p><strong>2) Interfaces auf dem Switch konfigurieren</strong></p>
<p>Im Promiscous-Betrieb war der PC auf dem Interface Fa0/1 und der Server auf Fa0/2 in einem VLAN da sie sich direkt erreichen müssen. Der Port Fa0/3 war der Zielport einer SPAN-Sitzung.</p>
<p>Die Switch-Konfiguration für den Inline-Betrieb ist recht übersichtlich. Der PC und der Server müssen in unterschiedliche VLANs konfiguriert werden, da der Traffic jetzt nicht mehr direkt fließen darf, sondern immer den Umweg über den Sensor nehmen muss. Auf dem Trunk ist es nicht absolut nötig die &#8220;allowed VLANs&#8221; zu konfigurieren, ich halte dies aber für eine &#8220;Standard-Konfig&#8221; auf einem Trunk.</p>
<pre class="code"><code>vlan 101-102
!
interface FastEthernet0/1
 switchport access vlan 101
 switchport mode access
!
interface FastEthernet0/2
 switchport access vlan 102
 switchport mode access
!
interface FastEthernet0/3
 switchport trunk allowed vlan 101,102
 switchport mode trunk</code></pre>
<p>Damit dieser Inline-Mode funktioniert muss der Switch mehrere CAM-Tabellen unterstützt, das macht z.B. der Cisco Catalyst 3750 mit einer neueren IOS-Version.</p>
<p><strong>3) Interfaces und VLANs auf dem Sensor konfigurieren</strong></p>
<p>Die Konfiguration des Sonsors geschieht an zwei Stellen: Zum einen muß unter &#8220;Interface Configuration&#8221; das Monitoring-Interface für den Inline-Mode konfiguriert werden, zum anderen die &#8220;Analysis Engine&#8221; angepaßt werden.</p>
<p><strong>3.1)</strong> Unter &#8220;Interface Configuration -&gt; Summary&#8221; ist zu sehen, daß das Monitoring-Interface noch keinem virtuellem Sensor zugeordnet wurde.</p>
<table>
<td>
<tr>
<img src="http://security-planet.de/wp-content/uploads/2006/06/inline01.jpg" alt="Inline-Betrieb Cisco IPS 4210" /><br />
 </tr>
</td>
</table>
<p><strong>3.2)</strong> Es ist noch kein VLAN-Pair vorhanden,</p>
<table>
<td>
<tr>
<img src="http://security-planet.de/wp-content/uploads/2006/06/inline03.jpg" id="image70" alt="Inline-Betrieb Cisco IPS 4210" /><br />
 </tr>
</td>
</table>
<p><strong>3.3)</strong> über &#8220;Add&#8221; wird ein neues angelegt. In diesem Fall werden über das Subinterface 100 die VLANs 101 und 102 im Inline-Mode verbunden.</p>
<table>
<td>
<tr>
<img src="http://security-planet.de/wp-content/uploads/2006/06/inline05.jpg" id="image71" alt="Inline-Betrieb Cisco IPS 4210" /><br />
 </tr>
</td>
</table>
<table>
<td>
<tr>
<img src="http://security-planet.de/wp-content/uploads/2006/06/inline06.jpg" id="image72" alt="Inline-Betrieb Cisco IPS 4210" /><br />
 </tr>
</td>
</table>
<p><strong>3.4)</strong> Stanardmäßig ist dieses keinem virtuellen Sensor zugeordnet.</p>
<table>
<td>
<tr>
<img src="http://security-planet.de/wp-content/uploads/2006/06/inline07.jpg" id="image73" alt="Inline-Betrieb Cisco IPS 4210" /><br />
 </tr>
</td>
</table>
<p><strong>3.5)</strong> Über &#8220;Edit&#8221; wird die Zuordnung vorgenommen</p>
<table>
<td>
<tr>
<img src="http://security-planet.de/wp-content/uploads/2006/06/inline09.jpg" id="image74" alt="Inline-Betrieb Cisco IPS 4210" /><br />
 </tr>
</td>
</table>
<table>
<td>
<tr>
<img src="http://security-planet.de/wp-content/uploads/2006/06/inline10.jpg" id="image75" alt="Inline-Betrieb Cisco IPS 4210" /><br />
 </tr>
</td>
</table>
<p><strong>3.6)</strong> Weiterhin muß das Interface eingeschaltet werden</p>
<table>
<td>
<tr>
<img src="http://security-planet.de/wp-content/uploads/2006/06/inline11.jpg" id="image76" alt="Inline-Betrieb Cisco IPS 4210" /><br />
 </tr>
</td>
</table>
<p>Zusätzlich wurde für eine FTP-Signatur eine Inline-Deny-Aktion konfiguriert. Aufgrund der doch sehr trägen Oberfläche auf dem 4210 habe ich das auf dem CLI gemacht wobei folgende Konfig rausgekommen ist:</p>
<pre class="code"><code>
signatures 6250 0
 engine string-tcp
  event-action deny-attacker-inline
  exit
</code></pre>
<p><strong>Überprüfung</strong></p>
<p>Ein &#8220;Angriff&#8221; wird gestartet:</p>
<pre class="code"><code>C:Documents and SettingsAdministrator&gt;ftp 172.26.26.50
Connected to 172.26.26.50.
