(计算机应用技术专业论文)基于预测的自动入侵响应模型的研究.pdf_第1页
(计算机应用技术专业论文)基于预测的自动入侵响应模型的研究.pdf_第2页
(计算机应用技术专业论文)基于预测的自动入侵响应模型的研究.pdf_第3页
(计算机应用技术专业论文)基于预测的自动入侵响应模型的研究.pdf_第4页
(计算机应用技术专业论文)基于预测的自动入侵响应模型的研究.pdf_第5页
已阅读5页,还剩48页未读 继续免费阅读

(计算机应用技术专业论文)基于预测的自动入侵响应模型的研究.pdf.pdf 免费下载

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

基于预测的自动入侵响应模型的研究 基于预测的自动入侵响应模型的研究 学科专业:计算机应用技术 指导教师:程小平教授 研究方向:网络安全 研究生:王祖俪( 2 0 0 2 4 9 5 ) 中文摘要 互联网作为上个世纪后半期最重大的发明之一,对整个人类社会产生了重大 而深远的影响。网络在带给我们方便的同时,也使我们的资源因为能为数以万计 的用户所访问而变得更加脆弱,因此,保护计算机资源免受损害,保证所存储数 据免于被恶意用户盗窃、破坏或滥用就变得尤为重要了。为了实现这样的目标, 很多安全工具相继开发、使用,入侵检测系统( i n t r u s i o nd e t e c t i o ns y s t e m ,简称 m s ) 就是其中之一。 面对大量网络入侵事件,入侵检测与入侵响应技术都十分重要,但是目前国 内外的相关研究大都集中在入侵检测系统的检j 9 1 9 技术方面,现有的i d s 已经具备 比较先进的检测技术,特别是混合型入侵检测系统( h y b r i di n t r u s i o nd e t e c t i o n s y s t e m ) ,它不仅能监视网络数据包的活动,同时也可以从系统主机日志信息中 发现异常情况;与检测技术相反的是,入侵响应的研究明显滞后,很多响应仍停 蜜在手动响应的阶段,然而实验证明,响应的及时性对于成功阻止一次入侵是至 关重要的。 入侵响应系统按响应的速度分为三类:报警型响应系统、手动响应系统、自 动响应系统,其中自动响应因为能更快地对入侵事件做出即时的反应而成为最理 想的响应方式,也是当前研究的一大热点。但目前的响应机制都是针对单个报警 事件的事后响应,忽略了攻击事件发生前后可能存在的联系,加之响应系统对每 个报警事件都给予响应,常常会因为对分析引擎产生的误报事件的响应而引起系 统资源的无谓消耗,更甚者导致整个系统的瘫痪。 基于以上背景,作者在混合型i d s 的架构下提出了一个基于预测的改进入侵 自动响应模型。在这个模型中,作者引入了事件相关性和事件分级的思想,利用 混合型i d s 能捕捉到比较全面的攻击事件的优势,先对所有报警事件进行过滤再 予以响应,并在响应当前报警事件的同时根据报警信息之问的关系,对迸一步可 基于预测的自动入侵响应模型的研究 步可能发生的攻击做出在线的预警并产生相应的响应措施。 本文首先给出了该课题的研究背景和相关理论支持;接着对攻击事件进行了 分级;然后在现有自动入侵响应通用模型中加入事件预处理模块,在这个模块中, 通过对报警事件进行过滤,寻找事件间存在的相关性,在响应当前报警事件的同 时,对较高级别的攻击事件做出预测,同时采取预防措施,抑制高级别事件的最 终完成;随后本文提出在响应决策中也按响应策略所具有的不同严厉程度进行分 类,根据报警事件的不同准确性采取不同严厉程度的响应措施,减少因响应不当 而带来的负面影响;紧接着作者通过模拟实验对所提出的思想进行验证;最后对 整个论文的工作进行小结和展望。 关键词:入侵检测系统混合型入侵检测系统入侵响应自动入侵响应 报警事件相关性事件分级预测算法前驱后继策略分级 基于预测的自动入侵响应模型的研究 r e s e a r c ho nt h ea d v a n c e dm o d e lo fa u t o m a t e d i n t r u s i o nr e s p o n s eb a s e do nt h ei n t r u s i o np r e d i c t i o n d i r e c t i o n :s e c u r i t yo f n e t w o r k s u p e r v i s o r :c h e n gx i a o p i n g a u t h o r :w a n gz u l i ( 2 0 0 2 4 9 5 ) a b s t r a c t a st h ei n t e m e ts p r e a dw i d e l ya n dr a p i d l yi nr e c e n ty e a r s ,p e o p l eh a v er e l i e do n t h ei n t e r a c ti n c r e a s i n g l y , a n dn e t w o r ks e c u r i t yh a si n c r e a s i n g l yb e c o m eo n eo ft h e f o c u s e ds o c i a lp r o b l e m s i n t