(计算机应用技术专业论文)基于cscw的内网安全审计系统应用研究.pdf_第1页
(计算机应用技术专业论文)基于cscw的内网安全审计系统应用研究.pdf_第2页
(计算机应用技术专业论文)基于cscw的内网安全审计系统应用研究.pdf_第3页
(计算机应用技术专业论文)基于cscw的内网安全审计系统应用研究.pdf_第4页
(计算机应用技术专业论文)基于cscw的内网安全审计系统应用研究.pdf_第5页
已阅读5页,还剩69页未读 继续免费阅读

(计算机应用技术专业论文)基于cscw的内网安全审计系统应用研究.pdf.pdf 免费下载

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

摘要 摘要 随着网络的快速发展和计算机的普及,网络已成为社会运行和国家发展的必 备基础设施,网络安全问题已经不容忽视。人们不断研发新的技术以保障网络安 全,如:认证加密、防病毒、防火墙和入侵检测系统等技术。然而根据各方的数 据统计:五成以上的网络攻击事件源于网络内部。要想从根本上杜绝恶性攻击事 件的发生,必须首先强化企业内部网的安全防范与安全管理。 内网安全是目前网络安全领域的研究热点,内网安全审计系统随之诞生和发 展。基于传统的内网安全审计系统只专注于对审计策略的定制、用户行为的监控、 各种审计日志的管理、告警行为的处理等,审计的控制中心往往是孤立地工作, 有时候单凭个人的经验,对审计策略的定制可能准确性不高、针对性不强,对目 前内网的安全隐患不能作出及时的反应和察觉。当审计的客户机数目比较庞大 时,控制中心很可能会因不堪重荷而无法正常工作。 现阶段几乎每项工作的完成都是许多人智慧的共同结晶,因此协同工作在当 今社会变得日益重要。利用协同工作提高整个内网安全审计的效率,使具有多个 控制中心的内网安全审计系统能够协同工作,是解决上述问题的关键。负载均衡 提供了一种廉价有效的扩展服务器带宽和增加吞吐量,加强网络数据处理能力, 提高网络的灵活性和可用性的方法。可行有效的负载均衡能为系统构造一个良好 的协同工作环境。 论文分析了当前的内网安全审计系统,针对现有内网安全审计系统协同性的 不足,详细探讨了内网安全审计系统与c s c w 相结合的可能性,研究了内网安全 审计系统的协同工作可能带来的问题,以及c s c w 环境下内网安全审计系统的新 特性,在现有负载均衡算法的基础上,提出了基于可拓模糊理论的负载均衡算法, 构建了一个协同环境,设计了一个基于c s c w 的内网安全审计系统。该系统以通 信机制作为协同工作的基础,以a g e n t 作为协同工作的单元,把协同和控制中心 相结合。本文结合相关的关键技术和编程技巧,实现了系统原型的核心模块,解 决了安全审计系统中控制中心不能协同工作的问题。最后总结了本文的研究工 作,指出了下一步的研究方向。 关键词:内网安全审计:c s c w :可拓理论;负载均衡;a g e n t 广东上业大学工学硕士学位论文 a bs t r a c t w i t ht h er a p i dd e v e l o p m e n to fi n t e r n e ta n dt h ep o p u l a r i t yo fc o m p u t e r , n e t w o r kh a sb e c o m et h en e c e s s a r yi n f r a s t r u c t u r eo fs o c i a la n dn a t i o n a l d e v e l o p m e n t t h en e t w o r ks e c u r i t yp r o b l e m sc a nn o tt ob ei g n o r e d p e o p l e t a k eav a r i e t yo fm e a s u r e st o p r o t e c t n e t w o r ks e c u r i t y ,s u c ha s a u t h e n t i c a t e de n c r y p t i o n , a n t i v i r u s ,f i r e w a l l , i n t r u s i o nd e t e c t i o n s y s t e ma n do t h e rt e c h n o l o g y h o w e v e r ,m o r et h a n5 0p e r c e n t so fn e t w o r k a t t a c k so r i g i n a t ef r o m i n t r a n e ti na c c o r d a n c ew i t ht h es t a t i s t i c s t o f u n d a m e n t a l l ye li m i n a t et h ev i c i o u sa t t a c k s ,w em u s ts t r e n g t h e nt h e s e c u r i t yg u a r da n ds e c u r i t ym a n a g e m e n to fi n t r a n e ta tf i r s t i n t r a n e ts e c