ossec features vs snort / tripwire para conformidade com pci

4

Estou procurando uma opinião informada sobre as vantagens do ossec em comparação com o snort / tripwire / nessus

Portanto, alguém lançar alguma luz sobre as características traz ossec que não podem ser replicados via tripwire (ou iwatch) e snort, talvez com nessus usado também? Particularmente em relação às seções 10 e 11 de conformidade com PCI.

Além disso, a configuração híbrida do snort etc traria quaisquer recursos que não estivessem presentes no ossec?

    
por Sirex 30.07.2010 / 16:50

3 respostas

4

Esta não é uma comparação justa, pois nem todos esses produtos estão fazendo a mesma coisa.

O Snort é um sistema de detecção de invasões de rede.

o ossec é um sistema de intrusão de rede baseado em host, como o tripwire e o iwatch, pois monitoram a integridade do sistema de arquivos / sistema de arquivos / sistema quanto a alterações e anomalias.

O Nessus é o scanner de vulnerabilidade da Tenable, que verifica a rede, autenticando onde pode (e recebeu credenciais), procurando vulnerabilidades conhecidas e potenciais configurações incorretas em relação a um grande "feed".

    
por 30.07.2010 / 17:13
3

Concordo com os outros que postaram, eles têm objetivos diferentes em mente. Como sua pergunta principal parece ser sobre o OSSEC, eu suponho que você esteja procurando um gerente centralizado de tipos. O OSSIM e o Prelude são outras opções nessa área, embora eu ache que o OSSIM é um pouco melhor.

OSSIM ~ Prelúdio

Snorby vale a pena olhar em relação ao gerenciamento e ao relato do Snort.

Snorby

Eu encontrei esta página para ser uma (embora ligeiramente tendenciosa) boa leitura quanto a ID do sistema de arquivos.

Uma comparação de vários programas de monitoramento de integridade de host / arquivo

    
por 11.08.2010 / 23:15
1

Tanto quanto eu posso dizer, o tripwire observa as mudanças no sistema de arquivos que o OSSEC faz também. Mas o OSSEC também registra logs e possui uma longa lista de regras para identificar e notificar sobre atividades anormais. Essas regras são fáceis de definir, para que você possa ter suas próprias regras locais também.

O OSSEC tem um gerenciador central onde você pode controlar a configuração e a atividade dos agentes.

O OSSEC tem regras para o snort, para que você possa encadeá-las e usar o OSSEC para filtrar os alertas do snort.

Com relação ao monitoramento de PCI, o OSSEC pode ajudar a analisar logs de maneira automatizada.

    
por 30.07.2010 / 23:05