r u s i o nd e t e c t i o ns y s t e m ( m s ) ,a ne f f e c t i v es y s t e m s e c u r i t yt e c h n o l o g y , p r o v i d e st h er e a l t i m ed e t e c t i o na n dp r e t e e t i o nb o t hi n s i d e n e t w o r ka n do u t s i d e 1 1 1 ei n t r u s i o n d e t e c t i o na n di n t r u s i o nr e s p o n s ea r ci m p o r t a n tp a r to ft h ei d s a t t h ep r e s e n tt i m e , m a n yr e s e a r c h e sa r ep a i da t t e n t i o nt ot h ei n t r u s i o nd e t e c t i o n t e c h n o l o g y , h o w e v e r , t h ep a r to fi n t r u s i o nr e s p o n s ei sd e v e l o p e dv e l ys l o w l y , w h i c h r e s to nm a n u a lr e s p o n s e b u ti ti si m p o r t a n tt ot h em st or e a c tt h ea t t a c k sa ss o o na s p o s s i b l e p r e s e n t l y , t h e r ea r et h r e ek i n d so fi n t r u s i o nr e s p o n s e :w a r n i n ga n di n f o r m i n g m a n u a lr e s p o n s e ,a u t o m a t e dr e s p o n s e s i n c et h ea u t o m a t e dr e s p o n s ei sa b l et ot a k e t i m e l yc o u n t e r m e a s u r e st os t o pt h ea t t a c k sa n dd e c r e a s et h el o s so fs y s t e m s , i t b e c o m e st h eb e s to n e ,e v e nt h eh o t s p o tn o w b u tc u r r e n ti d s 啪n o tp r e d i c ta t t a c k s , n o rp r o v i d ea r te a r l i e rw a r n i n g t h e yr e p o r ta l la l e r ta f t e ri th a sh a p p e n e d ,a n db e c a u s e o ft h ef a l s ep o s i t i v eo ft h ei d s ,t h ei n t r u s i o nr e s p o n s eo f t e nt a k ea c t i o nt ot h ea t t a c k w h i c hd o e sn o th a p p e n e di nf a c t ,w h i c hc o u l de x h a u s tr c s o u r c eo ft h es y s t e m , e v e n b r e a kd o w nt h em a e h i n e i nt h et h e s i s ,a u t h o rf i r s t l ys k e t c h e dt h ec u r r e n tr e s e a r c ho ni n t r u s i o nr e s p o n s e , 1 基于预测的自动入侵响应模型的研究 e s p e c i a l l ya u t o m a t e dr e s p o n s e ,i n t r o d u c e dt h em e a n i n go f p a p e ra n d c o r r e l a t i v et h e o r y s u p p o r t i n g f o l l o w i n g , w ep m p o s e dt h ec o n c e p to f c l a s s i f i c a t i o no f t h ea t t a c k s t h e n o nt h eb a s eo f t h eh y b r i di d s ,w ea d d e dap r e d i e d o nm o d u l et ot h eg a n e r a la m o n m t e d i n t r u s i o