u r i t yi st h eh o t s p o to f r e s e a r c ho nn e t w o r ks e c u r i t y , f o l l o w i n gi t ,t h ei n t r a n e ts e c u r i t y a u d i ts y s t e mh a s p r o d u c e da n d d e v e l o p e d b u tt h et r a d i t i o n a li n t r a n e ts e c u r i t ya u d i ts y s t e m so n l yf o c u s o n c u s t o m i z i n gt h ea u d i ts t r a t e g y ,m o n i t o r i n gt h eu s e rb e h a v i o r s , m a n a g i n gv a r i o u sa u d i tl o g sa n dh a n d l i n gt h ew a r n i n gb e h a v i o r s u s u a l l y t h e c o n t r o lc e n t e ro fa u d itw o r k si ni s o l a t i o n ,i fo n l yu s et h ep e r s o n a l e x p e r i e n c et oc u s t o m i z et h ea u d i ts t r a t e g y ,t h ea c c u r a c yi sn o th i g h , t h ep e r t i n e n c ei sn o ts t r o n ga n di tc a nn o tm a k et h ei n t i m er e s p o n s ea n d d e t e c t i o nt ot h e n e t w o r ks e c u r i t yr i s k s i ft h en u m b e r o ft h ea u d i tc li e n t s i st o ob i g ,t h el o a di s1 i k e l yt ob et o oh e a v ya n ds ot h a tt h ec o n t r o l c e n t r ec a nn o tw o r kp r o p e r l y a tt h is s t a g e ,t h ec o m p l e t i o no fe a c hw o r kist h ew is d o m c r y s t a l l i z a t i o no fm a n yp e o p l e s ot e a m w o r ki sb e c o m i n gi n c r e a s i n 9 1 y i m p o r t a n t i n t o d a y ss o c i e t y u s ec o o p e r a t i v ew o r kt oi m p r o v et h e e f f i c i e n c yo ft h ei n t r a n e ts e c u r i t ya u d i t ,s ot h a tt h ei n t r a n e ts e c u r i t y a u d its y s t e mw it han u m b e ro fc o n t r o lc e n t e r sc a nw o r kc o ll a b o r a tiv e ly , w h i c hi st h ek e yt os o l v et h ep r o b l e m l o a db a l a n c i n gp r o v i d e sac h e a p a n de f f e c t i v ec a p a c i t yt oe x p a n dt h eb a n d w i d t ha n dt h r o u g h p u to fs e r v e r s , i i a b s t r a c t e n h a n c en e t w o r k sd a t a p r o c e s s i n gc a p a c i t y a n di m p r o v en e t w o r k s f l e x i b i l i t ya sw e l la st h en u m b e ro fa v a i l a b i l i t ym e t h o d s f e a s i b l ea n d e f f e c t i v el o a db a l a n c i n gs y s t e mc a nc o n s t r u c tag o o dc o l l a b o r a t i v ew o r k e n v i r o n m e n t t h i sp a p e ra n a l y s e sc u r r e n ti n t r a n e ts e c u r i t ya