《蜜罐技术研究》PPT课件.ppt_第1页
《蜜罐技术研究》PPT课件.ppt_第2页
《蜜罐技术研究》PPT课件.ppt_第3页
《蜜罐技术研究》PPT课件.ppt_第4页
《蜜罐技术研究》PPT课件.ppt_第5页
已阅读5页,还剩19页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

新蜜罐技术研究,岳丽 2013/12/03,内容提要,蜜罐技术 蜜罐概念 蜜罐技术发展历史 蜜罐分类 蜜罐作用 蜜罐存在的问题 相关技术介绍 入侵检测系统 数据挖掘技术 入侵检测中的数据挖掘 新蜜罐技术,蜜罐概念,什么是蜜罐?,蜜罐概念,蜜网项目组给出了蜜罐的权威定义 “A security resource whos value lies in being probed ,attacked or compromised” 蜜罐并无其他实际作用,所以流入流出蜜罐的网络流量都可以预示了扫描,攻击和 攻陷 蜜罐的核心价值就在于对攻击活动进行 监视、检测和分析,蜜罐技术的发展历史,真实被黑客所攻击的主机和系统(1990) 仅限于一种构想,通常由网络管理人员应用,通过欺骗黑客达到追踪目的 虚拟蜜罐工具(1998) 一些安全研究人员开发出一些专门用于欺骗黑客的开源工具(eg:DTK,Honeyd)能够模拟成虚拟os和网络服务,并对黑客的攻击行为做出回应,从而欺骗黑客,蜜罐技术的发展历史,被监控的真实系统(2000) 融入了更强大的数据捕获、数据分析、数据控制工具 将蜜罐纳入一个完整的蜜网体系中,蜜罐的分类,部署目标 产品型 研究型 交互性:攻击者在蜜罐中活动的交互性级别 低交互型 高交互型,蜜罐的作用,迷惑入侵者,保护服务器 抵御入侵者,加固服务器 诱捕网络犯罪,蜜罐存在的问题,视野局限 安全风险 一个蜜罐一旦遭受了攻击,就可以被用于攻击、渗透,甚至危害其他的系统或组织,实现蜜罐价值的关键所在,如何提高蜜罐系统的欺骗性和数据捕获能力达到高性能 如何实现蜜罐自身的安全保证低风险,入侵检测系统,入侵检测系统(IDS)的概念 依照一定的安全策略,对网络、系统的运行状况进行监视,尽可能发现各种攻击企图、攻击行为或者攻击结果,以保证网络系统资源的机密性、完整性和可用性,数据挖掘,数据挖掘的定义 数据挖掘就是从大量的、不完全的、有噪声的、模糊的、随机的实际应用数据中,提取隐含在其中的、人们事先不知道的、但又是潜在有用的信息和知识的过程 数据挖掘的功能 数据挖掘通过预测未来趋势及行为,做出前摄的、基于知识的决策。它的目标是从数据库中发现隐含的、有意义的知识,入侵检测中的数据挖掘,随着网络规模的扩大,网络安全专家所面临并需要检查的可疑行为数目也是急剧增加,入侵检测中采用人工分析的解决方案让人感到无力应付 由于开发过程中人为因素及难免的随意性,当前IDS的可扩展性和自适应性还非常有限,入侵检测中的数据挖掘,提出问题: (1)能否找到一种可有效减轻系统分析员日常负担的方法? (2)该方法能否帮助我们发现那些被监测器与系统分析员遗漏的入侵? 以数据为中心的观点看,入侵检测本身就是一个数据分析过程,同时在许多相关领域,数据挖掘已经取得了成功的应用,因此,数据挖掘在入侵检测领域的应用成为一个自然的话题,入侵检测中的数据挖掘,数据挖掘研究在入侵检测中的作用 (1)将混杂在警告信号中的正常行为数据剔除,使得分析人员能专注于真正的攻击行为数据 (2)鉴别误警信号生成器以及不正常工作的监测器的特征 (3)找到包含真正攻击行为异常数据 (4)识别复杂的时序模式 采用数据挖掘的方法,从历史数据中自动生成规则将比原始的对入侵行为进行手工编码的方法具有灵活性和自适应性,新蜜罐技术,结合入侵检测技术、数据挖掘和传统蜜罐技术的一种新型设计方案 原理图,IDS检测,网络流量控制,蜜罐环境,应用环境,数据挖掘 分析,网络数据,反馈信息,入侵,新蜜罐技术,该蜜罐系统的设计出发点是利用真实的网络资源为诱饵,吸引网络攻击者的入侵行为。当入侵行为发生时,攻击者将被引入一个虚拟的蜜罐环境被监视控制 整个系统是一个高交互度研究型蜜罐系统,它不仅在功能和性能上远远超出其他传统蜜罐,而且在结合IDS技术应用的同时还提供了IDS有利的数据挖掘环境,为训练IDS检测能力提供了强大的辅助作用,新蜜罐技术,网络拓扑图,蜜网网关,IDS,集线器,蜜罐,中心数据库,数据挖掘中心,应用服务器,非法/合法访问者,新蜜罐技术,系统组成描述 该系统主要由蜜网网关、IDS、数据挖掘中心、蜜罐、中心数据库组成 蜜网网关:它是一个网络控制设备,主要功能 (1)完成内部IP的NAT转换 (2)阻止内部向外的非法连接 (3)阻止由蜜网网关内部的主机向外的连接 (4)允许由外部向内部的所有连接 (5)对应用服务器的非工作端口数据包连接采用重定向功能,将连接应用服务器的非工作端口的数据包重定向到蜜罐主机,新蜜罐技术,(6)结合IDS联动,将IDS检测到的对应用服务器的攻击数据包重定向到蜜罐主机 IDS:本系统中采用共享信息库模式,主要功能 (1)入侵预警并修改网关控制规则 (2)入侵预警到数据挖掘中心 数据挖掘中心:对蜜网内的网络数据和蜜罐的监视数据进行数据挖掘,发现可疑和有用的数据信息,并反馈到IDS事件信息库,新蜜罐技术,蜜罐:它是一个高交互度蜜罐,该蜜罐由真实或虚拟的OS构成,在这些蜜罐的操作系统或应用服务中故意保存漏洞,等待攻击者上当 中心数据库:这里的数据库包括对非法入侵数据的记录,攻击数据挖掘结果,IDS事件信息库,新蜜罐技术,系统模块关系图,应用服务器,网关网络控制,网络接口,入侵检测模块,IDS事件信息库,数据挖掘模块,中心数据库,陷阱系统,网控制策略和络IDS检测后的合法访问数据交互,网络数据访问蜜罐系统,IDS旁路侦听检测,IDS特征库模式匹配,IDS修改网关控制策略,经网关重定向的入侵数据交互,入侵数据交互的旁路侦听,陷阱系统的监视数据发送到中心数据库,数据挖掘模块在中心数据库进行数据挖掘,数据挖掘中心更新IDS特征库,入侵检测引擎的预警通知数据挖掘模块,新蜜罐技术,新蜜罐系统优势 它成功的将蜜罐技术、入侵检测技术、数据挖掘技术相结合

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论