已阅读5页,还剩66页未读, 继续免费阅读
(计算机应用技术专业论文)基于移动代理的入侵检测系统的研究与实现.pdf.pdf 免费下载
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
摘要 摘要 随着网络的迅速发展和广泛普及,日益复杂和隐蔽的入侵使得传统的入侵检 测系统无法满足用户的需求。本文在研究现有入侵检测系统和新兴的代理技术的 基础上,提出一种新的基于移动代理的入侵检测系统架构i d b a s ( i n t r u s i o n d e t e c t i o nb a s e do ba g l e t sa n ds n o r t ) 。它利用移动代理的移动性、灵活性、适应 性、跨平台性、代码可重用等特性克服了目前入侵检测系统存在的效率低、可移 植性差、灵活性和升级能力有限等缺陷。同时i d b a s 也克服了目前的基于移动 代理的入侵检测系统的一些缺点:单点失效、响应不及时、扩展性差、自治性差 等。对其各组成部分的特性和功能我们都做了详细分析介绍,并讨论了其安全性 和优缺点。 结合目前优秀的开源入侵检测系统s n o r t ,利用i b mj a p a n 开发的 a s d k ( a g l e t ss o f t w a r ed e v e l o p m e n tk i t ) ,我们开发实现了i d b a s 框架,并且利 用模拟攻击软件对系统进行了模拟攻击测试。 关键词:入侵检测移动代理s n o r ta g i e t a b s t t a c t a b s t r a c t w i t ht h er a p i dd e v e l o p i n ga n dw i d ep o p u l a r i z i n go ft h en e t w o r k ,t h et r a d i t i o n a l i d s ( i n t r u s i o nd e t e c t i o ns y s t e m ) a r c h i t e c t u r e sc a n tm e e tu s e r s n e e df o r t h e i n c r e a s i n g l yc o m p l i c a t e da n de o n c e a l a b l ei n t r u s i o n i nt h i sp a p e r , a na r c h i t e c t u r ef o r i d sc a l l e di d b a s ( i n t r u s i o nd e t e c t i o nb a s e do na g l e t sa n ds n o r t ) i sp r o p o s e dw h e n w er e s e a r c ht h en e wt e c h n o l o g yc a l l e dm o b i l ea g e n ta n dt h ec u r r e n ti d sa r c h i t e c t u r e s b a s e do nm o b i l ea g e n t sw h i c hc o m m o n l yh a v ean u m b e ro fp r o b l e m st h a tl i m i tt h e i r c o n f i g u r a b i l i t y ,s c a l a b i l i t yo re f f i c i e n c y i d b a sa r c h i t e c t u r et a k e sa d v a n t a g eo fs u c h a sc h a r a c t e r sa sm o b i l i t y ,f l e x i b i l i t y ,a d a p t a b i l i t y ,p o r t a b i l i t y ,c o d er e u s a b i l i t yo fm o b i l e a g e n t a n di ta l s oa v o i d ss o m ep r o b l e m sl i k eas i n g l ep o i n to ff a i l u r e ,r e s p o n d i n gn o ti n t i m e ,p o o rs c a l e ,p o o ra u t o m a t i o na n ds o o n t h ec h a r a c t e r sa n df u n c t i o n so ft h e d i f f e r e n tc o m p o n e n t so fi d b a sa r ei n t r o d u c e di nd e t a i l t h e nt h es e c u r i t y ,a d v a n t a g e a n d d i s a d v a n t a g eo fi ta r ed i s c u s s e d w ei m p l e m e n tt h ei d b a sa r c h i t e c t u r ew i t ha s d kd e v e l o p e db yi b mj a p a na n d s n o r tw h i c hi sa ne x c e l l e n to p e ns o u r c ei d s a tl a s tw et a k eas i m u l a t i v ea t t a c kf o ri t k e y w o r d :i n t r u s i o nd e t e c t i o nm o b i l ea g e n ts n o r ta g l e t 创新性声明 5 8 3 3 0 5 本人声明所呈交的论文是我个人在导师指导下进行的研究工作及取得的研究 成果。