国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

入侵檢測系統(tǒng)(IDS)簡介
2008-04-17   

 

第一章 入侵檢測系統(tǒng)概念
  
  當(dāng)越來越多的公司將其核心業(yè)務(wù)向互聯(lián)網(wǎng)轉(zhuǎn)移的時候,網(wǎng)絡(luò)安全作為一個無法回避的問題呈現(xiàn)在人們面前。傳統(tǒng)上,公司一般采用防火墻作為安全的第一道防線。而隨著攻擊者知識的日趨成熟,攻擊工具與手法的日趨復(fù)雜多樣,單純的防火墻策略已經(jīng)無法滿足對安全高度敏感的部門的需要,網(wǎng)絡(luò)的防衛(wèi)必須采用一種縱深的、多樣的手段。與此同時,當(dāng)今的網(wǎng)絡(luò)環(huán)境也變得越來越復(fù)雜,各式各樣的復(fù)雜的設(shè)備,需要不斷升級、補(bǔ)漏的系統(tǒng)使得網(wǎng)絡(luò)管理員的工作不斷加重,不經(jīng)意的疏忽便有可能造成安全的重大隱患。在這種環(huán)境下,入侵檢測系統(tǒng)成為了安全市場上新的熱點(diǎn),不僅愈來愈多的受到人們的關(guān)注,而且已經(jīng)開始在各種不同的環(huán)境中發(fā)揮其關(guān)鍵作用。
  
  本文中的“入侵”(Intrusion)是個廣義的概念,不僅包括被發(fā)起攻擊的人(如惡意的黑客)取得超出合法范圍的系統(tǒng)控制權(quán),也包括收集漏洞信息,造成拒絕訪問(Denial of Service)等對計算機(jī)系統(tǒng)造成危害的行為。
  
  入侵檢測(Intrusion Detection),顧名思義,便是對入侵行為的發(fā)覺。它通過對計算機(jī)網(wǎng)
  絡(luò)或計算機(jī)系統(tǒng)中得若干關(guān)鍵點(diǎn)收集信息并對其進(jìn)行分析,從中發(fā)現(xiàn)網(wǎng)絡(luò)或系統(tǒng)中是否有違反安全策略的行為和被攻擊的跡象。進(jìn)行入侵檢測的軟件與硬件的組合便是入侵檢測系統(tǒng)(Intrusion Detection System,簡稱IDS)。與其他安全產(chǎn)品不同的是,入侵檢測系統(tǒng)需要更多的智能,它必須可以將得到的數(shù)據(jù)進(jìn)行分析,并得出有用的結(jié)果。一個合格的入侵檢測系統(tǒng)能大大的簡化管理員的工作,保證網(wǎng)絡(luò)安全的運(yùn)行。
bitsCN#com中國網(wǎng)管聯(lián)盟

  
  具體說來,入侵檢測系統(tǒng)的主要功能有([2]):
  
  a.監(jiān)測并分析用戶和系統(tǒng)的活動;
  
  b.核查系統(tǒng)配置和漏洞;
  
  c.評估系統(tǒng)關(guān)鍵資源和數(shù)據(jù)文件的完整性;
  
  d.識別已知的攻擊行為;
  
  e.統(tǒng)計分析異常行為;
  
  f.操作系統(tǒng)日志管理,并識別違反安全策略的用戶活動。
  由于入侵檢測系統(tǒng)的市場在近幾年中飛速發(fā)展,許多公司投入到這一領(lǐng)域上來。除了國外的ISS、axent、NFR、cisco等公司外,國內(nèi)也有數(shù)家公司(如中聯(lián)綠盟,中科網(wǎng)威等)推出了自己相應(yīng)的產(chǎn)品。但就目前而言,入侵檢測系統(tǒng)還缺乏相應(yīng)的標(biāo)準(zhǔn)。目前,試圖對IDS進(jìn)行標(biāo)
  準(zhǔn)化的工作有兩個組織:IETF的Intrusion Detection Working Group (idwg)和Common Int
  rusion Detection Framework (CIDF),但進(jìn)展非常緩慢,尚沒有被廣泛接收的標(biāo)準(zhǔn)出臺。
  