nr e s p o n s ep a r t , w h i c hb a s e do nt h ec o r r e l a t i o no ft h ea t t a c k s a f t e rt h a t , w e i n t r o d u c e dt h ep o l i c yc l a s s i f i c a t i o ni nt h ep o l i c yd e c i s i o np a r t a ne x p e r i m e n ts h o w s t h ea d v a n c e dm o d e lc a nm a k ed e c i s i o nt i m e l y a tt h es a m et i m e ,i tc a na l s op r e d i c tt h e l l i g h l e v e l 撇k so n l i n gs t o pt h ea t t a c ki n t e n t i o no ft h ea t t a c k e ra h e a do ff i m e a t l a s t , t h e r ea r es o m ec o n c l u s i o n sa n dp r o s p e c t s k e y w o r d s :i n t r u s i o nd e t e c t i o ns y s t e m ;h y b r i di n t r u s i o nd e t e c t i o ns y s t e m ;i n t r u s i o n r e s p o n s e ;a u t o m a t e di n t r u s i o nr e s p o n s e ;a l e r t s ;p r e d i c t i v ea l g o r i t h m ; c o r r e l a t i o n ;p r e c o n d i t i o n ;c o n s e q u e n c e s ;c l a s s i f i c a t i o n 4 第一章绪论 1 1 课题研究背景 第一章绪论 互联网作为上个世纪后半期最重大的发明之一,对整个人类社会产生了重 大而深远的影响。近几年世界互联网业的飞速发展,对世界的经济、政治、文化 等方面起到了重大促进作用。 从中国互联网络信息中心( c = n n i c ) 在2 0 0 5 年1 月发布的“第十五次中国 互联网络发展状况统计报告”中可以看到,中国目前上网用户总数为9 4 0 0 万, 比去年同期增长8 ,人们已经越来越依赖于i n t e m e t ,它已经改变了人们搜寻、 处理、分享信息的方式和工作的方式,并使得地理上的距离显得不再那么重要。 当我们的网络连接在i n t c m e t 上时,我们的资源就变得比以前更加脆弱了。 因为作为i n t e m e t 的一部分,我们的网络可以为数以百万计的用户所访问。因此, 保护计算机资源免受损害,保证所存储数据的完整性,免于被恶意用户盗窃、破 坏或滥用就变得十分重要。为了实现这样目标,各种不同的网络安全工具开发并 投入使用,入侵检测系统( i n t r u s i o nd e t e c t i o ns y s t e m ) 就是其中之一。 面对大量网络入侵事件,入侵检测系统中的入侵检测( i n t r u s i o n d e t e c t i o n ) 与入侵响应( i n t r u s i o nr e s p o n s e ) 技术都十分重要,但是目前国内外的相关研究大 都集中在入侵检测系统( i d s ) 的检测技术方面,现在的i d s 已经具备比较先进 的检测技术,特别是混合型i d s ,它能同时对从网络数据包和主机的系统活动事 件、日志信息进行检测和分析,发现可疑行为;相反,入侵响应的研究就明显滞 后,大多仍停留在手动响应阶段。从i d s 产生警报到系统管理员执行有效的响应 措施,两者之间存在显著的时间窗口。研究结果显示,对于一个熟练的攻击者, 从系统报警到采取有效响应措施,如果这之间留给他1 0 小时,那成功几率在 8 0 ,如果留给他2 0 小时,那他的入侵成功率为9 5 。这个结果表明,响应的 及时性对于成功阻止一次入侵是至关重要的。 关于入侵响应的研究大致分为对响应政策的研究和响应机制的研究两类。对 响应政策的研究侧重在响应的自适应性和响应政策的形式化技术两个方面,试图 将响应政策的评估和执行机制集成到入侵检测和响应系统中,并尝试用高级语言 为大规模互联网络定义安全政策并开发相应的工具来处理。 对于响应机制的研究主要集中在如何提供一个全局的、更合理的实时响应系 第一章绪论 统,更灵活的去面对多变的攻击行为。 目前,国外对于自动响应的研究主要集中在自动响应的智能性和自适应性方 面,多数研究把重点集中在采用a g e n t 、m o b i l ea g e n t 来解决大规模网络入侵中自 动响应的问题。