尽我所知,除了文中特别加以标注和致谢中所罗列的内容以外,论文中不 包含其他人已经发表或撰写过的研究成果:也不包含为获得西安电子科技大学或 其它教育机构的学位或证书而使用过的材料。与我一同工作的同志对本研究所做 的任何贡献均已在论文中做了明确的说明并表示了谢意。 申请学位论文与资料若有不实之处,本人承担一切相关责任。 本人签名:豳:! 查过 r 期乏芝垒 :6 关干论文使用授权的说明 本人完全了解西安电子科技大学有关保留和使用学位论文的规定,即:研究生 在校攻读学位期间论文工作的知识产权单位属西安电子科技大学。本人保证毕业 离校后,发表论文或使用论文工作成果时署名单位仍然为西安电子科技大学。学 校有权保留送交论文的复印件,允许查阅和借阅论文:学校可以公御论文的全部 或部分内容,可以允许采用影印、缩印或其它复制手段保存论文。( 保密的论文在 解密后遵守此规定) 本人签名: 导师签名: r 期堡垒。 : 同期兰! ! 壬! ! :生 第一章绪论 第一章绪论 1 1 入侵检测系统原理及构成 a n d e r s o n 在2 0 世纪8 0 年代早期使用过“威胁”这一术语,其定义与入侵含 义相同。将入侵或威胁定义为未经授权蓄意尝试访问信息、篡改信息,使系统不 可靠或不能使用1 1 1 。 入侵检测【2 8 】( i n t r u s i o nd e t e c t i o n ,简称i d ) 是用于检测任何损害或企图损害 系统的保密性、完整性或可用性行为的一种网络安全技术。其基本原理如下图 1 1 所示。它通过监视受保护系统的状态和活动,采用误用检测( m i s u s e d e t e c t i o n ) 或异常检测( a n o m a l yd e t e c t i o n ) 的方式,发现非授权的或恶意的系统 及网络行为,为防范入侵行为提供有效的手段。 圈1 i 入侵检测基本原理图 入侵检测系统( i n t r u s i o nd e t e c t i o ns y s t e m ,简称i d s ) 就是执行误用检测或 异常检测的系统。i d s 通过实时的检测,检查特定的攻击模式、系统配置、系统 漏洞、存在缺陷的程序版本以及系统或用户的行为模式,监控与安全有关的活 动。 入侵检测系统提供了用于发现入侵检测与合法用户滥用特权的一种方法,它 所基于的重要的前提是:非法行为和合法行为是可区分的,也就是说,可以提取 行为的模式特征来分析判断该行为的性质。一个基本的入侵检测系统需要解决两 基于移动代理的入侵检测系统的研究与实现 个问题:一是如何充分并可靠的提取描述行为特征的数据:二是如何根据特征数 据,高效并准确的判定行为的性质。 从系统构成上来看,入侵检测系统至少包括数据提取、入侵分析、响应处理 三个部分,另外,还可能结合安全知识库、数据存储等功能模块,提供更为完善 的安全检测及数据分析功能( 如图1 ,2 所示) 。其中,数据提取模块在入侵检测 系统中居于基础地位,负责提取反映受保护系统运行状态的运行数据,并完成数 据的过滤及其他预处理工作,为入侵分析模块和数据存储模块提供原始的安全审 计“事件”数据,是入侵检测系统的数据采集器。数据提取模块的功能和效率直 接影响i d s 的性能。如何选择正确的数据源,如何进行合适并高效的预处理,是 数据提取模块乃至整个入侵检测系统需要首先解决的问题。 图1 2 入侵检测系统结构示意幽 一个完善的入侵检测系统应该具有下列特点: 1 ) 自动运行性( r u nc o n t i n u a l l yw i t hm i n i m a lh u m a ns u p e r v i s i o n ) :尽量不需要人 工干预。 2 ) 容错性( f a u l tt o l e r a n t ) :应该有能力从恶意行为所导致的系统崩溃中恢复。 只要系统启动,此i d s 必须能够恢复到它的先前状态,并且不受影响的继续 运行。 3 1 开销最小性( m i n i m a lo v e r h e a d ) :为了保证系统安全策略的实施而引入的 i d s 必须保证不能加重或妨碍系统的正常运行,所以我们必须在系统的安全 程度和执行的性能之间权衡处理。 4 ) 实时性( r e a l t i m e ) :尽最大的可能,实时的发现各种入侵,并且立即汇报, 以把对网络的破坏或保密信息的刺探所带来的损失减少到最小。 5 ) 阻挡颠覆性( r e s i s ts u b v e r s i o n ) :i d s 必须能够监视自身,而且可以检测自己 是否被攻击者所篡改。如果i d s 自身的安全性无法保障,则系统的安全性将 无从谈起。 第一章绪论 6 ) 可扩展性( s c a l a b l e ) :可扩展性有两方面的意义。