next up previous contents
Next: Prelude-IDS et Snort Up: Caractéristiques Previous: Architecture   Contents

Composants

Libprelude (la librairie Prelude) La librairie libprelude constitue la brique de base de tout composant Prelude à l'exception du frontend. Cette librairie fournit aux composants Prelude les fonctionnalités suivantes: Cette librairie doit être installée préalablement à l'installation de tout autre composant (à l'exception toujours du frontend). Nous utilisons la version 0.8.4.


Prelude-Nids (la sonde réseau) Cette sonde prend en charge l'analyse en temps réel du traffic réseau. Elle est construite au-dessus de la librairie libprelude et fournit:


Les sondes réseaux peuvent aussi prendre en charge la défragmentation IP et le réassemblage des flux TCP, de façon à rendre une sonde réseau Prelude moins vulnérable aux attaques de type Snot. Nous utilisons la version 0.8.1.


Prelude-LML (la sonde locale) Cette sonde prend en charge la remontée d'alertes détectées localemenent sur une machine. Cette détection est basée sur l'application à des objets (fichiers de journalisation et/ou application) de règles construites autour d'expressions régulières compatibles Perl (PCRE). Pour la surveillance des systèmes Unix, une sonde prelude-LML peut utiliser le service syslog et ainsi assurer la remontée d'alertes. L'intégration des systèmes Microsoft peut également se faire à l'aide de l'utilitaire ntsyslog. Un message est généré par la sonde prelude-LML dès qu'une ligne de log correspond à une expression régulière. Nous utilisons la version 0.8.2.


Prelude-Manager (le contrôleur) Prelude-manager centralise les messages des sondes réseaux et locales, et les traduit en alertes. Il est responsable de la centralisation et de la journalisation à travers deux fonctions:


Il est possible d'étendre les capacités d'un contrôleur à l'aide de plugins, en autorisant, par exemple, le traitement de messages en provenance de composants autres que Prelude, un contrôleur Prelude pouvant ainsi centraliser la remontée d'alarmes en provenance de sondes Snort. Nous utilisons la version 0.8.6.


Prelude-Frontend (l'interface web) C'est l'interface de visualisation des alertes. Il est actuellement proposé deux interfaces, l'une développée en PHP et l'autre en Perl.


next up previous contents
Next: Prelude-IDS et Snort Up: Caractéristiques Previous: Architecture   Contents
Lehmann Guillaume 2003-04-13