u d i ts y s t e m s ,f o c u s e s o nt h ed i s a d v a n t a g eo fe x i s t i n gi n t r a n e ts e c u r i t ya u d i ts y s t e mi nt h e c 0 1 1 a b o r a t i o n ,d i s c u s s e st h ec o m b i n a b i l i t yb e t w e e ni n t r a n e ts e c u r i t y a u d i ts y s t e ma n dc s c w ,s t u d i e st h ep o t e n t i a lp r o b l e m si nt h ec o o p e r a t i v e w o r ka n dt h en e wc h a r a c t e r i s t i c si nt h ei n t r a n e ts e c u r i t ya u d i ts y s t e m b a s e do n c s c w , a n dt h e nb a s e d o n e x i s t i n g l o a d b a l a n c i n g a l g o r i t h m i c ,b r i n g sf o r w a r dan e wl o a db a l a n c i n ga l g o r i t h m i cb a s e do n e x t e n s i o nt h e o r y ,s t r u c t u r e sac o o p e r a t i v ee n v i r o n m e ta n dd e s i g n sa i n t r a n e ts e c u r i t ya u d i ts y s t e mb a s e do nc s c w t h ec o o p e r a t i v ew o r ko ft h e s y s t e mb a s e o nm e s s a g ec o m m u n i c a t i o nm e c h a n i s ma n da g e n t t h e p a p e r c o m b i n e st h ek e yt e c h n o l o g i e sa n dp r o g r a m m i n gs k il l s ,i m p l e m e n t st h ec o r e m o d u l e so ft h es y s t e m i ts o l v e st h ec o ll a b o r a t i o ni nt h ec o n t r o lc e n t e r o fi n t r a n e ts e c u r i t ya u d i ts y s t e m a tt h ee n d ,t h ep a p e rs u m m a r i z e st h e r e s e a r c ha n dp r e s e n tst h en e x tr e s e a r c h k e y w o r d s :i n t r a n e ts e c u r i t ya u d i t :c s c w :e x t e n s i o nt h e o r y :l o a db a l a n c i n g : a g e n t i i i 独创性声明 独创性声明 秉承学校严谨的学风与优良的科学道德,本人声明所呈交的论文是我个人在 导师的指导下进行的研究工作及取得的研究成果。尽我所知,除了文中特别加以 标注和致谢的地方外,论文中不包含其他人已经发表或撰写过的研究成果,不包 含本人或其他用途使用过的成果。与我一同工作的同志对本研究所做的任何贡献 均已在论文中作了明确的说明,并表示了谢意。 本学位论文成果是本人在广东工业大学读书期间在导师的指导下取得的,论 文成果归广东工业大学所有。 申请学位论文与资料若有不实之处,本人承担一切相关责任,特此声明。 7 0 指导教师签字: 论文作者签字: 囹 - _ _ - _ - - 吐d 博、栖鬈 2 0 0 8 年月日 第一章绪论 1 1 论文的研究背景 第一章绪论 随着网络的快速发展和计算机的普及,人们已经进入了网络信息时代,然而, 网络在给我们的生活带来便利的同时,也产生了各种安全问题。尤其是在计算机 网络成为社会运行和国家发展的必备基础设施的今天,因为网络安全问题造成的 损失风险日益巨大,其己成为了网络发展的重要议题。近年来,在网络信息安全 领域,黑客们攻破和破坏企业系统已屡见不鲜,面对严峻的安全形势,人们不断 研发新的技术以保障网络安全,目前采用的主要有加密、认证、防病毒、防火墙、 入侵检测等技术,这些方法确实对网络系统的防护起到了重要的作用。但是,一 个基本的但又非常重要的事实却经常会被忽视:根据各方的数据统计,5 0 以上 的网络攻击事件源于网络内部。要想从根本上杜绝恶性攻击事件的发生,必须首 先强化企业内部网的安全防范与安全管理。 