首先是机制与数据的分离, 在现有机制不变的前提下能够对新的攻击进行检测。例如使用特征码来表示 功绩特征;第二种是体系结构的可扩充性,在有必要的时候可以在不对系统 的整体结构进行修改的前提下对检测手段进行加强,以保证能够检测到新的 攻击,例如a a f i d 【7 】系统的代理机制。 7 ) 良好的降级服务性( g r a c e f u ld e g r a d a t i o no f s e r v i c e ) :一旦i d s 的某些部件因 为某些原因无法继续工作,其余部分所受到的影响应尽可能的小【2 9 却, 3 1 , 3 2 1 。 8 1 动态重配置性( d y n a m i cr e c o n f i g u r a t i o n ) :如果一个i d s 监视着数量众多的 主机,当对i d s 做一个小的改动时,每次重启系统是不现实的。 1 2 入侵检测系统模型 从一开始,人们就企图构筑某种安全的系统模型,之后想方设法的去实 现。著名的b e l l 。l a p a d u l a 安全操作系统模型虽已被广泛接受,但完整性模型( 如 b i b a ,c l a r k w i l s o n ,l i p n e r 模型) 还没有弓f 起足够重视,可靠性模型更不用说。从 美国国防部推动的可信计算机系统评价准则( t c s e c ) 到西欧四国( 英、德、 法、荷) 联合推动的信息技术安全评价准则( i t s e c ) ,发展到六国七方( 美 ( n i s t 、n s a ) 、加、英、德、法、荷) 联合推动的信息技术通用安全评价准则 ( c c ) 阶段。t c s e c 将侧重点放在了系统的保密性方面,i t s e c 从保密性、完 整性、可用性3 个方面提出了要求,c c 则进一步考虑了综合应用可信计算机技 术和密码技术,从更多的方面实施安全策略。 构筑一个安全系统比较困难:系统软件、操作系统变得日益复杂,往往存在 漏洞:将来自系统外部的服务请求完全隔离越来越不现实:组成计算机网络的某 些关键技术存在问题,如t c p i p 协议本身就有缺陷。 人们主要时从身份认证和访问控制这两个方面来保证系统的安全性。但是传 统的身份认证技术,包括k e r b e r o s 技术,并不能抵制脆弱性口令、字典攻击、特 洛伊木马、网络窥探器以及电磁辐射等攻击手段。对于访问控制,入侵者也可以 利用脆弱性程序或系统漏洞绕过访问控制,或者提升用户权限,或者非法读写文 件等。网络防火墙虽然为网络服务提供了较好的身份认证和访问控制技术,但是 防火墙并不能阻挡所有的入侵行为。 最早的入侵检测模型由d o r o t h yd e n n i n g 在1 9 8 6 年提出f 3 】。这个模型与具体 系统和具体输入无关,如图1 3 所示。事件产生器可以根据具体应用环境而有所 不同,一般情况下可来自审计记录、网络数据包以及其他可视行为。这些事件构 成了检测的基础。行为特征表是整个检测系统的核心,它包含了用于计算用户行 基于移动代理的入侵检测系统的研究与实现 为特征的所有变量,这些变量可以根据具体所采纳的统计方法以及事件记录中的 具体动作模式而定义,并根据匹配上的记录数据更新变量值。 若有统计变量的值达到了异常程度,则行为特征表产生异常记录,并采取一 定的措施。规则模块可以由系统安全策略、入侵模式等组成。它一方面为判断是 否入侵提供参考机制;另一方面,根据事件记录、异常记录以及有效日期等控制 并更新其他模块的状态。在具体实现上,规则的选择与更新可能不尽相同,但一 般而言行为特征模块执行基于行为的检测,而规则模块执行基于知识的检测。由 丁- 这两种方法具有一定的互补性,实际系统中经常将两者结合在一起使用。目前 一种通用的入侵检测模型如图1 4 所示。 “_ 2 j i 也崩 图1 3 入侵检测模型 m ”地 图i 4 通用入侵检测模型 各部分的关系如图1 4 所示:两种检测技术所关心的数据各有侧重,即使对 来自同一数据源的信息也会有不同的采集重点和处理方式。为了提高检测结果的 效率,数据源在提交数据之前需要预处理,去掉无用和干扰数据,这样也能提高 检测的效率;对于误用检测,需要为模式匹配机准备好入侵的签名库,或称模式 库。 第一章绪论 目前关于入侵模式的提取和编制还没有一个统一的标准,一般都由有经验的 安全技术人员手工完成:而对于异常检测,则首先利用收集的数据,采取一定的 统计方法建立相应的系统剖析模型,作为系统正常运行的参考基准,这个过程由 系统的剖析引擎完成。而异常监测器则不断的计算相应统计量的变化情况,一旦 系统偏移参考基准超过许可范围,就认为系统发生异常。 优秀的i d s 都应具有周到、完备的响应和恢复机制,以便必要时采取果断措 施,终止入侵行为,启动灾难恢复系统,力争将损失减少到最小;各个部分工作 时产生的所有记录都应存入系统的审计数据库中,方便系统管理员进一步研究和 解决问题。另外,准确的时钟也是保障系统正常工作的前提。 1 3 入侵检测系统研究现状 随着计算机网络应用日益广泛,黑客入侵问题也日益成为国内外各界关注的 焦点。近年来,互联网在国际上得到了长足发展,网络本身的安全性问题也就显 得尤为重要。 据调查显示,我国9 0 以上的网站安全意识不够,4 0 以上的网站毫无防御 能力。与此同时,随着网络技术的普遍使用,网络黑客也应运而生,如今黑客遍 布世界。