Détection des menaces
La détection des menaces sur l’ASA fournit une défense de première ligne contre les attaques. La détection des menaces fonctionne aux couches 3 et 4 pour développer une référence pour le trafic sur le périphérique, en analysant les statistiques sur les pertes de paquets et en accumulant les rapports « top » en fonction des modèles de trafic. En comparaison, un module qui fournit des services IPS ou IPS de nouvelle génération identifie et atténue les vecteurs d’attaque jusqu’à la couche 7 sur le trafic autorisé par l’ASA, et ne peut pas voir le trafic déjà abandonné par l’ASA. Ainsi, la détection des menaces et l’IPS peuvent fonctionner ensemble pour fournir une défense contre les menaces plus complète.
La détection des menaces comprend les éléments suivants :
-
Différents niveaux de collecte de statistiques pour diverses menaces.
Les statistiques de détection des menaces peuvent vous aider à gérer les menaces qui pèsent sur votre ASA; par exemple, si vous activez la détection des menaces par analyse, l’affichage des statistiques peut vous aider à analyser la menace. Vous pouvez configurer deux types de statistiques de détection des menaces :
-
Statistiques de détection des menaces de base : comprennent des informations sur l’activité des attaques pour le système dans son ensemble. Les statistiques de détection des menaces de base sont activées par défaut et n’ont aucune incidence sur les performances. Consultez Statistiques de détection des menaces de base.
-
Statistiques de détection avancée des menaces : effectue le suivi de l’activité au niveau de l’objet, afin que l’ASA puisse signaler l’activité des hôtes, des ports, des protocoles ou des ACL individuels. Les statistiques de détection avancée des menaces peuvent avoir un impact majeur sur les performances, en fonction des statistiques recueillies, de sorte que seules les statistiques d’ACL sont activées par défaut. Consultez Statistiques de détection avancée des menaces.
-
-
La fonction de détection des menaces par analyse détermine quand un hôte effectue une analyse. Vous pouvez éventuellement bloquer tout hôte identifié comme constituant une menace d’analyse. Consultez Détection des menaces par analyse.
Statistiques de détection des menaces de base
À l’aide des statistiques de détection des menaces de base, l’ASA surveille le taux d'abandons de paquets et les événements de sécurité pour les raisons suivantes :
-
Déni par les listes de contrôle d’accès.
-
Mauvais format de paquet (comme invalid-ip-header ou invalid-tcp-hdr-length).
-
Limites de connexion dépassées (limites de ressources à l’échelle du système et limites définies dans la configuration).
-
Attaque DoS détectée (comme un SPI non valide, échec de vérification de pare-feu avec état).
-
Échec des vérifications de base du pare-feu. Cette option est un débit combiné qui inclut tous les abandons de paquets liés au pare-feu dans cette liste. Elle n’inclut pas les abandons non liés au pare-feu, tels que la surcharge d’interface, les échecs de paquets lors de l’inspection de l’application et les attaques par analyse détectées.
-
Paquets ICMP suspects détectés.
-
Paquets ayant échoué à l'inspection des applications
-
Surcharge de l’interface.
-
Attaque par analyse détectée. Cette option surveille les attaques par analyse; par exemple, le premier paquet TCP n’est pas un paquet SYN, ou la connexion TCP a échoué dans l’établissement de liaison à 3 voies. La détection des menaces d’analyse complète prend ces informations de taux d’attaque d’analyse et agit en classant les hôtes comme agresseurs et en les contournant automatiquement, par exemple.
-
Session incomplète détectée, comme l’attaque TCP SYN détectée ou la session UDP sans attaque de retour de données détectée.
Lorsque l’ASA détecte une menace, il envoie immédiatement un message de journal système (733100). L’ASA suit deux types de taux : le taux moyen d’événements sur un intervalle, et le taux d’événements en rafale sur un intervalle de rafale plus court. L’intervalle de débit en rafale est de 1/30 de l’intervalle de débit moyen ou de 10 secondes, selon le plus élevé des deux. Pour chaque événement reçu, l’ASA vérifie les limites de débit moyen et de rafale; si les deux débits sont dépassés, l’ASA envoie deux messages système distincts, avec un maximum d’un message pour chaque type de débit par période de rafale.
La détection des menaces de base affecte les performances uniquement en cas d’abandon ou de menace potentielle; même dans ce scénario, l’incidence sur les performances est négligeable.
Statistiques de détection avancée des menaces
Les statistiques de détection avancée des menaces affichent les débits de trafic autorisés et abandonnés pour les objets individuels tels que les hôtes, les ports, les protocoles ou les listes de contrôle d’accès.
Mise en garde |
L’activation des statistiques avancées peut affecter les performances de l’ASA, selon le type de statistiques activées. L’activation des statistiques sur l’hôte a une incidence importante sur les performances ; si vous avez une charge de trafic élevée, vous pouvez envisager d’activer temporairement ce type de statistiques. Les statistiques de port ont cependant une incidence faible. |
Détection des menaces par analyse
Une attaque par analyse typique se compose d’un hôte qui teste l’accessibilité de chaque adresse IP d’un sous-réseau (en analysant de nombreux hôtes dans le sous-réseau ou en balayage de nombreux ports dans un hôte ou un sous-réseau). La fonction de détection des menaces par analyse détermine quand un hôte effectue une analyse. Contrairement à la détection d’analyse IPS qui est basée sur les signatures de trafic, la fonction de détection des menaces par analyse ASA gère une base de données étendue qui contient des statistiques d’hôte pouvant être analysées pour l’activité d’analyse.
La base de données d’hôtes suit les activités suspectes telles que les connexions sans activité de retour, l’accès à des ports de service fermés, les comportements TCP vulnérables tels que les IPID non aléatoires, etc.
Si le taux de menace d’analyse est dépassé, l’ASA envoie un message syslog (733101) et bloque éventuellement l’agresseur. L’ASA suit deux types de taux : le taux moyen d’événements sur un intervalle, et le taux d’événements en rafale sur un intervalle de rafale plus court. Le taux d’événements en rafale est de 1/30 de l’intervalle de débit moyen ou de 10 secondes, selon le plus élevé des deux. Pour chaque événement détecté et considéré comme faisant partie d’une attaque par analyse, l’ASA vérifie les limites de débit moyen et de rafale. Si l’un ou l’autre de ces débits est dépassé pour le trafic envoyé par un hôte, cet hôte est considéré comme un agresseur. Si l’un ou l’autre de ces débits est dépassé pour le trafic reçu par un hôte, cet hôte est considéré comme une cible.
Le tableau suivant répertorie les limites de débit par défaut pour la détection des menaces d’analyse.
|
Débit moyen |
Taux de rafale |
|---|---|
|
5 abandons/s au cours des 600 dernières secondes. |
10 abandons/s au cours des 20 dernières secondes. |
|
5 abandons/s au cours des 3 600 dernières secondes. |
10 abandons/s au cours de la dernière période de 120 secondes. |
Mise en garde |
La fonction de détection des menaces par analyse peut affecter de manière significative les performances et la mémoire de l’ASA pendant qu’elle crée et recueille une structure de données et des informations basées sur l’hôte et le sous-réseau. |
Commentaires