内网安全是整体网络安全的基石和出发点,在关注外部网安全的同时,必须 要加倍地重视内部网的安全控制,尤其是对内部数据安全要求较高的企业和机 构,必须加大内部网安全策略的规划力度和投资力度。 内网安全危害分为三大类:操作失误、用户无知及存心捣乱。这些威胁事件 多数是来自于内部合法用户的误操作或恶意操作,仅靠系统自身的日志并不能满 足对这些网络安全事件的审计要求,因此为了更好的保护生产网络的安全,有必 要配置网络安全审计系统,以达到对网络的监控和审计。所谓监控就是实时监控 网络上正在发生的事情,而审计则是分析网络内容,以发现可疑的破坏行为和有 害信息,并对这些破坏行为采取相应的措施,如进行记录、报警和阻断等。 近年来c s c w ( c o m p u t e rs u p p o r t e dc o o p e r a t i v ew o r k ,计算机支持的协同 工作) 是一个新的研究热点。基于c s c w 的内网安全审计系统吸收了c s c w 协同工 作的思想,以一种新的方式运作。内网安全审计系统可以通过充分协同各个控制 中心,提高运作效率:c s c w 在内网安全审计系统的应用,能打造一个高效、协 作的安全平台,更好地保障企业内网安全。 广东上业大学工学硕士学位论文 1 2 国内外研究现状 1 国外研究状况 虽然很多的国际规范以及国内对重要网络的安全规定中都将安全审计放在 重要的位置,然而大部分的用户和专家对安全审计这个概念的理解不统一,都认 为是“日志记录”的功能。如果仅仅是日志功能就满足安全审计的需求,那么目 前绝大部分的操作系统、网络设备、网管系统都有不同程度的日志功能,大多数 的网络系统都满足了安全审计的需求。但是实际上这些日志根本不能保障系统的 安全,而且也无法满足事后的侦察和取证应用。 对网络数据进行监控的办法就是对网络上所有的流量进行检验,但只记录其 中确实需要的信息以供事后参考。由于内存总是比硬盘要快,所以先利用内存实 施监控并且进行过滤,再将需要的内容进行记录是这种做法的最大优点,这使得 监控繁忙的局域网或者骨干网成为可能。从另一个角度讲,这样也可以避免不少 隐私权相关的麻烦:因为这些包含隐私或者机密内容的信息只是在内存中过滤而 并没有被保存在磁盘。9 0 年代初由m a r c u sq a n u m 提出一种被称为“s t o p ,l o o k , a n dl i s t e n ”的监控审计机制n 3 。现在,它己经是n e tf l i g h tr e c o r d e r ,s i l e n t r u n n e r ,s n o r t ,n e t w i t n e s s 等众多国外知名系统的工作基础。 在2 0 0 2 年,美国信息安全杂志( i n f o r m a t i o ns e c u r i t y ) 提出了“网络取证 分析工具”( n e t w o r kf o r e n sica n a l y s ist 0 0 卜n f a t ) 的术语来指代这类产品。 早在8 0 年代,d o s 和u n i x 就可以进行报文的捕获。现在的监控与审计工具 的特点在于,它们可以更有效率、更有选择性地得到含有敏感信息的报文并将这 些报文合理有序地存放在磁盘或其他存储介质中,并将监控过程实时直观地显示 在界面上。s n a d s t o m r 公司的n e ti n t e r c e p t 3 0 是较为著名的监控系统,该系 统由一个或多个黑匣子以及一个监控中心组成。该系统提供了相当多的审计功 能,包括报文基础回复、流量分析、主机状态监控等等,是国外监控系统中比较 著名的产品。 目前国外的研究,亦有相当一部分集中在如何提高监控与审计系统的效率这 方面。内容审计系统需要记录用户使用计算机网络访问的所有资源以及所有访问 过程,所以,完整地记录审计追踪数据是事故后调查取证的基础,亦是技术上的 难点,日益加快的网络信息交换速度以及不断提高的审计要求对监控与审计系统 2 第4 章绪论 的处理效率提出了更高的要求。 提高监控与审计系统的效率可在多个环节上加以研究,比如在采集方面,可 以选用效率高的数据包采集机制,使用套接字环( p f _ r i n g ) 进行报文接收;在过 滤方面采用低层次,高效率的匹配算法,甚至将过滤从硬件级别加以应用;在应 用层,采用内存映射的方式减少数据拷贝引起的中断对c p u 时钟的占用,使用支 持内存映射的1 i b p c a p 特殊版本l i b p c a p m m a p ,采用适应动态变化的高效显示 方法等等。 其它的产品如国外的产品例如: e v e n tl o gm o n i t o r t n ts o f t w a r e ( w w w t n t s o f t w a r e c o m ) e v e n ta r c h i v e r d o r i a ns o f t w a r ec r e a t i o n s ( w w w d o r i a n s o f t c o r n ) , l o gc a s t e r r i p p l et e c h ( w w w r i p p l e t e c h c o m ) 2 国内研究状况 现代网络安全审计突破了以往“日志记录”等浅层次的安全审计概念,是全 方位、分布式、多层次的强审计概念,真正全面实现c a ( c o m m o nc r i t e r i a 信 息技术安全性评估准则) 标准的安全审计功能要求。