在i n t e r a c t 上可以找到很多攻击网络和系统安全漏洞的小程序,黑客使 用这些小程序来进行网络攻击,如:c r a c k 、s n i f f e r 等。而且有许多专门的黑客站 点,提供网络入侵的技术和工具,如w w w r o o t s h e l l c o m 、w w w 2 6 0 0 c o m 等。近 年来从著名商业网站到政府重要部门,黑客攻击事件在世界范围内不断发生, 尤其是2 0 0 0 年2 月,美国y a h o o 、e b a y 、亚马逊等网站等8 家著名大型网站相继 被黑客攻击,导致服务中断,造成1 2 亿美元以上的经济损失。 随着攻击者知识的日趋成热,攻击工具与手法的日趋复杂多样,传统的安全 方法,包括识别与验i j e ( i d e n t i f i e a t i o na n da u t h e n t i c a t i o n ) 、访问控胄r j ( a c c e s sc o n t r 0 1 ) 和防火墙( f i r e w a l l ) ,已经无法满足对安全高度敏感部门的需要,网络的安全防卫 必须采用一种纵深的、多样的手段,入侵检测系统己成为必不可少的重要手段 【2 】o 如前所述,网络安全的一个主要威胁就是通过网络对信息系统的入侵。网络 入侵定义为:试图破坏信息系统的完整。l 生( i n t e g r a l i t y ) 、机密性( c o n f i d e n t i a l i t y ) 、或 可用性( a v a i l a b i l i t y ) 的任何网络活动的集合。 相对传统的对信息系统的破坏手段,网络入侵具有以下特点: ( 1 ) 没有地域和时间的限制,跨越国界的攻击就同在现场一样方便: ( 2 ) 通过网络的攻击往往混杂在大量正常的网络活动之间,隐蔽性强: 基于移动代理的入侵检测系统的研究与实现 ( 3 ) 入侵手段更加隐蔽和复杂。 网络入侵检测现已成为目前众多网络安全手段中的核心技术,它能弥补其他 安全技术的不足。通过提供信息给站点管理员,入侵检测系统( i d s ) 不仅可以检测 被其他系统记录的攻击,而且试图检测那些被其他手段难以预料的新型攻击。 i d s 还可以提供适用于法庭的证据来发现攻击的来源,使攻击者对他们的行为更 加负责,而且从某种程度上讲,还可对将来的攻击造成威慑。 入侵检测系统的目的是检测发生在计算机网络或系统中的非法入侵行为。行 之有效的i d s 产品必须基于行之有效的入侵检测( i d ) 模型。 最早的入侵检测模型由d o r o t h y d e n n i n g 在1 9 8 6 年提出【3 j ,描述了怎样利用 审+ , - i - i r 踪数据来提高计算机系统的安全性。该模型与具体系统和具体输入无关, 对以后的火部分实用系统都很有借鉴价值。在收集到原始的数据后,如何对这些 数掘进行有效分析及结果报告一商是i d 领域中研究的重点,人们为此采用了多 种方法用j i 入侵检测。现有的入侵检测系统多数采用代理、概率统计【4 1 、专家系 统1 4 , s l 、神经网络、模式匹配帕l 、行为分析等来实现系统的检测机制,以分析事件 的审计记录、识别特定的模式、生成检测报告和最终的分析结果。 常用的几种入侵检测模型主要有系统配置分析、异常性检测、基于行为的检 测、系统的关键系统程序的安全规格描述方法和神经网络方法。 1 4 入侵检测系统当前面临的问题 尽管有众多的商业产品出现与诸如技术高度成熟的防火墙等产品相比,入 侵检测系统还存在相当多的问题。值得注意的是,这些问题大多是目前入侵检测 系统所难以克服的,而且这些矛盾可能越来越尖锐。 1 ) 攻击者知识的不断增加,自动化工具的日趋成熟和多样,以及攻击手法的越 来越复杂和细致。 2 ) 恶意信息采用加密的方法传输。网络入侵检测系统通过匹配网络数据包发现 攻击行为,i d s 往往假设攻击信息是通过明文传输的,因此对入侵信息稍加 改变便能骗过i d s 的检测。有许多系统通过v p n ( 虚拟专用网1 进行网络之间 的互联,如果i d 5 不了解其所用的隧道机制,就会出现大量的误报和漏报。 3 ) 必须协凋、适应多样性环境中的不同安全策略。网络及其设备越来越多样 化,即存在关键资源如邮件服务器、企业数据库,也存在众多相对不很重要 的p c 机。不同企业之间的情况也不尽相同。i d s 要能有所定制以更适应多样 化环境的要求。 4 ) 不断增大的网络流量。用户往往要求i d s 尽快的报警,因此需要对获得的数 据进行实时分析导致对所在系统的及时性要求越来越高,商业产品一般都 第一章绪论 建议采用当前最好的硬件环境。可以想见,随着网络流量的进一步加大( 许多 大型i c p 目前都有数百兆以上的带宽) ,将对i d s 提出更大的挑战,在p c 机 上运行纯软件系统的方式将要突破。 5 ) 广泛接受的术语和概念框架缺乏。入侵检测系统的开发商基本上处于各自为 战的状况,标准的缺乏使得其间的互通几乎不可能。 6 ) 不断变化的入侵检测市场给购买、维护i d s 造成困难。入侵检测系统是新生 事物,随着技术水平的上升和对新攻击识别的增强,i d s 需要不断的升级才 能保证网络的安全性,而不同厂家之间的产品在升级周期和升级手段上有很 大差别。 7 ) 采用不恰当的自动反应造成了一定的风险。入侵检测系统可以很容易与防火 墙结合,当发现有攻击行为时,过滤掉所有来自攻击者的i p 数据。