  第二章 入侵檢測系統(tǒng)模型
  2.1 CIDF模型
  Common Intrusion Detection Framework (CIDF)(http://www.gidos.org/)闡述了一個入侵檢測系統(tǒng)(IDS)的通用模型。它將一個入侵檢測系統(tǒng)分為以下組件:
  
  l事件產(chǎn)生器(Event generators) [bitsCN_com]
  
  l   事件分析器(Event analyzers
  
  l   響應(yīng)單元(Response units )
  
  l 事件數(shù)據(jù)庫(Event databases )
  CIDF將IDS需要分析的數(shù)據(jù)統(tǒng)稱為事件(event),它可以是網(wǎng)絡(luò)中的數(shù)據(jù)包,也可以是從系統(tǒng)
  日志等其他途徑得到的信息。
  
  事件產(chǎn)生器的目的是從整個計算環(huán)境中獲得事件,并向系統(tǒng)的其他部分提供此事件。事件分析器分析得到的數(shù)據(jù),并產(chǎn)生分析結(jié)果。響應(yīng)單元則是對分析結(jié)果作出作出反應(yīng)的功能單元,它可以作出切斷連接、改變文件屬性等強(qiáng)烈反應(yīng),也可以只是簡單的報警。事件數(shù)據(jù)庫是存放各種中間和最終數(shù)據(jù)的地方的統(tǒng)稱,它可以是復(fù)雜的數(shù)據(jù)庫,也可以是簡單的文本文件。
  
  在這個模型中,前三者以程序的形式出現(xiàn),而最后一個則往往是文件或數(shù)據(jù)流的形式。
  
  在其他文章中,經(jīng)常用數(shù)據(jù)采集部分、分析部分和控制臺部分來分別代替事件產(chǎn)生器、事件分析器和響應(yīng)單元這些術(shù)語。且常用日志來簡單的指代事件數(shù)據(jù)庫。如不特別指明,本文中兩套術(shù)語意義相同。
  
  2.2 IDS分類
  一般來說,入侵檢測系統(tǒng)可分為主機(jī)型和網(wǎng)絡(luò)型。
  
  主機(jī)型入侵檢測系統(tǒng)往往以系統(tǒng)日志、應(yīng)用程序日志等作為數(shù)據(jù)源,當(dāng)然也可以通過其他手段(如監(jiān)督系統(tǒng)調(diào)用)從所在的主機(jī)收集信息進(jìn)行分析。主機(jī)型入侵檢測系統(tǒng)保護(hù)的一般是所在的系統(tǒng)。 www@bitscn@com
  
  網(wǎng)絡(luò)型入侵檢測系統(tǒng)的數(shù)據(jù)源則是網(wǎng)絡(luò)上的數(shù)據(jù)包。往往將一臺機(jī)子的網(wǎng)卡設(shè)于混雜模式(promisc mode),監(jiān)聽所有本網(wǎng)段內(nèi)的數(shù)據(jù)包并進(jìn)行判斷。一般網(wǎng)絡(luò)型入侵檢測系統(tǒng)擔(dān)負(fù)著保護(hù)整個網(wǎng)段的任務(wù)。
  
  不難看出,網(wǎng)絡(luò)型IDS的優(yōu)點(diǎn)主要是簡便:一個網(wǎng)段上只需安裝一個或幾個這樣的系統(tǒng),便可以監(jiān)測整個網(wǎng)段的情況。且由于往往分出單獨(dú)的計算機(jī)做這種應(yīng)用,不會給運(yùn)行關(guān)鍵業(yè)務(wù)的主機(jī)帶來負(fù)載上的增加。但由于現(xiàn)在網(wǎng)絡(luò)的日趨復(fù)雜和高速網(wǎng)絡(luò)的普及,這種結(jié)構(gòu)正受到越來越大的挑戰(zhàn)。一個典型的例子便是交換式以太網(wǎng)。
  
  而盡管主機(jī)型IDS的缺點(diǎn)顯而易見:必須為不同平臺開發(fā)不同的程序、增加系統(tǒng)負(fù)荷、所需安裝數(shù)量眾多等,但是內(nèi)在結(jié)構(gòu)卻沒有任何束縛,同時可以利用操作系統(tǒng)本身提供的功能、并結(jié)合異常分析,更準(zhǔn)確的報告攻擊行為。參考文獻(xiàn)[7]對此做了描述,感興趣的讀者可參看。
  
  入侵檢測系統(tǒng)的幾個部件往往位于不同的主機(jī)上。一般來說會有三臺機(jī)器,分別運(yùn)行事件產(chǎn)生器、事件分析器和響應(yīng)單元。在安裝IDS的時候,關(guān)鍵是選擇數(shù)據(jù)采集部分所在的位置,因為它決定了“事件”的可見度。
  