220 ca Microsoft FTP Service (Version 5.0).
User (172.26.26.50:(none)): sdfdsa
331 Password required for sdfdsa.
Password:
530 User sdfdsa cannot log in.
Login failed.
ftp&gt; user dfdsf
331 Password required for dfdsf.
Password:
530 User dfdsf cannot log in.
Login failed.
ftp&gt; user dfdsf
331 Password required for dfdsf.
Password:
530 User dfdsf cannot log in.
Login failed.
ftp&gt;</code></pre>
<p>&#8220;show events&#8221; zeigt, daß die konfigurierte Inline-Aktion ausgeführt wird:</p>
<pre class="code"><code>evStatus: eventId=1150240014237161088 vendor=Cisco
originator:
hostId: sensor
appName: sensorApp
appInstanceId: 328
time: 2006/06/16 15:14:12 2006/06/16 15:14:12 UTC
denyAttackerStarted:
description: denyAttackerStarted for address: 172.26.26.170
address: 172.26.26.170</code></pre>
<p>Der Angreifer ist als &#8220;denied&#8221; im Sensor eingetragen:</p>
<pre class="code"><code>sensor# sh statistics denied-attackers
Denied Attackers and hit count for each.
172.26.26.170 = 18
Statistics for Virtual Sensor vs0
Denied Attackers with percent denied and hit count for each.
Attacker Address   Victim Address   Port   Protocol   Requested Percentage
172.26.26.170                                                   100

Actual Percentage   Hit Count
100                       18

sensor#</code></pre>
<p><strong>Weitere Konfigurationen</strong></p>
<p>Erst nachdem das Monitoring-Interface auf 10MBit/s und Fullduplex konfiguriert wurde hat der Betrieb problemlos funktioniert. Wenn das Interface auf 100MBit/s steht wird der 4210-Sensor anscheinend so schnell überlastet, daß selbst im Testbetrieb etliche Sessions abgebrochen sind, die normal hätten durchlaufen sollen.</p>
]]></content:encoded>
			<wfw:commentRss>http://security-planet.de/2006/06/25/cisco-ips4210-sensor-inline-betreiben/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cisco IPS, CSIDS, HIPS</title>
		<link>http://security-planet.de/2005/12/11/cisco-ips-csids-hips/</link>
		<comments>http://security-planet.de/2005/12/11/cisco-ips-csids-hips/#comments</comments>
		<pubDate>Sun, 11 Dec 2005 17:06:25 +0000</pubDate>
		<dc:creator>Karsten</dc:creator>
				<category><![CDATA[Cisco]]></category>
		<category><![CDATA[Cisco - Security]]></category>
		<category><![CDATA[Cisco - Training]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[CSIDS]]></category>
		<category><![CDATA[HIPS]]></category>
		<category><![CDATA[IPS]]></category>

		<guid isPermaLink="false">http://wp.security-planet.de/?p=7</guid>
		<description><![CDATA[weitergehende Informationen zu den obigen Cisco Security-Kursen (updated 06-05-31)
Hier ein paar Links, zu den Cisco-Kursen
CSIDS &#8211; Cisco Secure Intrusion Detection System
IPS &#8211; Intrusion Prevention System
HIPS &#8211; Host Intrusion Prevention System
Cisco Links:
Cisco IPS 4200 Series Sensors White Papers
SAFE: IDS Deployment, Tuning, and Logging in Depth
Cisco IOS IPS Deployment Guide
Cisco Wireless and Network IDS/IPS Integration
Active Update Notifications [...]]]></description>
			<content:encoded><![CDATA[<p>weitergehende Informationen zu den obigen Cisco Security-Kursen (updated 06-05-31)<span id="more-48"></span></p>
<p><strong>Hier ein paar Links, zu den Cisco-Kursen<br />
</strong><strong>CSIDS</strong> &#8211; Cisco Secure Intrusion Detection System<br />
<strong>IPS</strong> &#8211; Intrusion Prevention System<br />
<strong>HIPS</strong> &#8211; Host Intrusion Prevention System</p>
<p><strong>Cisco Links:</strong></p>