但是,不 恰当的反应很容易带来新的问题,一个典型的例子便是:攻击者假冒大量不 同的i p 进行模拟攻击,而i d s 自动配置防火墙将这些实际上并没有进行任何 攻击的地址都过滤掉,于是形成了新的拒绝服务攻击( d o s ) 。 8 ) 对i d s 自身的攻击。和其他系统一样,i d s 本身也存在安全漏洞。如果查询 b u g t r a q 的邮件列表,诸如a x e n tn e t p r o w l e r ,n f r ,i s sr e a l s e c u r e 等知名产 品都有漏洞被发现出来。若对i d s 攻击成功,则直接导致其报警失灵,入侵 者在其后所作的行为将无法被记录。这也是为什么安全防卫必须多样化的原 因之一。 9 ) 大量的误报和漏报使发现问题的真正所在产生困难。采用当前的技术及模 型,完美的入侵检测系统无法实现。参考文献 2 7 1 d 0 提到了若干种逃避i d s 检测的办法,这种现象存在的主要原因是:i d s 必须清楚的了解所有操作系 统、网络协议的运作情况,甚至细节,才能准确的进行分析,否, l l 2 7 1 中提到 的i n s e r t i o ne v a s i o n 的问题便无法解决。而不同操作系统之间,甚至同一操作 系统的不同版本之间对协议处理的细节均有所不同。而力求全面则必然违背 i d s 高效工作的原则。 lo ) 客观的评估与测试信息以及广泛接受的入侵分类方法缺乏。 1 1 ) 交换式局域网造成网络数据流的“可见性”下降,同时越来越快的网络使数 据的实时分析越来越困难,i d 模型必须具有更高的实时性。 入侵行为与正常行为之间并无明显的界限。入侵检测的基本假设是,入侵者 的行为方式跟合法用户不同,而且可以区分这种差异。当然,并不能期望在入侵 者的攻击和授权用户f 常使用资源之间有清晰明确的区别。相反,虽然典型的入 侵者行为与典型的授权用户的行为不同,但在它们之间还存在着重合的行为。因 此,虽然对入侵者行为作粗略的解释就能够查出更多的入侵者,但这也会导致很 多“假阳性( 纳伪) ”现象,即授权用户被当成入侵者。另一方面,如果想减少 基于移动代理的入侵检测系统的研究与实现 “假阳性”现象而对入侵者行为作严格定义,那么会增加“假阴性( 拒真) ”现 缘,即入侵者没有被当成入侵者。 1 5 本论文的研究意义 国外不仅已有许多实验室在从事i d s 的研究与开发,而且已完成一些原型系 统和产品。国内研究i d 的现状相对落后,尚无成熟的i d s 产品。移动代理 ( m o b i l ea g e n t m a ) 技术是近几年新兴的技术,具有主机间动态移动性、智能 性、平台无关性、分布灵活性等诸多优点。在原有的i d s 中应用m a 技术,即基 于m a 的i d s ,它克服了原来的i d s 的许多缺陷,例如动态扩展性差、网络数据 流量大等等。国外对基于m a 的入侵检测技术已经着手进行研究,而且已经取得 很多成果。例如p u r d u e 大学的s p a f f o r d 教授等提出并实现的 a a f i d l 7 1 ( a u t o n o m o u sa g e n t sf o ri n t r u s i o nd e t e c t i o n ) 框架系统,哥伦比亚大学 ( c o l u m b i au n i v e r s i t y ) 研究小组玎发的j a m s l ( j a v aa g e n t sf o rm e t a - l e a r n i n g ) 框 架系统,n 本的信息技术促进代理处( i n f o r m a t i o n t e c h n o l o g yp r o m o t i o na g e n c y i p a ) 丌发的入侵检测代理系统( i n t r u s i o nd e t e c t i o na g e n ts y s t e m - - i d a 9 】) 等。 我们国家在入侵检测系统,尤其是基于移动代理的入侵检测系统方面的研究 起步稍晚虽然近几年来国内各大高校也丌始这方面的研究,但是大多限于理论 方面。虽然目前的基于移动代理( m a ) 的入侵检测系统( i d s ) 克服了原来的入 侵检测系统的许多缺陷但是它们也有其不足之处,例如单点失效、可扩展性较 差、自治性差和响应不及时等。为了克服或部分克服上述的一些缺陷,我们提出 一种新的基于移动代理的入侵检测系统框架结构i d b a s ( i n t r u s i o nd e t e c t i o nb a s e d o na g l e t sa n ds n o r t ) 。 i d b a s 框架体系结构为层次式结构,从上到下包括用户界面层、总控台层、 监视器层、探测器层。它利用移动代理的移动性、灵活性、适应性、跨平台性、 代码可重用等特性克服了目前入侵检测系统存在的效率低、可移植性差、灵活性 和升级能力有限等问题。 我们采用优秀的丌源软件一一轻量级的入侵检测系统软件s n o r t 作为i d b a s 系统的探测器,捕获、分析所负责的网络数据包,把可疑的数据包记录到本地的 一个m y s q l 数据库。a s d k ( a g l e t ss o f t w a r ed e v e l o p m e n tk i t ) 也是一优秀的开源 软件,由i b mj a p a n 开发。