目前,能够提供c c 国际标准 的审计系统无论在国际和国内都很难找到。通过审计记录下内部网络上各计算机 发生的行为,定期对各种行为进行查询、统计和分析等,发现潜在的危险:在发 生安全事故后进行取证,查找安全漏洞,分析事故原因。在审计的基础上,为监 视的网络活动制定一系列规则并相应采取指定的行为,实施对网络活动的控制 旧。国内也有一些较好的审计系统如:复旦光华信思发展公司的s - a u d i t 网络安 全审计系统,北京天融信公司的“网络卫士”监控系统,捷普j u m p 网络信息审 计系统,中科新业网络入侵取证系统,启明星辰的天钥网络安全审计系统,以及 e * l i n u x 信息安全审计系统。对这些产品的功能特点进行了分析比较,比较结果 参见表i - i 口1 。 3 广东工业大学工学硕士学位论文 表i - i 国内审计产品的功能比较 t a b e l1 1t h ec o m p a r eo fl o c a la u d i tp r o d u c t 光华 中科新业网t o p s e c v e n u s t e c h 天j 良e * i m u x 信息 sa u d i t 网 捷昔j 叩网 项目络入侵取证安全审计网络安全审计 安全审计系 络入侵检络信息审计 测与审计 系统系统系统统 i d s 技术有有有有无但留接口无 协议审计有有无有有有 流量监测有有有无有有 内容审计无有无无 h t l p ,m a r l 有 阻断反应无有无联动无无 过程回放无有有有有有 动态协议显示无无无无有有 协议还原 无 有 有无有有 协调扩展接口无有无无无无 日志采集查询有有有 有有有 黑名单跟踪无无无无有无 用户管理无无无有有 无 通信加密无无无有有无 实时报警有有有 有有有 1 3 本文的研究意义 内安全审计是网络安全系统中一个重要的环节。网络安全是动态的,对己经 建立的系统,如果没有实时的、集中的、可视化审计,就不能及时有效地评估系 统究竟是不是安全的,并及时发现安全隐患。所以网络系统需要具有用于监控和 审计的审计系统。 传统的内网审计系统,审计的控制中心往往是孤立地工作,对审计策略的定 制、用户行为的监控、各种审计日志的管理、告警行为的处理等等工作都是单独 地进行,有时候单凭个人的经验,对审计策略的定制可能准确性不高、针对性不 强,对目前内网的安全隐患不能作出的及时的反应和察觉。这不仅仅使得审计的 效率底下,( 由于缺乏协作) 有时候也比较容易出现错误。当审计的客户机数目 比较庞大的时候,控制中心很可能会不堪重荷而没办法正常工作。 所以,在内网安全审计系统中引入计算机支持的协同c s c w ( c o m p u t e r s u p p o r tc o o p e r a tiv ew o r k ) ,形成新的在计算机支持下的人类协作方式,以提 高协作的效率,从而可以较好地解决上述的问题。 4 第一章绪论 1 4 本文的主要工作 本文的主要研究工作包括: 1 。深入研究和分析当前的内网安全审计系统,结合c s c w 的思想和技术, 提出了一个基于c s c w 的内网安全审计系统的解决方案: 2 针对在c s c w 环境下内网安全审计系统的新特性带来的新的关键问 题,进行分析后,给出解决方案; 3 研究c s c w 的协同机制和通信机制以及内网安全审计系统的技术特 点; 4 针对基于c s c w 的内网安全审计系统的新特性,结合传统的安全审计 模型,设计出新的内网安全审计系统; 5 深入研究c s c w 环境下的负载均衡技术,提出一个基于可拓模糊理论 的负载均衡模型,使各个控制中心能够合理利用资源,更好地分配监测、审 计工作,完成协同安全审计,以突破硬件资源的瓶颈,提高安全审计的效率。 1 5 论文的组织结构 第一章为绪论,介绍论文的研究背景、国内外研究现状及研究的意义、并对 论文的主要研究工作和组织结构做了说明。 第二章介绍了网络安全的概念和内网安全审计系统,说明了内网安全审计的 功能和必要性,对现有的内网安全审计系统进行分类,并对其进行分析,指出现 有内网安全审计系统的不足之处。 第三章简单介绍c s c w 的基本概念,展现了现有的内网安全审计系统的整体 框架模型,分析c s c w 与内网安全审计系统结合的可行性及协作资源层次。 第四章是内网安全审计系统协同环境的设计。首先描述了系统的架构;然后 介绍a g e n t 技术在系统中的应用,描述了控制中心协同控制的核心机制;引入负 载均衡技术,指出现有负载均衡技术的不足,提出基于可拓模糊理论的负载均衡 模型,描述了内网安全审计系统协同环境的设计。 第五章是基于c s c w 的内网安全审计系统应用与功能实现,详细描述了内网 安全审计系统各个关键模块的设计和实现过程。 最后是结论,对本文所做的工作进行总结,并指出下一步研究的方向。 5 广东工业大学工学硕士学位论文 第二章网络安全与内网安全审计 2 1 网络安全概述 从本质上来讲,网络安全就是网络上的信息安全。信息安全是指一个国家的 社会信息化状态不受外来的威胁与侵害;一个国家的信息技术体系不受外来的威 胁与侵害h 1 。