Analysekonzepte von Angriffen - Prof. Dr. Norbert Pohlmann
Analysekonzepte von Angriffen | |
Inhaltsverzeichnis Was sind Analysekonzepte von Angriffen?
Signaturbasierte ErkennungErkennen von bekannten sicherheitsrelevanten Aktionen Das Problem besteht darin, dass zwischen einer neu auftretenden Angriffsaktion und der Signatur, die zur Erkennung der neuen Angriffe verwendet wird, eine Verzögerung auftritt. Während dieser Zeitverzögerung kann die signaturbasierte Erkennung die Angriffe nicht identifizieren, was ein großes Cyber-Sicherheitsrisiko darstellt. Erkennen von AnomalienErkennen von untypischen Situationen und Aktionen Die Herausforderung bei diesem Konzept ist die Einordnung, ob neue oder seltene Aktionen tatsächlich sicherheitsrelevant sind. Eine zu sensible Erkennung dieser Ereignisse führt zu vielen Falschmeldungen („false positve“) wobei eine zu strenge solche Ergebnisse verpassen könnte („false negative“). Vergleich der verschiedenen AnalysekonzepteBeim Analysekonzept „Erkennen von bekannten sicherheitsrelevanten Aktionen“ wird als Ergebnis eine klare Aussage darüber getroffen, ob und welche Sicherheitsverletzung und/oder Angriff auftrat und erkannt wurde. Daraufhin können definierte Reaktionen eingeleitet werden. Das Analysekonzepte „Erkennen von Anomalien“ hat den großen Vorteil, dass es durch die Art der Analyse gelingen kann, auch bislang unbekannte Sicherheitsverletzungen und Angriffe aufzuspüren, die von der direkten Angriffserkennung als solche nicht klassifiziert werden konnten. Damit kann dem Problem vorgebeugt werden, dass es sehr schwierig sein wird, ständig Informationen über neueste, hochaktuelle Angriffsszenarien in Erfahrung zu bringen, diese zu analysieren, und für die direkte Angriffserkennung zu modellieren und eine Angriffssignatur zu definieren sowie den Sensoren zur Verfügung zu stellen. Ein Nachteil dieses Auswertungskonzeptes ist, dass auch Fehlalarme generiert werden. Malware-Erkennung (Beispiel)In der folgenden Abbildung wird der Unterschied der verschiedenen Analysekonzepte, bezogen auf der Erkennung von Malware , dargestellt. Es wird deutlich, dass die signaturbasierte Erkennung nur wirkt, wenn diese bei allen angekommen ist und genutzt wird. Weitere Informationen zum Begriff “Analysekonzepte von Angriffen”:
„Der Virtuelle IT-Sicherheitsberater“ „Frühwarnsystem entdeckt Anomalien im Internetverkehr“ „Reaktive Cyber-Sicherheitssysteme“
Zurück zur Übersicht Summary Article Name Analysekonzepte von Angriffen Description Analysekonzepte von Angriffen sind dazu da, um Cyber-Angriffe zu erkennen. Es gibt Signatur-basierte Erkennung von bekannten sicherheitsrelevanten Aktionen und Anomalie-basierte Erkennung von untypischen Situationen und Aktionen. Author Prof. Norbert Pohlmann Publisher Name Institut für Internet-Sicherheit – if(is) Publisher Logo | |