但现阶段将这一技术运用于商用入侵检测系统中的例子还比较 少,其主要原因是a g e n t 、m o b i l ea g e n t 的引入增加了系统管理和协调的复杂性, 带来的新的安全问题还有待进一步解决,另外针对入侵响应应该具有的实时反应 的特性,a g e n t 、m o b i l ea g e n t 在实现上采用的解释性语言也影响了代理运行的速 度。 国内对于入侵检测系统的研究发展较慢,其主要重心仍集中在对检测性能的 提高上,现也有部分公司的产品开始重视响应单元的研发。 混合型l d s 的出现使得i d s 监控的范围扩大,信息的来源更加全面,同时 也为响应提出了更高的要求。以下是几种混合型i d s 在入侵响应单元的现状; ni s s 的r e a l s e c u r e : 安氏提供的实时r e a l s e e n r e 是目前应用最广的商用入侵检测系统,它新推 出的系列是一个计算机网络和主机上自动的、实时入侵保护的系统。r e a l s e c u r e 将基于网络的、基于主机的和基于协议堆栈的入侵检测技术以及分布式技术与可 生存技术结合起来,提供实时的安全监控。r e a l s e e n r e 由检测监控部件和管理 报告部件2 部分组成,检测监控部件包括n e t w o r ks e n s o r 、s e r v e rs e n s o r 和o s s e n s o r ,管理报告部件指w o r k g r o u pm a n a g e m e n t 。其中w o r k g r o u pm a n a g e r 是 r e a l s e e u r e 系统的控制台,可以对多台网络探测器和操作系统探测器进行管理。 尤其是对被管理探测器进行远程的配置和控制,各个监控器发现的安全事件都实 时地报告给该控制台,为所有的r e a l s e c u r es e n s o r 提供集中管理、配置、报告和 实时报警。但是,此系统只提供报警响应这种即时的响应措施,所有的入侵事件 都要在向c i r t ( 计算机应急事件反应团队) 报告后由他们做出具体的响应,因 此实时性不好。 2 ) 金诺网安入侵检测系统k i d s 金诺网安入侵检测系统k i d s 是由网络探测器( n d s ) 、主机探测器( a i d s ) 和管理控制台组成的分布式系统。网络探测器从网络数据包中发现入侵的痕迹, 主机探测器对主机系统的系统活动事件、曰志信息进行分析,发现可疑行为。管 理控制台对所有的探测器进行统一的集中式管理和监控。系统管理员可以通过一 台管理控制台实施对全网的安全监控和管理。响应单元可以根据用户的需要实 6 第一章绪论 时报警和响应,但大都采用的报警措施,且响应措施必须由管理员激发。 3 ) g r i d s ( g r a p h - b a s e di n t r u s i o nd e t e c t i o ns y s t e m ) : 由u cd a 访s 提出并完成,该系统实现了一种在大规模网络中使用图形来描 述网络行为的方法,设计目标主要针对大范围的网络攻击,例如扫描、协同攻击、 网络蠕虫等,g r i d s 的缺陷在于只是给出了网络连接的图形化表示,具体的入侵 事件的判断和响应工作仍需人工完成。 4 、u l l i s d s u n i s i d s 是清华紫光推出的入侵检测系统,它主要包括管理中心a d m i n 、基 于网络的入侵检测引擎n e t w o r k a g e n t 和基于主机的入侵检测引擎h o s t a g e n t 三 个模块,用户可根据需要选用相应的模块。其中,a d m i n 基于g r m d o w s2 0 0 0 的 管理平台,可集中管理和配置n e t w o r k a g e n t 和h o s t a g e n t ,存储n e t w o r k a g e n t 和h o s ta g e n t 发送的数据,接收n e t w o r ka g e n t 和h o s ta g e n t 发来的实时警报: n e t w o r ka g e n t 可通过分析网络上的数据包进行入侵检测,使得入侵者难以消除 入侵痕迹,并让用户较早地检测到通过网络的入侵,还可以检测到多种类型的入 侵;但这种系统只对所有报警事件进行逐一的响应,没有考虑报警事件的准确 性。 总的来说,现有的入侵检测系统在响应系统部分还存在着许多尚待解决的问 题,例如: 1 )目前的检测技术特别是混合型的i d s 可以从不同来源的数据信息中分 析、判断出攻击行为,但入侵响应模块还是单一地对这些攻击事件进行响应,不 具有推测功能,属于一种事后的响应活动。 2 ) 目前的入侵响应模块对所有报警事件都给予响应,而没有考虑到分析引 擎存在的误报和漏报的情况,这样的响应方式会引起系统的错误响应或不必要响 应,造成系统资源的消耗,更严重者还可能造成系统的拒绝服务,影响对合法用 户的正常服务。 3 )目前的响应措施单一,没有针对性。没有考虑响应策略和报警事件准确 性的关系,对于精巧而有组织的分布式攻击缺乏统一协同防御,无法实现多系统 协同防御。 第一章绪论 1 2 论文主要的工作及创新点 基于以上提出的入侵响应中存在的问题,本文以混合型入侵检测系统的架 构为背景,对其中的响应系统做出一些改进,力图更好的发挥自动响应的优势, 保护网络和系统的安全。