网络安全涉及到信息的保密性( c o n f i d e n t i a l i t y ) 、完整性 ( i n t e g r a l i t y ) 、可用性( a v a i l a b i l i t y ) 、可控性( c o n t o r l l a b i l i t y ) 和不可否认 性( n o n r e p u d i a t i o n ) 。保密性就是对抗对手的被动攻击,保证信息不泄漏给未 经授权的人。完整性就是对抗对手主动攻击,防止信息被未经授权的人篡改。可 用性就是保证信息及信息系统确实可以为授权使用者所用。可控性就是对信息及 信息系统实施安全监控。不可否认性就是可以证实消息发送方是唯一可能的发送 者,发送者不能否认发送过消息。 综合起来说,就是要保障电子信息的有效性。 2 2 网络安全相关技术 1 防火墙技术及其不足 防火墙指隔离在本地网络与外界网络之间的一道防御系统,是这一类防范措 施的总称。应该说,在互联网上防火墙是一种非常有效的网络安全模型,通过它 可以隔离风险区域( 即因特网或有一定风险的外部网络) 与安全区域( 内部网) 的 连接,同时不会妨碍人们对风险区域的访问。防火墙可以监控进出网络的通信量, 从而完成看似不可能的任务;仅让安全、核准了的信息进入,同时又抵制对企业 构成威胁的数据。随着安全性问题上的失误和缺陷越来越普遍,对网络的入侵不 仅来自高超的攻击手段,也有可能来自配置上的低级错误或不合适的口令选择。 因此,防火墙的作用是防止不希望的、未授权的通信进出被保护的网络,迫使单 位强化自己的网络安全政策。一般的防火墙都可以达到以下目的睛1 : ( 1 ) 可以限制他人进入内部网络,过滤掉不安全服务和非法用户; ( 2 ) 防止入侵者接近自己的防御设施; ( 3 ) 限定用户访问特殊站点; 6 第二章网络安全与内网安全审计 ( 4 ) 为监视i n t e r n e t 安全提供方便。 建立防火墙是在对网络的服务功能和拓扑结构仔细分析的基础上,在被保护 网络周边通过专用软件、硬件及管理措施的综合,对跨越网络边界和信息提供监 测、控制甚至修改的手段。实现防火墙所用的主要技术有数据包过滤、应用网关 ( a p p li c a t i o ng a t e w a y ) 和代理服务器( p r o x ys e r v e r ) 等。在此基础上合理的网 络拓扑结构及有关技术的适度使用也是保证防火墙有效使用的重要因素。 防火墙技术是发展时间最长、也是当今防止网络入侵行为的最主要手段之 一,主要有包过滤型防火墙和代理网关型防火墙两类。其主要思想是在内外部网 络之间建立起一定的隔离,控制外部对受保护网络的访问,它通过控制穿越防火 墙的数据流来屏蔽内部网络的敏感信息以及阻挡来自外部的威胁。虽然防火墙技 术是当今公认发展最为成熟的一种技术,但是由于防火墙技术自身存在的一些缺 陷,使其越来越难以完全满足当前网络安全防护的要求。 包过滤型防火墙只实现了粗粒度的访问控制,一般只是基于i p 地址和服务 端口,对网络数据包中其他内容的检查极少,再加上其规则的配置和管理极其复 杂,要求管理员对网络安全攻击有较深人的了解,因此在黑客猖獗的开放 i n t e r n e t 系统中显得越来越难以使用。 而代理网关防火墙虽然可以将内部用户和外界隔离开来,从外部只能看到代 理服务器而看不到内部任何资源,但它没有从根本上改变包过滤技术的缺陷,而 且在对应用的支持和速度方面也不能令人满意呻1 。 2 入侵检测技术及其不足 入侵检测系统i d s ( i n t r u s i o nd e t e c t i o ns y s t e m ) 就是对网络或操作系统上 的可疑行为做出策略反应,及时切断入侵源,记录并通过各种途径通知网络管理 员,最大限度地保障系统安全。同时它也是防火墙的合理补充,帮助系统对付网 络攻击,扩展系统管理员的安全管理能力( 包括安全审计、监视、攻击识别和响 应) ,提高信息安全基础结构的完整性,被认为是防火墙之后的第二道安全闸门。 它在不影响网络性能的情况下能对网络进行监测,从而提供对内部攻击、外部攻 击和误操作的实时保护,最大限度地保障系统安全。它在网络安全技术中起到了 不可替代的作用,是安全防御体系的一个重要组成部分h 1 。 入侵检测作为一种安全技术,其主要功能有口1 : ( 1 ) 监测并分析用户和系统的活动; 7 广东工业大学工学硕士学位论文 ( 2 ) 核查系统配置和漏洞; ( 3 ) 评估系统关键资源和数据文件的完整性; ( 4 ) 识别已知的攻击行为; ( 5 ) 统计分析异常行为; ( 6 ) 操作系统日志管理,并识别违反安全策略的用户活动。 按照事件采集的原始数据的来源,可以将入侵检测系统分为基于主机的 i d s ( h i d s ) 、基于网络的i d s ( n i d s ) g l 1 0 。 ( 1 ) 基于主机的i d s 主机型入侵检测系统往往以系统日志、应用程序日志等作为数据源,当然也 可以通过其他手段( 如监督系统调用) ,从所在的主机收集信息进行分析。 ( 2 ) 基于网络的i d s 网络型入侵检测系统的数据源则是网络上的数据包。一般网络型入侵检测系 统担负着保护整个网段的任务。 入侵检测技术是防火墙技术的合理补充,能够对各种黑客入侵行为进行识 别,扩展了网络管理员的安全管理能力。一般来说,i d s 是防火墙之后的第二层 网络安全防护机制。 基于主机的i d s 来源于系统的审计日志,它和传统基于主机的审计系统一 样,一般只能检测发生在本主机上的入侵行为。 