<p><a href="http://www.cisco.com/en/US/products/hw/vpndevc/ps4077/prod_white_papers_list.html">Cisco IPS 4200 Series Sensors White Papers</a><br />
<del datetime="2010-02-01T21:03:36+00:00"><a href="http://www.cisco.com/en/US/netsol/ns340/ns394/ns171/ns128/networking_solutions_white_paper09186a00801bc111.shtml">SAFE: IDS Deployment, Tuning, and Logging in Depth</a><br />
</del><a href="http://www.cisco.com/en/US/products/ps6634/products_white_paper0900aecd80327257.shtml">Cisco IOS IPS Deployment Guide</a><br />
<a href="http://www.cisco.com/en/US/docs/solutions/Enterprise/Mobility/secwlandg20/wireless_ips.html">Cisco Wireless and Network IDS/IPS Integration</a><br />
<a href="http://www.cisco.com/offer/newsletter/123668_4/">Active Update Notifications (Newsletter)</a><br />
<a href="http://tools.cisco.com/MySDN/Intelligence/searchSignatures.x">Search Signature Reports</a><br />
<a href="http://www.cisco.com/en/US/products/hw/vpndevc/ps4077/tsd_products_support_series_home.html">Cisco IPS 4200 Series Sensors &#8211; Technical Support &amp; documentation</a><br />
<a href="http://www.cisco.com/en/US/products/sw/secursw/ps5057/prod_white_papers_list.html">Cisco Security Agent White Papers</a><br />
<a href="http://www.cisco.com/en/US/products/sw/secursw/ps5057/products_implementation_design_guides_list.html">Cisco Security Agent Design Guides (teils stark veraltet)</a><br />
<a href="http://www.cisco.com/en/US/products/sw/secursw/ps5057/tsd_products_support_design_technotes_list.html">Cisco Security Agent Design TechNotes</a></p>
<p><strong>Securityfocus:</strong></p>
<p><a href="http://www.securityfocus.com/print/infocus/1577">IDS Evasion Techniques and Tactics</a><br />
<a href="http://www.securityfocus.com/print/infocus/1232">IDS Evasion with Unicode</a></p>
<p>Auf <a href="http://www.securityfocus.com/">securityfocus.com</a> gibt es auch eine <a href="http://www.securityfocus.com/archive/96/description">Mailingliste zum Thema IDS</a>.</p>
<p><strong>Kategorie Sonstiges:</strong></p>
<p><a href="http://www.metasploit.com/">Metasploit Project &#8211; Informationen und Exploits für IDS und Penetration Testing</a><br />
<a href="http://www.secdev.org/projects/scapy/">Scapy &#8211; Packet-Generator (Linux/Unix)</a><br />
<a href="http://tcpreplay.sourceforge.net/">Tcpreplay &#8211; pcap-Dateien editieren und wieder abspielen (Linux/Unix)</a><br />
<a href="http://force.coresecurity.com/">CORE FORCE &#8211; freies Host-IPS für Windows 2000/XP</a><br />
<a href="http://www.ossec.net/">OSSEC HIDS &#8211; Open Source HIDS</a><br />
<a href="http://www.prelude-ids.org/">Prelude-IDS &#8211; Hybrid Intrusion Detection System </a><br />
<a href="http://www.ks-soft.net/ip-tools.eng/index.htm">IP Tools &#8211; Werkzeuge für diverse IP-Dienste</a><br />
<a href="http://lcamtuf.coredump.cx/p0f/README">Passives OS Fingerprinting mit P0f</a></p>
<p><strong>Buchempfehlungen:</strong></p>
<table border="0" width="100%">
<tr>
<td width="80"><img src="http://images-eu.amazon.com/images/P/0321246772.01.MZZZZZZZ.jpg" style="border: 0pt none ; vertical-align: middle" /></td>
<td><a href="http://www.amazon.de/exec/obidos/ASIN/0321246772/lan2wan-21" title="The TAO of Network Security Monitoring">The TAO of Network Security Monitoring &#8211; Beyond Intrusion Detection</a><br />
<small>Eines der besten Bücher über Intrusion Detection und alles was es um das Thema herum gibt und darüber hinaus geht. Hier wird auch sehr gut darauf eingegangen wie man bei der Analyse weitermachen kann wenn z.B. der Sensor Unmengen von Daten geliefert hat. Absolut lesenswert!</small></td>