本论文的创新处表现在以下几个方面: 1 ) 将安全分级制度引入入侵检测系统,对攻击事件和策略库中的策略都进 行分级和分类,以便对于不同级别的攻击,采取不同严厉程度的策略,使得策略 更具针对性。 2 ) 在响应系统中加入了报警事件预处理模块,不再对所有报警事件逐一进 行响应,而是通过对报警事件进行过滤,并引入事件相关性在响应当前报警事件 的同时对高级别的攻击事件做出预测,进行提前响应,抑制高级别攻击事件的完 成。 1 3 论文组织结构 论文的内容安排如下: 第一章绪论;介绍论文的基本情况,课题的研究背景,当前国内外的研究 现状,提出本论文研究的主要内容和刨新点。 第二章相关理论介绍;概述入侵检测、入侵响应、入侵自动响应、事件相关 性的基本理论,并将本论文中出现的一些重要术语集中解释。 第三章报警事件预处理模块,介绍改进后的自动响应模型中的事件分级,提 出攻击预测算法。此模块是整个改进系统中的重要部分。 第四章入侵响应决策,介绍对响应决策模块所做的改进。 第五章实验,对所提出的理论进行相关实验证明。 第六章小结和展望,提出论文的不足和以后需改进的部分。 附录,我们将预测算法的部分源代码附在附录中。 8 第二章相关理论 第二章相关理论 2 1 入侵检测相关理论 2 1 1 入侵检溯、入侵检测系统的相关概念 入侵检测系统( 1 d s ) 是近年来迅速发展的网络安全技术,它作为一种积极 主动的安全防护技术,从网络立体纵深,多层次防御的角度出发,通过对网络数 据包及主机状态信息进行监控和检测进而判断企图破坏计算机资源完整性、真实 性和可用性的入侵行为,提供对网内、网外攻击及误操作的实时检测和保护。 凡是对系统资源的非授权使用,造成系统数据的丢失和破坏,甚至造成系统 拒绝对合法用户服务的行为我们都视为入侵行为。入侵检莉系统就是进行入侵检 测的软件与硬件的组合体。为了提高入侵检测系统产品、组件及其他安全产品之 间的互操作性,美国国防高级研究计划署( d a r p a ) 对入侵检测系统提供了公 共入侵检测框架( c i d f ) ,它的基本模型如图2 - 1 1 : 图2 1 1 在图2 - 1 - 1 中,一个通用的入侵检测系统被分为了四个基本组件:事件产生 器( e v e n t - b o x ) 、事件分析器( a n a l y s i s b o x ) 、响应单元( r e s p o n s e - b o x ) 和事件数据 库( d a t a b a s e - b o x ) 。 事件产生器( e b ) 的任务是从入侵检铡系统之外的计算环境中收集事件,并将 这些事件转换成c i d f 的统一入侵检测对象( g i d o ) 格式传送给其他组件。 事件分析器( a b ) 则是负责分析从其他组件收到的g i d o ,并将产生的分析结 果传给其他组件。 事件数据库( d b ) 是用来存储g i d o ,以备系统需要的时候使用。 响应单元( r b ) 负责处理接收到的g i d o ,并根据策略采取相应的措施,来保 护网络和系统的安全。 9 第二章相关理论 在这个c i d f 模型中,事件产生器、事件分析器和响应单元通常以应用程序 的形式出现,而事件数据库则往往采用文件或数据流的形式,也可以跟现有的数 据库产品结合使用。很多i d s 厂商都以数据收集组件、数据分析组件和控制台来 代替事件产生器、事件分析器和响应单元。 2 1 2 入侵检测系统的分类 入侵检测系统根据不同的分类标准有不同的分类情况: 1 ) 根据获得原始数据的方法不同,入侵检测系统可以分为基于主机的i d s 、 基于网络的i d s 和混合型i d s 三类。 基于主机的i d s 检测的数据来源于系统的审计日志,基于网络的i d s 检测 的数据来源于网络的信息流。基于主机的i d s 由于视野集中,故对系统的保护较 为周密,易于用户自定义,但它对网络流量不敏感,不能识别来自网络的攻击, 此外它需要占用主机资源,可移植性不好;基于网络的i d s 侦测速度快,视野宽, 可移植性强,能发现潜在的攻击行为,但由于监视的是某一个网段的数据活动, 故精确性不高。 基于网络和基于主机的入侵检测系统都有不足之处,会造成防御体系的不全 面,因此产生了混合型i d s ( h y b r i di d s ) 。混合型i d s 是一种综合的i d s ,它将 主机i d s 和网络i d s 有机地结合,既可以发现网络中的攻击信息,也可以从系 统日志中发现异常情况,这些分析出的攻击事件交由控制台统一进行响应,控制 台可以根据用户的需要实时报警和响应。这样的系统既可防止来自外网的黑客入 侵,制止来自内联网的恶意行为、误操作或资源滥用又可以关注网内关键主机的 工作情况。大多数厂家都先后推出此种功能的产品。 2 ) 根据检测原理的不同,入侵检测系统可以分为异常检测的i d s 和滥用检 测的i d s 两类。 异常检测i d s 的规则库中建立系统用户的正常行为模型,通过识别相异于该 模型的用户行为从而发现入侵行为;滥用检测的i d s 是对入侵行为进行特征化描 述,建立某种入侵行为的特征模式,若发现与入侵模式一致的,则视为入侵。异 常检测的i d s 因为不需要对每种入侵行为进行定义,所以能有效检测未知的入 侵,系统能针对用户行为的改变进行自我调整和优化,但随着检测模型的逐步精 确,则又会消耗更多的系统资源;而滥用检测的i d s 采用特征匹配的方法,明显 降低了误报率,但漏报率随之增加,攻击特征的细微变化,会使得滥用检测无能 为力。