  對于主機(jī)型IDS,其數(shù)據(jù)采集部分當(dāng)然位于其所監(jiān)測的主機(jī)上。 bitsCN.nET*中國網(wǎng)管博客
  
  對于網(wǎng)絡(luò)型IDS,其數(shù)據(jù)采集部分則有多種可能:
  
  (1)如果網(wǎng)段用總線式的集線器相連,則可將其簡單的接在集線器的一個端口上即可;
  
  (2)對于交換式以太網(wǎng)交換機(jī),問題則會變得復(fù)雜。由于交換機(jī)不采用共享媒質(zhì)的辦法,傳統(tǒng)的采用一個sniffer來監(jiān)聽整個子網(wǎng)的辦法不再可行。可解決的辦法有:
  
  a.交換機(jī)的核心芯片上一般有一個用于調(diào)試的端口(span port),任何其他端口的進(jìn)出信息都可從此得到。如果交換機(jī)廠商把此端口開放出來,用戶可將IDS系統(tǒng)接到此端口上。
  優(yōu)點(diǎn):無需改變IDS體系結(jié)構(gòu)。
  
  缺點(diǎn):采用此端口會降低交換機(jī)性能。
  b.把入侵檢測系統(tǒng)放在交換機(jī)內(nèi)部或防火墻內(nèi)部等數(shù)據(jù)流的關(guān)鍵入口、出口。
  
  優(yōu)點(diǎn):可得到幾乎所有關(guān)鍵數(shù)據(jù)。
  
  缺點(diǎn):必須與其他廠商緊密合作,且會降低網(wǎng)絡(luò)性能。
  
  c.采用分接器(Tap),將其接在所有要監(jiān)測的線路上。
  優(yōu)點(diǎn):再不降低網(wǎng)絡(luò)性能的前提下收集了所需的信息。
  缺點(diǎn):必須購買額外的設(shè)備(Tap);若所保護(hù)的資源眾多,IDS必須配備眾多網(wǎng)絡(luò)接口。
  d.可能唯一在理論上沒有限制的辦法就是采用主機(jī)型IDS。
bitsCN~com


  
  2.3 通信協(xié)議
  IDS系統(tǒng)組件之間需要通信,不同的廠商的IDS系統(tǒng)之間也需要通信。因此,定義統(tǒng)一的協(xié)議,使各部分能夠根據(jù)協(xié)議所致訂的的標(biāo)準(zhǔn)進(jìn)行溝通是很有必要的。
  
  IETF目前有一個專門的小組Intrusion Detection Working Group (idwg)負(fù)責(zé)定義這種通信
  格式,稱作Intrusion Detection Exchange Format。目前只有相關(guān)的草案(internet draft),并未形成正式的RFC文檔。盡管如此,草案為IDS各部分之間甚至不同IDS系統(tǒng)之間的通信提供了一定的指引。
  
  IAP(Intrusion Alert Protocol)是idwg制定的、運(yùn)行于TCP之上的應(yīng)用層協(xié)議,其設(shè)計在很大程度上參考了HTTP,但補(bǔ)充了許多其他功能(如可從任意端發(fā)起連接,結(jié)合了加密、身份驗證等)。對于IAP的具體實(shí)現(xiàn),請參看 [9],其中給出了非常詳盡的說明。這里我們主要討論一下設(shè)計一個入侵檢測系統(tǒng)通信協(xié)議時應(yīng)考慮的問題:
  
  1. 分析系統(tǒng)與控制系統(tǒng)之間傳輸?shù)男畔⑹欠浅V匾男畔ⅲ虼吮仨氁3謹(jǐn)?shù)據(jù)的真實(shí)性和完整性。必須有一定的機(jī)制進(jìn)行通信雙方的身份驗證和保密傳輸(同時防止主動和被動攻擊)。
  
  2. 通信的雙方均有可能因異常情況而導(dǎo)致通信中斷,IDS系統(tǒng)必須有額外措施保證系統(tǒng)正常工作。 bitsCN~com
  
  2.4入侵檢測技術(shù)
  對各種事件進(jìn)行分析,從中發(fā)現(xiàn)違反安全策略的行為是入侵檢測系統(tǒng)的核心功能。從技術(shù)上,入侵檢測分為兩類:一種基于標(biāo)志(signature-based),另一種基于異常情況(anomaly-based)。
  
