IDS sinnvoll oder besser minimal Installation?

Robert1962

New Member
Hallo in die Runde,

ich habe mich mal mit

Snort und Aide beschäftigt, hier im Forum gelesen, dass es wenig Sinn machen würde diese zu installieren.

Kann mir jemand ein gutes IDS empfehlen?

Ich weiß, es gibt keine 100%ige Sicherheit!

Danke im Voraus

Robert1962
 
Last edited by a moderator:
Ich kann eine vorgeschaltete Sophos Appliance absolut empfehlen, hält mir täglich die "Plagen" vom Hals. Toller Nebeneffekt auch der ausgehende Datenverkehr wird gescannt.

LG
outi
 
Ok! Ich habe einen Root-Server bei einer bekannten Firma, da habe ich eine Firewall vorgeschaltet, mehr bieten die da wohl nicht an.
Auf dem Server habe ich CentOS 7 auch mit Firewall und Plesk 12.5.30 mit allem was Sicherheit heißt (fail2ban), Firewall etc.

Finde Aide eigentlich nicht schlecht, da man eine Report über veränderte Dateien bekommt, ok bei Plesk kommt da einige, wegen den Logs etc.

Der Server wird nur privat genutzt, also nichts Produktives drauf.
 
Auf meinem Root läuft ESXi mit 3 VMs.

Firewall(Sophos)
Webserver Centos mit Plesk
BackupVM

Die Firewall schickt mir Warnmeldungen per Mail wenn auffällige Zugriffe erkannt werden und sie bekommt täglich neue Signaturen. Für das Backup habe ich einen VPN Tunnel über die Firewall zu meiner BackupVM. Die sichert täglich einen "Snapshot" auf meine NAS zuhause.

Ich zahle 49€ pro Monat für einen E5-2620 6x2Ghz, 16GB RAM, 2x1TB HDD, 1000Mbit Uplink inkl. KVM-Zugrif und 5 IP-Adressen


LG
outi
 
Danke für die Antworten,

wie ich mir schon dachte, ist es wohl Ansichtssache! Klar ist auch, jedes installierte Programm bringt neue Risiken. Denke aber mal, mit regelmäßigen Updates und Kontrolle kann man das Risiko minimieren.

Danke!
 
Ich bin vor 11 Monaten auf das Konzept umgestiegen weil mein Server gehackt wurde und ich es erst gemerkt habe als mein Hoster mich darauf Aufmerksam machte. Er/Sie/Es hat den Kernel neu kompiliert und meinen Server als DDOS Schleuder missbraucht.

Es blieb mir nix anderes übrig als neu zu installiert :mad:

Das hat mich dazu bewogen zum einen zu virtualisieren um Hardware unabhängig zu sein und zum anderen mein Sicherheitskonzept zu verändern. Nun ist mein Server für "dritte" nur noch per Http/Https, smtp/smpts erreichbar. Ich selbst greife auf alle anderen Services über meinen VPN Tunnel zu. :cool:
 
Bei einem privat genutzten Server ist snort, IMHO, absoluter over-kill. Der Aufwand für das Finetuning steht m.E. nicht im Einklang mit einer "verbesserten Sicherheit". Das A und O sind immer noch saubere und sichere Konfiguration aller benötigten Serverdienste.

@outliver: Das Services nur für diejenigen zugreifbar sind, für die sie auch gedacht sind, ist kein verbessertes Sicherheitskonzept sondern absolutes must-have bzw. IT-Grundschutz-Basics.
 
Back
Top