我们主要采用a s d k 开发实现了整个i d b a s 框架系 统,并且我们用s n o t 、n m a p w i n 、t c p s p o o f 等软件对i d b a s 系统进行了模拟攻击 测试。 第二章入侵检测基本理论 第二章入侵检测基本理论 入侵检测是近年来网络安全研究的热点,本章主要介绍入侵检测的定义、分 类,并说明入侵检测的必要性,概述了现有入侵检测模型,探讨了入侵检测的体 系结构,指出了该领域当前存在的问题。 2 1 入侵检测分类 根据着跟点的不同,入侵检测的分类方式也各不相同,下面逐一介绍f 3 孙。 1 数据来源 按照数据来源的不同,可以将i d s 分为以下三类: ( 1 ) 基于主机:系统获取的数掘的依据是系统运行所在的主机,保护的目 标也是系统运行所在的主机。 ( 2 ) 基于网络:系统获取的数据来源是网络传输的数据包保护的目标是 网络的运行。 ( 3 ) 混合型:既是基于主机又基于网络,因此混合型一般是分布式的,例 如后面所述的a a f i d t7 1 。 2 分析方法 根据数据分析方法( 即检测方法) 的不同,可以将i d s 分为两类: ( 1 ) 异常检测模型( a n o m a l yd e t e c t i o nm o d e l ) :此模型的特点是首先总 结正常的操作模型之后,对后续的操作进行监视,一旦发现偏离正常 统计学意义上的操作模式,即进行报警。可以看出,按照这种模型建 立的系统需要具有一定的人工智能。由于人工智能领域本身的发展缓 慢,基于异常检测模型建立i d s 的工作进展也很缓慢。其最大的优点 是可以检测出未知的入侵,当然这是以一定概率的误报率和稍低的执 行性能为代价,而且开始需要一定数量的正常操作数据以便总结出正 常的操作模型。 ( 2 ) 误用检测模型( m i s u s ed e t e c t i o nm o d a l ) :这里翻译成误用很容易令 人误解,其本意是不正确的使用。这种模型的特点是收集非正常操作 即入侵行为的特征,建立相关的特征库:在后续的检测过程中,将收 集到的数据与特征库中的特征代码进行比较,得出是否是入侵的结 论。例如,i n t e m e t 蠕虫攻击使用了f i n g e r e d 和s e n d m a i l 错误【1 0 】,故可 以归结到误用入侵这种类型。可以看出,这种模型与主流的病毒检测 方式基本一致。目前流行的系统基本上采用了这种方式。其最大优点 基于移动代理的入侵检测系统的研究与实现 是可以及时发现各种已经存在的入侵,实现上简单易行,而且执行效 率较高,但无法检测出未知的入侵,必须随时更新特征库以对付新出 现的入侵。 3 时效性 按照数据分析发生的时间不同,可以分为: ( 1 ) 脱机分析:就是在行为发生后,对产生的数掘进行分析,而不是在行 为发生的同时进行分析。如对丑志的审核、对系统文件的完整性检查 等都属于这种。 ( 2 ) 联机分析:就是在数据产生或者发生改变的同时对其进行检查,以发 现攻击行为。这种方式一般用对网络数据的实时分析,对系统资源要 求比较高。 4 分布性 按照系统各个模块运行的分布方式不同,可以分为: ( 1 ) 集中式:系统的各个模块包括数据的收集与分析以及1 4 自应模块都集中 在一台主机上运行。这种方式适用于网络环境比较简单的情况。 ( 2 ) 分布式:系统的各个模块分布在网络中不同的计算机、设备上,一般 来说分布性主要体现在数据收集模块上,例如有些系统引入的传感器 ( s e n s o r ) ,如果网络环境比较复杂、数据量比较大,那么数据分析 模块也会分布,一般是按照层次性的原则进行组织,例如a a f i d f 7 】的 结构。 各种分类方法体现了对入侵检测系统理解的不同侧面,但是正如前面所说, 入侵检测的核心在于分析模块,而分类方法2 则最能体现分析模块的核心地位。 2 2 入侵检测的必要性及其作用 一个安全系统应该满足用户系统的保密性、完整性及可用性要求。但是,随 着网络连接的迅速扩展,特别是i n t e r n e t 大范围的开放以及金融网络的接入,越 来越多的系统遭到入侵攻击的威胁。这些威胁大多是通过挖掘操作系统和应用服 务程序的弱点或者缺陷( b u g ) 来实现的。1 9 8 8 年的“蠕虫事件”就是一个很好的实 例1 。 目前,对付破坏系统企图的理想方法是建立一个完全安全系统。但这就要求 所有的用户能识别和认证自己,还要采用各种各样的加密技术和强访问控制策略 来保护数据。而实际上这是根本不可能的。 第二章入侵检测基本理论 首先,在实践中,建立完全安全的系统是根本不可能的。m i l l e r 1 2 1 给出一份 有关现今流行的操作系统和应用程序的研究报告,指出软件中不可能没有缺陷, 此外,设计和实现一个整体安全系统相当困难。 其次要将所有己安装的带安全缺陷的系统转换成安全系统需要相当长的时 问。 第三,加密技术本身存在的一定问题。 第四,安全系统易受内部用户滥用特权的攻击。 第五,安全访问控制等级和用户的使用效率成反比。 第六,访问控制和保护模型本身存在一定的问题【l2 1 。 第七,在软件工程中存在软件测试不充足、软件生命周期缩短、大型软件复 杂性等难解的问题。 第八,用户大量的应用程序和数据处理对现有系统的依赖性,使一个新的且 更具安全性的系统来替代有缺陷的系统的代价太高。 