  對于基于標(biāo)識的檢測技術(shù)來說,首先要定義違背安全策略的事件的特征,如網(wǎng)絡(luò)數(shù)據(jù)包的某些頭信息。檢測主要判別這類特征是否在所收集到的數(shù)據(jù)中出現(xiàn)。此方法非常類似殺毒軟件。
  而基于異常的檢測技術(shù)則是先定義一組系統(tǒng)“正常”情況的數(shù)值,如CPU利用率、內(nèi)存利用率、文件校驗和等(這類數(shù)據(jù)可以人為定義,也可以通過觀察系統(tǒng)、并用統(tǒng)計的辦法得出),然后將系統(tǒng)運(yùn)行時的數(shù)值與所定義的“正常”情況比較,得出是否有被攻擊的跡象。這種檢測方式的核心在于如何定義所謂的“正常”情況。
  
  兩種檢測技術(shù)的方法、所得出的結(jié)論有非常大的差異。基于異常的檢測技術(shù)的核心是維護(hù)一個知識庫。對于已知得攻擊,它可以詳細(xì)、準(zhǔn)確的報告報告出攻擊類型,但是對未知攻擊卻效果有限,而且知識庫必須不斷更新。基于異常的檢測技術(shù)則無法準(zhǔn)確判別出攻擊的手法,但它可以(至少在理論上可以)判別更廣范、甚至未發(fā)覺的攻擊。
  如果條件允許,兩者結(jié)合的檢測會達(dá)到更好的效果。 www_bitscn_com中國.網(wǎng)管聯(lián)盟
  
  第四章 存在的問題
  盡管有眾多的商業(yè)產(chǎn)品出現(xiàn),與諸如防火墻等技術(shù)高度成熟的產(chǎn)品相比,入侵檢測系統(tǒng)還存在相當(dāng)多的問題。這一章我們便要討論一下對其進(jìn)行威脅的主要因素,值得注意的是,這些問題大多是目前入侵檢測系統(tǒng)的結(jié)構(gòu)所難以克服的(包括waRcher),而且這些矛盾可能越來越尖銳。

熱詞搜索:

上一篇:什么是入侵檢測(IDS)
下一篇:IDS的體系結(jié)構(gòu)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
久久久久久久免费视频了| 日韩精品一二区| 色婷婷国产精品| 亚洲综合网站在线观看| 色伊人久久综合中文字幕| 一区二区在线观看免费| 精品视频一区三区九区| 午夜影院在线观看欧美| 日韩欧美不卡在线观看视频| 国产永久精品大片wwwapp| 国产精品私人影院| 欧美日韩精品三区| 国产毛片精品视频| 亚洲制服丝袜在线| 欧美韩国一区二区| 欧美日本在线播放| 91亚洲永久精品| 国产iv一区二区三区| 亚洲情趣在线观看| 久久久久久免费网| 91精品国产91久久久久久最新毛片| 国产精品99久久久久久似苏梦涵 | 国产精一区二区三区| 欧美videofree性高清杂交| 一区二区三区四区在线播放 | 另类人妖一区二区av| 中文字幕亚洲区| 久久毛片高清国产| 日韩精品一区在线观看| 欧美三日本三级三级在线播放| 不卡av电影在线播放| 精品一区二区三区在线播放 | 一区二区三区加勒比av| 中文字幕精品一区二区三区精品| 欧美一区三区二区| 欧美videos大乳护士334| 日韩一区二区精品在线观看| 欧美精三区欧美精三区| 欧美日韩成人在线一区| 欧美三级电影在线看| 欧美酷刑日本凌虐凌虐| 欧美一级在线观看| 日韩免费观看高清完整版 | 欧美aⅴ一区二区三区视频| 亚洲国产视频网站| 美腿丝袜亚洲综合| 国产福利91精品一区二区三区| 丁香天五香天堂综合| 成人av免费在线| 欧美理论在线播放| 国产午夜亚洲精品不卡| 一区二区三区在线免费| 一区二区三区高清不卡| 麻豆极品一区二区三区| 国产91丝袜在线播放0| 色天使久久综合网天天| 日韩免费视频一区| 樱桃国产成人精品视频| 激情欧美日韩一区二区| 97精品国产露脸对白| 日韩精品一区二区三区三区免费| 欧美激情综合五月色丁香小说| 亚洲在线观看免费| 成人免费高清在线| 欧美精品久久一区| 1000精品久久久久久久久| 蜜臀av性久久久久av蜜臀妖精| 色综合天天性综合| 中文字幕一区二区日韩精品绯色| 蜜臀av一区二区三区| 91精品视频网| 日韩精品亚洲一区| 欧美日韩黄色一区二区| 亚洲欧美另类小说视频| 99re6这里只有精品视频在线观看| 精品动漫一区二区三区在线观看| 午夜一区二区三区在线观看| 色综合久久久久综合| 国产精品国产三级国产aⅴ入口 | 极品美女销魂一区二区三区| 欧美剧情片在线观看| 亚洲高清免费在线| 色噜噜狠狠成人网p站| 亚洲综合丁香婷婷六月香| 久久99热这里只有精品| 精品女同一区二区| 高清成人在线观看| 国产精品久久久久桃色tv| 9色porny自拍视频一区二区| 亚洲男人的天堂在线观看| 91福利精品视频| 日韩av成人高清| 日本一区二区高清| 色综合天天在线| 久草在线在线精品观看| 国产亚洲污的网站| 欧美亚洲一区三区| 国产成人一区二区精品非洲| 亚洲色图欧洲色图婷婷| 精品99一区二区三区| 欧美在线观看一区二区| 久久国产麻豆精品| 亚洲人精品一区| 久久精品网站免费观看| 欧美久久久久久久久| 91色porny蝌蚪| 丁香啪啪综合成人亚洲小说| 久久精品国产免费| 日韩综合一区二区| 亚洲国产精品精华液网站| 一区二区三区自拍| 亚洲色图一区二区| 亚洲日本乱码在线观看| 国产欧美一区二区三区在线老狼| 欧美精品高清视频| 欧美美女一区二区三区| 色欧美乱欧美15图片| 91猫先生在线| 色一情一伦一子一伦一区| 日本精品一级二级| 色久综合一二码| 欧美日产在线观看| 91精品国产综合久久婷婷香蕉 | 高清在线不卡av| 国产69精品久久777的优势| 国产福利视频一区二区三区| 波多野结衣一区二区三区| 粉嫩av亚洲一区二区图片| 波多野结衣在线一区| 91福利资源站| 精品福利二区三区| 一区二区在线观看免费视频播放| 亚洲国产另类精品专区| 久久精品国产成人一区二区三区| 狠狠狠色丁香婷婷综合激情 | 94-欧美-setu| 欧美视频一区二区在线观看| 欧美成人性战久久| 亚洲国产色一区| 国产激情一区二区三区| 日本韩国一区二区三区视频| 欧美成人欧美edvon| 亚洲精品欧美综合四区| 精品中文字幕一区二区| 色综合网色综合| 久久久久久免费毛片精品| 亚洲成在线观看| 成人美女视频在线观看18| 在线电影院国产精品| 亚洲欧美日韩国产综合| 国产露脸91国语对白| 91精品在线免费| 日日摸夜夜添夜夜添国产精品| 成人午夜短视频| 日本一区二区三区四区在线视频 | 99在线精品免费| 欧美在线一区二区| 中文字幕精品综合| 国产精品综合一区二区三区| 日韩视频一区二区三区| 欧美aⅴ一区二区三区视频| 欧美疯狂性受xxxxx喷水图片| 亚洲福利视频一区| 9191久久久久久久久久久| 亚洲狠狠爱一区二区三区| 欧美专区日韩专区| 午夜精品视频一区| 欧美大肚乱孕交hd孕妇| 另类小说一区二区三区| 欧美大片日本大片免费观看| 久久国产精品区| 国产精品国产三级国产有无不卡| 99精品偷自拍| 五月开心婷婷久久| 欧美精品一区二| 一本久道久久综合中文字幕| 夜夜嗨av一区二区三区| 欧美一级生活片| jlzzjlzz亚洲日本少妇| 午夜免费欧美电影| 久久久久国产精品免费免费搜索| 色综合久久久久| 国产综合久久久久影院| 一区二区三区不卡视频| 26uuu久久天堂性欧美| 欧美日韩一区二区三区在线| 国产精品一区二区久激情瑜伽| 亚洲女子a中天字幕| 日本一区二区三区在线观看| 欧美一区二区三区视频在线| 91玉足脚交白嫩脚丫在线播放| 久久 天天综合| 青青草精品视频| 午夜精品久久久久久久99樱桃| 国产精品区一区二区三区| 久久综合久久久久88| 911精品国产一区二区在线| 日本韩国精品一区二区在线观看| 国产成人综合自拍| 不卡的av电影|