基于网络的i d s 系统对网络中的数据包进行监测,对一些有入侵嫌疑的包做 出报警。入侵检测的最大特色就是它的实时性( 准实时性) ,它能在出现攻击的 时候发出警告,让管理人员在第一时间了解到攻击行为的发生,并做出相应措施, 以防止进一步的危害产生。实时性的要求使得入侵检测的速度性能至关重要,因 此决定了其采用的数据分析算法不能过于复杂,也不可能采用长时间段分析或把 历史数据与实时数据结合起来进行分析,所以现在大多数入侵检测系统只是对单 个数据包或者一小段时间内的数据包进行简单分析,从而做出判断,这样势必会 产生较高的误报率和漏报率,一般只有2 0 攻击行为被i d s 发现也就不足为奇 了。虽然国内外普遍对入侵检测技术都有很高的评价,但是随着黑客技术的发展, 一些入侵检测系统本身的缺陷也为人们所了解。一些黑客利用某些分布式技术, 在同一时刻向某个入侵检测系统发送大量垃圾数据包,使得入侵检测系统来不及 处理而过载,直到发生丢包现象。黑客在此时发动攻击,入侵相关的网络活动被 8 第二章网络安全与内网安全审计 淹没在大量的噪声之中,使得入侵检测无法检测出包含入侵模式的网络信息,这 样一来黑客就达到了逃避入侵检测的目的嫡3 。 3 其它技术 其它网络安全的关键技术包括:数据加密技术、访问控制技术、网络安全扫 描技术和应急响应技术等。在现在的安全产品中,各项技术都是互相结合,互补 地联系在一起。 2 3 信息安全模型 从二十世纪八十年代出现计算机病毒以来,人类社会为战胜信息网络安全威 胁付出了大量努力,到目前为止,取得了很多成果。但同样,地下组织和黑客也 在不断地制造最新的攻击手段,发展新的攻击技术,制造新的安全威胁。面对这 些威胁,i t 安全研究机构和专家不断发展信息安全理论与技术,各种信息网络 安全公司将理论与技术付诸实践,开发了大量的、种类繁多的信息安全产品和服 务。国际标准组织抽取了i t 安全理论、技术和工程实践中的关键性内容,形成 了一系列的信息安全标准。 总的来说,信息安全理论和技术的发展,经历了以下几个阶段1 : ( 1 ) 静态防御安全体系阶段: ( 2 ) 深度防御安全体系阶段; ( 3 ) 动态防御安全体系阶段。 以上各个阶段的信息安全理论和模型,都有其局限性,而且到现在为止,信 息安全的标准化工作也才开始在全球范围内开始推行,很多国家和地区并没有形 成信息安全标准化体系。信息安全是一个牵涉面很广的边缘学科,信息安全产业 是一个年轻的产业,理论、技术、标准、法规和工程实践各方面的工作还不十分 完善,产业的成熟还需要一段时间。 ( 1 ) 第一代安全体系 上面提到的静态防御体系,以防火墙技术和防病毒卡等技术为代表,它们主 要是追求封堵漏洞。随着计算机黑客和病毒技术的发展,这种模型显然已经不能 适应现代用户对信息安全的要求。 ( 2 ) 第二代安全体系 深度防御理论采用了多重多层次保险机制,实际上是静态防御体系的一个延 9 广东工业大学工学硕士学位论文 伸。把关键数据放到多重防线的网络深处,虽然提高了安全性,但用户仍然处于 安全防御的被动地位,如果只采用基于深度防御体系的安全技术,用户无法实时 识别和发现安全风险,一旦发生高层次深度攻击,造成的损失无法控制。 ( 3 ) 第三代安全体系 动态防御体系是现代信息安全理论的主流,它以p d r ( p r o t e c t i o nd e t e c t i o n r e s p o n s e ,防护一检测一响应) 和p 2 d r ( p o l i c yp r o t e c t i o nd e t e c t i o nr e s p o n s e ) 安全理论模型为代表。其主要特点是在一定程度上允许系统存在漏洞,在尽最大 可能消灭信息系统漏洞的同时,更重要的是强调及时发现攻击行为,实时消灭安 全风险。 人们对信息安全体系的认识,是一个由浅入深的逐步深化过程。信息安全的 概念也是与时俱进的,经历了最早的通信保密( c o m s e c ) ,正在深化的信息安全 ( i n f o s e c ) ,再到今天以至于今后的信息保障( i n f o r m a t i o na s s u r a n e e ,i a ) 。以 下简单介绍对信息保障模型和安全工程模型。 信息保障是美国国家安全局( n s a ) 和美国国防部( d o d ) 以及美国商务部国家 技术标准研究所( n i s t ) 倡导的概念和实践。经过多年的信息安全技术的研究,信 息安全己形成整体的解决思路,人们已改变以往对信息安全绝对化的看法,承认 信息安全也是一个动态发展的过程。n s a 从1 9 9 8 年以来一直致力于信息保障技 术框架n 2 1 ( i a t f ) 的研究和制订,i a t f 目前己发展到了版本三,目前还在继续发 展。 网络安全模型由p d r 模型加入p o li c y ( 策略) 发展到p 2 d r 模型,p 2 d r 模型是 一个超前的安全模型。它认为网络本身是动态盼,网络的安全程度也应该是动态 变化的,要能够根据变化的情况及时做出相应的调整以维持相对稳定的状态,并 强调监控、检测、响应、防护等各自系统的协调运作,确保网络的安全防护水平 【1 3 】 o p 2 d r 模型是在整体安全策略( p o l i c y ) 的控制和指导下,在综合运用防护工 具( 如防火墙、操作系统身份认证、加密等手段) 的同时,利用检测工具( 如漏 洞评估、入侵检测等系统) 了解和评估系统的安全状态,通过适当的响应将系统 调整到“最安全”和“风险最低”的状态。