基于上述几类问题的解决难度,一个实用的方法是,建立比较容易实现的 安全系统,同时按照一定的安全策略建立相应的安全辅助系统,i d s 就是这样一 类系统。现在安全软件的开发方式基本上就是按照这个思路进行的。就目前系统 安全状况而言,系统存在被攻击的可能性。如果系统遭到攻击需要尽可能地检 测、甚至是实时地检钡, e j n ,然后采取适当的处理措施。采取了认证技术、访问控 制和防火墙等技术后,系统仍然需要入侵检测1 2 】。i d s 一般不是采取预防的措施 以防止入侵事件的发生,入侵检测作为安全技术的作用在于: 识别入侵者。 识别入侵行为。 检测和监视己成功的安全突破。 为对抗入侵及时提供重要信息,阻止事件的发生和事态的扩大。 因此,入侵检测是非常必要的。 2 3 主要入侵检测方法概述 入侵检测系统0 d s ) 的目的是检测发生在计算机网络或系统中的非法入侵攻击 行为。行之有效的i d s 产品必须基于行之有效的入侵检测( i d ) 模型。最早的入侵 检测模型由d o r o t h yd e n n i n g 在1 9 8 6 年提出【3 】,它描述了怎样利用审计跟踪数据 来提高计算机系统的安全性。但是使用审计跟踪数据也有缺陷,即他们提供的信 息太多,使得安全管理员难以进行有效管理,于是不断产生新的方法用于入侵检 测。现有的入侵检测系统多数采用概率统计i “、专家系统1 4 , 5 1 、神经网络i u 】、模式 匹配【6 】、行为分析等实现系统的检测机制,以分析事件的审计记录、识别特定的 基于移动代理的入侵检测系统的研究与实现 模式、生成检测报告和最终的分析结果。 置分析、异常性检测、基于行为的检测、 法和神经网络方法。 2 31 静态配置分析 常用的几种入侵检测模型主要有系统配 基于系统的关键程序的安全规格描述方 静态配置分析是通过检查系统的当前配置,诸如系统文件的内容或者系统 表,来检查系统是否已经或者可能会遭到破坏。这里的静态是指检查系统的静态 特征一系统配置信息,而不是系统的活动。这就需要尽可能了解系统的缺陷,否 则,入侵者只需简单地利用那些安全系统未知的系统缺陷就可以避开检测系统。 采用嗅探器( s n i f f e r ) 技术或工具攻击自己的系统可以预先发现系统中潜在的缺 陷。静态配置分析不是一种实时的入侵检测方法或模型。 2 3 2 异常性检测方法 异常性检测是指根据使用者的行为或资源使用状况来判断是否入侵,而不依 赖于具体行为是否出现来检测。该方法与系统相对无关,通用性较强。它甚至有 可能检测出以前从未出现过的攻击方法,不象基于行为的检测那样受己知脆弱性 的限制。但因为不可能对整个系统内的所有用户行为进行全面的描述,况且每个 用户的行为是经常改变的,故其主要缺陷在于误检率很高,尤其在用户数目众 多,或工作目的经常改变的环境中。其次由于统计简表要不断更新,入侵者如果 知道某系统在检测器的监视之下,他们能慢慢地训练检测系统,以至于最初被认 为是异常的行为,经一段时间训练后也被认为是e 常的了。 异常性检测方法主要有以下几种: 1 概率统计方法 概率统计方法是异常性检测方法中应用最早也是最多的一种方法【4 】。首先 检测器根据用户对象的动作为每个用户都建立一个用户特征表,通过比较当前特 托和己储存定型的以前特征,从而判断是否为异常行为。用户特征表需要根据审 计记录情况不断的加以更新。 2 基于数据挖掘的异常检测方法 计算机联网导致大量审计记录,而且审计记录大多是以文件形式存放( 如 u n i x 系统s u l o g ) ,若单独依靠手工方法去发现记录中的异常现象是不够的,往 往是操作不便,不容易找出审计记录间的相互关系,w e n k e l e e 利s a l v a t o r e j s t o l f o 将数据挖掘技术应用到入侵检测的研究领域中,从审计数据或数据流中提 取感兴趣的知识,这些知识是隐含的、事先未知的、潜在的有用信息,提取的知 识表示概念、规则、规律、模式等形式哪,并可利用这些知识去检测异常入 第二章入侵检测基本理论 侵和已知的入侵。基于数据挖掘的异常检测方法目前已有现成的k d d 算法可以 借用,这种方法的优点是可适应处理大量数据的情况,但是。对于实时入侵检测 则还存在问题,需要开发出有效的数据挖掘算法和相适应的体系【1 7 】 2 3 3 基于行为的检测 这类入侵检测方法是通过检测用户行为中的那些与某些已知的入侵行为模式 类似的行为或间接地违背安全规则的行为,来检测系统中的入侵活动。这类系统 只是在表示入侵模式的方式以及检查入侵签名的机制上有所区别。系统主要基 于:专家系统i ”、状态迁移分析,或模式匹配 6 1 。早期的入侵检测系统多采用 专家系统来检测入侵行为。美国s r i 实验室外发的入侵检测专家系统( i d e s ) 、美 国l o sa l a m o s 国家实验室的n a d i r ( n e t w o r ka n o m a l yd e t e c t i o na n di n t r u s i o n d e t e c t i o n ) 等系统的异常检测器中都有一个专家系统模块。 在这些系统中,入侵行为被编码成具有“i f 条件t h e n 动作”形式的专家 系统规则。其中条件为审计记录中某些域的限制条件,动作表示规则被触发时入 侵检测系统所采取的处理动作,结果可以是一些新证据的断言或用于提高某个用 户行为的可疑度。