目前的i d s 产品大多采用以滥用检测为主辅以异常检测的方式。 l o 第二章相关理论 3 ) 根据入侵检测系统的体系结构不同,也可 三l 将其主要分为集中式i d s 和 分布式i d s 两类。 集中式i d s 的各个模块包括数据的收集、分析模块都集中在一台主机上进 行;分布式i d s 的各个模块分布在不同的计算机和设备上进行工作。因为分布式 i d s 各模块相对独立,便于修改、删除,有很强的灵活性,适用于各i d s 的协作, 因此分布式i d s 是整个入侵检测系统发展的趋势之一。 2 2 入侵响应系统相关理论 2 2 1 入侵响应的相关概念 响应单元是入侵检测系统一个重要组成部分。随着攻击复杂化和自动化的出 现,保护系统安全性显得尤为重要,这对入侵检测系统中的响应功能提出了更严 峻的要求,要求响应系统能够及时、正确地做出响应以减少攻击成功的机会和对 系统造成的损失。 对于响应系统来说,响应的及时性非常重要,入侵响应系统按其响应的速度 分为三类:报警型响应系统、手动响应系统和自动响应系统。 1 ) 报警型响应系统 报警型响应系统是最早出现的响应方式,它将发现的攻击事件简单地发送给 管理员,发送警报的时间间隔可以是每分钟到每小时或者一天,具体决定如何响 应以及响应措施的实行是由管理员负责。这种方式的缺点在于攻击发现和响应之 间的时间窗口过长,从而给攻击者提供了充足的时间窗口实现攻击意图。 2 ) 手动响应系统 手动响应系统的策略库中提供了一些预先编制好的用来响应的程序,并能指 导管理员选择适当的程序进行响应。这类系统加快了响应的速度,为经验不足的 系统管理员提供了帮助,比单一的通知警报系统更加有效,但这种系统仍然留给 了有经验的攻击者足够的时间窗口。 3 ) 自动响应系统 通过预先设定的响应措施可以对入侵行为即时地做出响应,而不需要人为的 操作,从而留给攻击者尽量短的时间窗口。无论从应对数量惊人的入侵事件考虑, 还是从响应时间考虑,自动入侵响应系统都是目前较为理想的响应系统。 对于每个针对入侵行为所采取的响应措施并非都是正确的,如果对判断错误 的攻击事件采用了响应措施,会造成系统资源的浪费。因此,针对具体的攻击行 第二章相关理论 为采取适当的响应措施是十分重要的。响应的措施大致可以分为主动响应和被动 响应两大类型。 主动响应 主动响应是基于一个检测到的入侵行为所采取的较严厉的措施,其可供选择 的措施可以大致分为如下几种类型: 针对入侵行为采取必要措施 追踪入侵者的源地址并采取相应措施,如禁用入侵者的机器或者网络连接 等。这类主动响应虽然很具攻击性,但却很可能牵涉一些实际的问题和法律责任, 并带来一些负面的影响。如引起拒绝服务攻击,造成第三方的无辜受损等。 重新修正配置系统 这类响应利用当前的入侵分析结果来改变分析引擎的一些参数设置和操作 方式,也可以通过添加规则,如提高某类攻击的可疑级别或扩大监控范围来改变 系统,从而达到在更好的粒度层次上收集信息的目的。修正系统以弥补引起攻击 的缺陷与其他的响应方式相比更加缓和,但往往不是最佳的一种选择。 设计网络陷阱以收集更为详尽的信息 这种方式通常通过设置专门的诱骗系统来实现,最常见的是“蜜罐” ( h o n e y p o t ) 。这种响应方式对受保护的系统关系重大且当事人要求法律赔偿是 很有用的,尤其是在敌对威胁环境中运行的关键系统或者面临大量攻击的系统, 如政府的w e b 服务器或者一些重要的电子商务站点。 被动响应 与主动响应相反,被动响应只为用户提供警报信息,由用户自己决定接下来 采取何种措掩的响应方式。其采取的措施可主要分为以下几种: 警报和通知 警报的响应方式有多种,用户可以自己定制适合自己系统运行过程的警报。 最常见的警报通知是显示在屏幕上的警告信息或者窗口,一般出现在入侵检测系 统的控制台上,也可以出现在用户安装入侵检测系统时所定义的部件上,还可以 通过电子邮件或者移动电话等给系统管理员和安全人员发送警报和警告信息。 s n m p 陷阱和插件 入侵检测系统可以设计成和网络管理工具一起协同运作,这样可以更好地利 用网络管理控制台发送和显示警报信息。 主动响应和被动响应并不是对立的,不管是否采用其他响应方式,入侵检测 1 2 第二章相关理论 系统始终要记录检测结果。 记录日志 将攻击者攻击的相关日志记录下来成为证据,同时也可以帮助管理员根据 日志总结攻击特征,修改响应策略。 2 - 2 2 自动入侵响应的相关理论 无论从应对数量惊人的入侵事件考虑,还是从响应时间考虑,自动入侵响应 系统都是目前较为理想的响应系统。根据自动入侵响应的目的和技术要求,自动 响应应该具备以下几种基本特性: 1 ) 有效性 针对具体的入侵行为,自动响应措施应该能够有效阻止入侵的延续和最大限 度降低系统损失。这是入侵响应的目的所在。 2 ) 及时性 要求系统能够及时地采取有效响应措施,尽最大可能地缩短从入侵发现到响 应执行之间的时间窗口,即缩短响应时间,这也是引入自动响应的目的所在。 3 1 合理性 响应措施的选择应该在技术可行的前提下,综合考虑法律、道德、制度、代 价、资源约束等因素,采用合理可行的响应措施。