防护、检测和响应组成一个完整的、 动态的安全循环,在安全策略的指导下保证信息系统的安全n 4 l 。 1 0 第二章网络安全与内网安全审计 2 4 内网安全审计系统 完整的安全模型应该包括事前、事中和事后三个不同阶段的工作。当然,并 不是说三者的界限是严格的,例如,i d s 一般是用在事中的监测,但是它也有一 定的日志功能,可以用作事后的取证:安全审计系统一般用于事后的取证,但是 它也可以通过定制相关策略,起到事前检查的作用,同时,它也可以监控实时的 网络状况,起到事中防护、监测的功能。网络安全审计已经成为不可或缺的防范 手段之一,各类安全产品互相补充才可以形成一道强有力的安全保护防线。 2 4 1 内网安全审计概述 我们将安全审计定义为:产生、记录并检查按时间顺序排列的系统事件记录 的过程。具体做法为:利用技术手段,不间断地将计算机网络上发生的事件记录 下来,用事后追查的方法保证系统的安全。 本文论述的内网安全审计,本质上属于网络安全审计。但内网安全审计更加 关心的是内部网络的安全,重点放在保护内部信息不受内部人员损害,涉密信息 不向外流传,即重点监控内部主机的安全、网络的动态和审计网络出口的数据, 网络入口的数据在本文的内网审计中不做讨论。 安全审计系统是事前控制人员或设备的访问行为,并能事后获得直接电子证 据,防止行为抵赖的系统。它是信息安全保障系统的重要组成部分。从来就没有 一种技术,可以绝对地保证网络安全。即使技术在理论上可以很安全,也不可能 保证执行人员可以完整无误地执行。因此,无论技术有多先进,审计功能依然非 常重要。 关于审计的目标,在t c s e c 系列中有一份关于审计的文档理解可信系统中 的审计指南( 俗称“褐皮书 ) ,其中提出了安全审计机制的5 个安全目标: ( 1 ) 基于每个目标或每个用户,审查访问模式,并使用系统的保护机制; ( 2 ) 发现试图绕过保护机制的外部人员和内部人员; ( 3 ) 发现用户从低等级到高等级的访问权限转移: ( 4 ) 制止用户企图绕过系统保护机制的尝试; ( 5 ) 作为另一种机制确保记录并发现用户企图绕过保护的尝试,为损失控 制提供足够的信息。 广东工业大学工学硕士学位论文 限于历史条件,这些标准反映的是集中程度很高的主机环境下的要求,但它 的安全审计原则至今仍适用于很多其它环境。 2 4 2 内网安全审计的功能 国际标准化组织( i s o ) 和国际电工委员会( i e c 发表了信息技术安全性评估 通用准则2 o 版( i s o i e c l 5 4 0 8 ) ,俗称c c 准则,目前它己被广泛地用于评估 一个系统的安全性。 c c 通用标准的第二部分是安全功能需求部分,里面对网络安全审计功能有 一个完整的定义:网络安全审计( n e t w o r ks e c u r i t ya u d i t ) 是指对与安全相关的 事件的信息进行识别、记录、存储和分析;审计结果用于检查、确定发生了哪些 与安全相关的事件,以及谁( 哪个用户) 需要对这个事件负责。 在这个标准中对网络审计定义了一套完整的功能:安全审计自动响应 ( s e c u r i y ta u d i ta u t or e s p o n s e ) 、安全审计数据生成( s e c u r i t ya u d i td a t a g e n e r a t i o n ) 、安全审计分析( s e c u r i t ya u d i ta n a l y s i s ) 、安全审计浏览 ( s e c u r i t ya u d i tr e v i e w ) 、安全审计事件存储( s e c u r i t ya u d i te v e n ts t o r a g e ) 、 安全审计事件选择( s e c u r i t ya u d i te v e n ts e l e c t i o n ) 等。 总之,安全审计可以起到以下的作用: ( 1 ) 对潜在的攻击者起到震慑或警告作用; ( 2 ) 对于已经发生的系统破坏行为提供有效的追究证据; ( 3 ) 提供有价值的系统使用日志,帮助系统管理员及时发现系统入侵行为 或潜在的系统漏洞; ( 4 ) 提供系统运行的统计日志,使系统管理员能够发现系统性能上的不足 或需要改进与加强的地方。 2 4 3 内网安全审计的分类 网络审计系统按照审计的目标系统可以分为基于主机的审计系统和基于网 络的审计系统。主机审计主要是对主机的行为进行审计;基于网络的审计系统包 括对网络信息内容和协议的分析等。 根据安全审计系统的部署方式,可以分为集中式和分布式两种形式。而分布 式审计系统又根据分布式安全审计系统是否配有控制中心模块,可将它们分为两 1 2 第二章网络安全与内网安全审计 类:具有控制中心的分布式安全审计系统和无控制中心的分布式安全审计系统 n 副。有控制中心的分布式安全审计系统主要特点是:采用分布式的数据采集与集 中式的数据分析相结合。系统通常由基于a g e n t 机制的数据采集

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论