专家系统可以自动的解释系统的审计记录并判断它们是否满足 描述入侵行为的规则。但是,使用专家系统规则表示一系列的活动不具有直观 性:除非由专业人员来做专家系统的升级工作,否则规则的更新是很困难的;而 且使用专家系统分析系统的审计数据也是很低效的。 状态迁移分析最早由r k e m m e r e r 提出【1 9 1 ,即将状态迁移图应用于入侵行为 的分析。状态迁移法将入侵行为看作一个行为序列,这个行为序列导致系统从初 始状态转入被入侵状态。分析时首先针对每一种入侵方法确定系统的初始状态和 被入侵状态以及导致状态迁移的条件,即导致系统进入被入侵状态必须执行的 操作( 特征事件) 。然后用状态迁移图来表示每一个状态和特征事件,这些事件被 集成于模型中,所以检测时不需要一个个地查找审计记录。但是,状态转换是针 对事件序列分析,所以不善于分析过分复杂的事件,而且不能检测与系统状态无 关的入侵,u s t a t 2 0 l 系统中使用了状态迁移分析方法 模式匹配的方法的典型实例是s a n d e e pk u m a r 使用c p n ( c o l o r e dp e t r i n e t w o r k ) 描述入侵者的攻击模式。这个模型把入侵检测问题转化为模式匹配问 题:系统的审计记录被视为一抽象的事件流,入侵行为检测器是一模式匹配器。 使用模式识别是因为模式识别技术比较成熟,在构造一个系统时,可以围绕它的 实用性和有效性做一些优化。因此,使用模式匹配技术检测入侵者比使用专家系 统更有效。i d i o t ( i n t r u s i o nd e t e c t i o ni no u rt i m e ) 是美国普度大学的c o a s t 实验 室利用s a n d e e pk u m a r 的模型设计的入侵检测系统,在i d i o t 中。审计记录被映射 基于移动代理的入侵检测系统的研究与实现 成代表事件类型的特殊标识符组成的元组。在基于行为的检测模型中,如果检测 器的入侵特征模式库中包含个已知入侵行为的特征模式,就可以保证在受到这 种入侵行为攻击时,能够把它检测出来。 2 4 入侵检测系统体系结构 入侵检测系统的体系结构大致可以分为基于主机型( h o s t b a s e d ) 和基于网络型 ( n e t w o r k b a s e d ) 。基于主机的入侵检测系统为早期的入侵检测系统结构,其检测 的目标主要是主机系统和系统本地用户。检测原理是根据主机的审计数据和系统 的日志发现可疑事件,检测系统可以运行在被检测的主机或单独的主机上 1 3 , 2 1 , 2 2 这种类型系统依赖于审计数据或系统日志的准确性和完整性以及对安全 事件的定义。若入侵者设法逃避审计或进行台作入侵,则基于主机的检测系统就 暴露出其弱点特别是在现在的网络环境下,单独地依靠主机审计信息进行入侵 检测难以适应网络安全的需求。这主要表现在;1 ) 主机的审计信息弱点,如易受 攻击、入侵者可通过使用某些系统特权或调用比审计本身更低级的操作来逃避审 计。2 ) 不能通过分析主机的审计记录检测某些网络攻击( 域名欺骗、端1 5 1 扫描 等) 。因此,基于网络的入侵检测系统对网络的安全是必要的,这种检测系统根据 网络流量、协议分析、简单网络管理协议( s n m p ) 信息等数据检测入侵,如 n e t s t a t 检测系统就是基于网络型的1 2 3 】。 主机型入侵检测系统往往以系统日志、应用程序日志等作为数据源,当然也 可以通过其他手段( 如监督系统调用) 从所在的主机收集信息进行分析。主机型入 侵检测系统保护的一般是所在的系统。 网络型入侵检测系统的数据源则是网络上的数据包。往往将一台计算机的网 卡设为混杂模式( p r o m i s c u o u sm o d e ) ,监听所有本网段内的数据包并进行判断。一 般网络型入侵检测系统担负着保护整个网段的任务,不难看出,网络型i d s 的优 点主要是简便:一个网段上只需安装一个或几个这样的系统,便可以监测整个网 段的情况。而且由于一般分出单独的计算机做这种应用,不会给运行关键业务的 主机带来负载上的增加。但由于现在网络日趋复杂和高速网络的普及,这种结构 j e 受到越来越大的挑战。一个
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 喷涂喷焊工岗前述职考核试卷含答案
- 装修污染管控师变更管理知识考核试卷含答案
- 高处作业吊篮操作工安全宣传测试考核试卷含答案
- 己二胺装置操作工创新意识水平考核试卷含答案
- 影视服装员发展趋势能力考核试卷含答案
- 2026年职工思想动态调研报告(3篇)
- 销售合同中英文(范本)
- 项目可行性研究报告应该包括
- 2025年产业政策优化对国际贸易合作政策调整的可行性研究报告
- 现实表现评价
- 新版2026秋新人教版道德与法治四年级上册全册核心素养教案教学设计(表格式)合集
- 甲状腺结节诊断与治疗讲课件
- PDCA及品管圈相关知识培训培训课件
- 客户关系管理:理念、技术与策略(第5版)导论
- 二年级足球训练计划
- 人教版二年级语文上册教学计划(及进度表)
- 丽声北极星分级绘本第二级下-EekSpider
- 小吃合同范例
- 抗菌药物的合理应用培训
- JGJ64-2017饮食建筑设计标准(首发)
- 期货从业资格之期货投资分析题库检测试卷B卷附答案
评论
0/150
提交评论