比如响应应该以最小的代价换 取最大的安全目标,当响应的代价大于攻击持续所造成的损失时,响应就没有必 要了。例如u n i x 系统遇到针对n t 系统的攻击,那么就不需要采取任何响应措 施。 4 ) 安全性 自动入侵响应系统的作用在于保护网络及主机免遭非法入侵,显然它自身的 安全性是最基本的要求。 目前通用的入侵自动响应系统的体系结构图如2 - 2 - 2 所示: l 一 图2 2 2 第二章相关理论 在这个自动入侵响应系统的体系结构图中,响应决策模块根据响应决策知识 库中的策略,决定对入侵检测系统检测出的事件做出何种响应;响应策略应当由 一种中间语言描述,由响应执行模块解释执行,并调用响应工具库中预先编制好 的工具。其中响应决策是系统的核心,因为合理、及时的响应是降低系统损失的 关键。决策的目的就是根据检测出的攻击以及相应的一些属性( 如可信度等) , 决定对当前攻击做出什么响应。当前有多种技术被提出并应用在入侵响应的决策 单元。 1 ) 成本敏感模型 w e n k el e e 将入侵检测和响应中涉及的代价分为3 类: 损失代价( d a m a g ec o s t ) :即在i d s 不采取任何响应措施的情况下。攻 击对系统所造成的损失,记为d c o s t 。 响应代价( r e s p o n s ec o s t ) :即i d s 对攻击做出响应所付出的代价,记为 r o o s t 。 检测代价( o p e r a t i o n a lc o s t ) :即i d s 为了检测出攻击所付出的代价,记 为o p c o s t 。 对于检测到的入侵行为,如果其损失代价大于响应代价,即d c o s t r e o s t , 则有必要采取响应措施;反之,如果d e o s t 0t h e l l c o m m a n d 4 e n a b l e d = t h e :c o m m a n d 3 e n a b l e d ;t r u e :c o m m a n d 5 e n a b l e d = 1 e e l s e c o m m a n d 4 e n a b l e d = f a l :c o m m a n d 3 e n a b l e d = f a l s e :c l l m m a n d 5 e n a b l e d = f a l s e e n d i f e n ds u b + + + p r i v a t es u bc o m m a n d l c i i c i 。o c o m m a n d l ,e n a b l e d = f a l s e 附录 c o m m a n d 4 e n a b l e d = f a l s e c o m m a n d 3 e n a b l e d = t r u e c o m m a n d 5 e n a b l e d = f a j 辩 d i mf l a g a sb o o l e a n a d o d c 8 r c c o r d s e t m o v e f i r s t d ow 1 l i l en o t a d o d c 8 r e c o r d s c t e o f d o e v e n t s i 实时显示 i f a d o d c 9 r c c o r d s e t r c c o r d c o u n to0t h e n 如果a 表不等于0 a d o d c 8 r e c o r d s e t f i e l d s ( 3 ) = t h n e读入该事件时间为当前系统时间 a d o d c 8 r e c o r d s e t u 唧a t e a d n d c 9 r e c o r d s e t m o v e f i r s t f l a g = f a l s e d ow h i l en o t a d n d c 9 r e c o r d s e t e o f i f t r i m ( a d o d c 9 r e c o r d s e t f i e l d s ( 0 ) ) = t r i m ( a d o d c 8 r e c o r d s e t f i e l d s ( 0 ) ) a n d t r i m ( a d o d c 9 r e c o r d s c t f i e l d s ( 1 ) ) = t r i m ( a d o d c 8 r e c o r d s e t f i e l d s ( i ) ) a n d t r i m ( a d o d c 9 r e c o r d s e t f i e l d s ( 2 ) ) = t r i m ( a d o d c 8 r e c o r d s e t f i e l d s ( 2 ) ) t h e n 在f j ( 中查找q 表中的事件 f l a g = = t r u e a d o d c 9 r e c o r d s e t f i e l d s ( 4 ) = a d o d c 9 r e c o r d s e t f i e l d s ( 4 ) + 1 。