</tr>
</table>
<table border="0" width="100%">
<tr>
<td width="80"><img src="http://images-eu.amazon.com/images/P/1587052059.03.MZZZZZZZ.jpg" style="border: 0pt none ; vertical-align: middle" /></td>
<td><a href="http://www.amazon.de/exec/obidos/ASIN/1587052059/lan2wan-21">Cisco Security Agent, Cisco Press</a><br />
<small>Eine relativ ausführliche Beschreibung zum CSA. Von der Installation, über Anpassungen bis zu den Application Deployment Investigation hat dieses Buch zu jedem Thema Erklärungen parat. Sehr gut geeignet um nach dem Kurs den Stoff nochmal nachzuarbeiten.</small></td>
</tr>
</table>
<table border="0" width="100%">
<tr>
<td width="80"><img src="http://images.amazon.com/images/P/1587051893.01._SCMZZZZZZZ_V61417584_.jpg" style="border: 0pt none ; vertical-align: middle" /></td>
<td><a href="http://www.amazon.de/exec/obidos/ASIN/1587051893/lan2wan-21">Cisco Network Security Troubleshooting Handbook, Cisco Press</a><br />
<small>Dieses Buch hat auch ein paar Kapitel zum Themenkomplex IDS/IPS, sowohl Hostbasiert, als auch Netzwerkbasiert mit Sensor oder IDSM und NM-CIDS. Es ist zwar teuer, aber auf jeden Fall immer wieder eine gute Hilfe bei Problemen.</small></td>
</tr>
</table>
<table border="0" width="100%">
<tr>
<td width="80"><img src="http://images-eu.amazon.com/images/P/1587052393.01.MZZZZZZZ.jpg" style="border: 0pt none ; vertical-align: middle" /></td>
<td><a href="http://www.amazon.de/exec/obidos/ASIN/1587052393/lan2wan-21">Intrusion Prevention Fundamentals, Cisco Press</a><br />
<small>Dieses Buch gibt eine ganz gute Übersicht über das Thema IPS. Es ist aber eher zum Einstieg geeignet, da es doch sehr an der Oberfläche bleibt.</small></td>
</tr>
</table>
<p>Wenn ihr im Bereich <strong>TCP/IP</strong> ein wenig nachlegen wollt gibt es drei Spitzen-Bücher:</p>
<p>Douglas E. Comer: Internetworking with TCP/IP, Vol.1: Principles, Protocols, and Architectures<br />
<a href="http://www.amazon.de/exec/obidos/ASIN/0130183806/lan2wan-21">englisches Original</a><br />
<a href="http://www.amazon.de/exec/obidos/ASIN/3826609956/lan2wan-21">deutsche Übersetzung</a></p>
<p>R. Stevens: TCP/IP Illustrated, Vol.1 : The Protocols<br />
<a href="http://www.amazon.de/exec/obidos/ASIN/0201633469/lan2wan-21">englisches Original</a><br />
<a href="http://www.amazon.de/exec/obidos/ASIN/3826650425/lan2wan-21">deutsche Übersetzung</a></p>
<p>Die Qualität der deutschen Übersetzungen kenne ich nicht, aber die englischen Versionen sind spitze. Der &#8220;Comer&#8221; ist insgesamt sehr gut geschrieben, der Stevens glänzt durch sehr gute Protokoll-Analysen. Insgesamt finde ich den Comer aber etwas besser.</p>
<p>Sehr aktuell und gut ist auch <a href="http://security-planet.de/2006/02/07/the-tcpip-guide-a-comprehensive-illustrated-internet-protocols-reference/" target="_blank">&#8220;The TCP/IP Guide&#8221;.</a></p>
<p>Von Ralf Spenneberg gibt es zwei seiner Snort/IDS-Bücher zum <a href="http://www.os-t.de/buecher_new.php" target="_blank">kostenlosen download</a>. Zum einen das etwas ältere &#8220;Intrusion Detection für Linux-Server&#8221; und das neuere &#8220;Intrusion Detection und Prevention mit Snort &amp; Co.&#8221;</p>
]]></content:encoded>
			<wfw:commentRss>http://security-planet.de/2005/12/11/cisco-ips-csids-hips/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