对该事件的次数加1 a d o d c 9 r e c o r d s e t u p d a t e d a n g e r t i m e r 这个时间是否已经超时 l f t i m e s u b d a n g e r t i m et h e n 如果超时 a d o d c 9 r e c o r d s e t f i e l d s ( 3 ) = a d o d c 8 r e c o r d s e l f i e l d s ( 3 ) a d o d c 9 r e c o r d s d f i e l d s ( 4 ) = 1 a d o d c 9 r e c o r d s e t u p d a t e t 将墩表中该事件时间重置和次数 e x i t d o e l s e l f a d o d c 9 r e c o r d s e l f i e l d s ( 4 ) 3o r a d o d c 9 r e c o r d s e t f i e l d s ( 4 ) = 3t h e n 附录 咖果达到阈值 a d o d c l r e e o r d s e t a d d n e w a d o d c l r e c o r d s e t f i e l d s ( 0 ) a d o d c 8 r c c o r d s e t ,f i e l d s ( a d o d c l r e c o r d s e t f i e l d s ( 1 ) = a d o d c 8 r e c o m s e t f i e l d s ( 1 ) a d o d c i r e c o r d s e t f i e l d s ( 2 ) = a d o d c 8 r e e o r d s e t f i e l d s ( 2 ) a d o d c l r e c o r d s e t f i e l d s ( 3 ) = a d o d c 8 r e e o r d s e t f i e l d s ( 3 ) a d o d c i r e c o r d s e t u p d a t e a d o d c l 2 r e c o r d s e t m o v e f i r s t d ow h i l en 0 ta d o d c l 2 r e c o r d s e l e o f i f t r i m ( a d o d c l 2 r e c o r d s e t f i e l d s ( 0 ) f m m ( a d o d c 8 r e c o r d s e t f i e l d s ( o ) ) a n d a d o d e l 2 r e c o r d s e t f i e l d s ( 1 ) = 1t h e n t o = t i m e r 延时 d o w h i l e t i m e t t o + 4 d o e v e n t s l o o p t f a d o d c l 2 r e e o r d s e t f i e l d s ( 3 ) = a d o d c 6 r e c o r d s e t f i e l d s ( t h e n a d o d c l 0 r e c o r d s e t a d d n e w a d o d c l 0 r e c o r d s e t f i e d s ( 0 ) = a d o d c g r e e o r d s e t f i e l d s ( 0 ) a d o d c l 0 r e e o r d s e t f i e l d s ( i ) = a d o d c 8 r e c o r d s e t f i e l d s ( 1 ) a d o d c l 0 r e e o r d s e t f i e l d s ( 2 ) = a d o d e 8 r e c o r d s e t f i e l d s ( 2 ) a d o d c l 0 r e e o r d s e t f i e l d s ( 3 ) = t i m e a d o d e l 0 r e e o r d s e t f i e l d s ( 4 ) = 1 a d o d c l 0 r e c o r d s e t f i e l d s ( 5 ) = a d o d c l 2 r e e o r d s 或f i e l d s ( 2 ) a d o d e l 0 r e c o r d s e t u p d a t e e x i t d o e l s e a d o d c l 0 r e c o r d s e t a d d n e w a d o d c l 0 r e c o r d s e t f i e l d s ( 0 ) = a d o d c 8 r e c o r d s e t f i e l d s ( 0 ) a d o d

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论