(计算机软件与理论专业论文)基于免疫机理的入侵检测模型.pdf_第1页
(计算机软件与理论专业论文)基于免疫机理的入侵检测模型.pdf_第2页
(计算机软件与理论专业论文)基于免疫机理的入侵检测模型.pdf_第3页
(计算机软件与理论专业论文)基于免疫机理的入侵检测模型.pdf_第4页
(计算机软件与理论专业论文)基于免疫机理的入侵检测模型.pdf_第5页
已阅读5页,还剩55页未读 继续免费阅读

(计算机软件与理论专业论文)基于免疫机理的入侵检测模型.pdf.pdf 免费下载

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

西华大学硕士学位论文 基于免疫机理的入侵检测模型 计算机软件与理论 研究生马晶指导教师刘兴伟 随着计算机网络规模扩大、复杂性增加,网络安全问题也日益突出。传统 的静态安全防御策略( 如访问控制机制、加密技术、防火墙技术等) 对复杂网 络环境下层出不穷的攻击缺乏主动性,在某种程度上已无法满足网络安全需 求。入侵检测技术的应运而生有效的弥补了传统安全防护技术的不足,它能够 实时地全面监控网络、主机和应用程序的运行状态,主动对计算机、网络系统 中的入侵行为进行识别和响应,提供了对内部攻击、外部攻击和误操作的实时 检测。 生物免疫系统能够识别体内细胞,将其归类为“自我 和“非自我”,并 引发适当的防卫机制去除“非自我”,从而能够抵御外部入侵,使其机体免受 病原侵害,人工免疫系统是建立在这些原理和机制之上的一种智能系统,并被 广泛的应用到网络安全领域。 本文提出了一种新型的动态的基于免疫机理的入侵检测模型。该模型属于 集中式和协同式的混合体,包括中央服务器,用户接口和入侵检测器。为了能 较全面的体现了免疫系统的特征( 如自体耐受、免疫记忆、克隆选择等) ,以 及能有效的,实时的检测出入侵行为,本文在免疫算法如何与入侵检测方法的 高效结合上以及入侵检测器的实现上展开了深入的研究,主要特色如下: ( 1 ) 用户通过中央服务器来管理各个入侵检测器,实现实时信息的交互, 体现了本模型集中式的高效、可操作性和协同式的分布式性、健壮性和自组织 特性。 ( 2 ) 通过克隆选择操作以及外部系统的协同刺激等,对自体集,成熟检 测器集合,记忆检测器集合进行实时的动态的演化和更新,提高了模型对未知 攻击的检测能力。 ( 3 ) 在骨髓模型中采用基于贪心基因库生成的否定选择算法和动态克隆 遗传算法,产生了高效的免疫细胞,有效的提高了检测效率和降低了误检率。 西华人学硕士学位论文 最后通过模型仿真与实验证明,本文研究的入侵检测模型具有分布式,高 效性,适应性,动态学习等特征。 关键词:入侵检测,人工免疫,动态模型,自体耐受,克隆选择 i i a ni n t r u s i o nd e t e c t i o nm o d e lb a s e do ni m m u n o l o g y c o m p u t e rs o f t w a r ea n dt h e o r y m d c a n d i d a t em aj i n gs u p e r v i s o rl i ux i n g w e i w i t ht h ee x p a n s i o no fc o m p u t e rn e t w o r k sa n dt h em c r e a s e o ft h e i rc o m p l e x i t y , n e t w o r ks e c u r i t yi s s u e sh a v eb e c o m ei n c r e a s i n g l yp r o m i n e n t t h et r a d i t i o n a ls t a t i c s e c u r i t ya n dd e f e n s es 仃a t e 百e s ( s u c h 嬲a c c e s sc o n t r o lm e c h a n i s m s ,e n c r y p t i o n , f i r e w a l lt e c h n o l o g y , e t c ) u n d e rt h ec o m p l e xn e t w o r ke n v i r o n m e n tl a c ki n i t i a t i v eo n t h ee n d l e s ss t r e a mo fa t t a c k s ,t os o m ee x t e n t ,w h i c hh a sb e e nu n a b l et om e e tt h e d e m a n df o rn e t w o r ks e c u r i t y a p p l i c a t i o no fi n t r u s i o nd e t e c t i o nt e c h n o l o g yc a m e i n t ob ea ne f f e c t i v er e m e d yf o rt h et r a d i t i o n a ls e c u r i t yp r o t e c t i o nt e c h n o l o g y i tc a n m o n i t o rn e t w o r k ,h o s ta n dr u n n i n gs t a t u so fa p p l i c a t i o n s i nr e a l - t i m e ,t a k et h e i n i t i a t i v et oc o m p u t e ra n dn e t w o r ks y s t e mt oi d e n t i f yi n t r u s i o n sa n dr e s p o n s e ,a n d p r o v i di n t e m a la t t a c k sa n de x t e r n a la t t a c k sa n dr e a l - t i m e d e t e c t i o no fm i s o p e r a t i o n b i 0 1 0 9 i c a li m m u n es y s t e mc a ni d e n t i f yt h ea n t i g e n sw h i c hw i l lb ec l a s s i f i e d a s ”s e l f a n d ”l i o n s e l f a n dl e a dt oa p p r o p r i a t ed e f e n s em e c h a n i s mt or e m o v e - ,n o n s e l f i no r d e rt ob ea b l et or e s i s te x t e r n a li n v a s i o nf r o mi t sb o d ya g a i n s t p a t h o g e n s 。t h e a r t i f i c i a li m m u n es y s t e l l li s b u i l to nt h e s ep r i n c i p l e sa n d m e c h a n i s m sa sa l li n t e l l i g e n ts y s t e m ,w h i c hi su s e dw i d e l yi nt h en e t w o r ks e c u r i t y f :i e i d i n t h i sp a p e r , an e wi m m u n e b a s e dd y n a m i ci n t r u s i o n d e t e c t i o nm o d e li s p r o p o s e d t h i sm o d e li s ac e n t r a l i z e da n dc o l l a b o r a t i v em i x t u r ei n c l u d i n gt h e c e n t r a ls e r v e r , t h eu s e ri n t e r f a c ea n di n t r u s i o nd e t e c t i o nd e v i c e s i no r d e rt om o r e c o m l :i r e h e n s i v e l yr e f l e c tt h ef e a t u r e so f t h ei m m u n es y s t e m ( s u c ha ss e l f - t o l e r a n c e , i 锄u n em e m o r y , c l o n a ls e l e c t i o n ,e t c ) a sw e l l a sm o r ee f f e c t i v e ,r e a l - t i m e d e t e c t i o no fi n t r u s i o n s ,h o wd ot h ei m m u n ea l g o r i t h m sb ec o m b i n e dw i t h i n t r u s i o n i i i 两华大学硕士学位论文 d e t e c t i o nm e t h o dd e e p l ya n de f f i c i e n t l ya r ec a r r i e do u ti nt h i s p a p e r t h em a i n f e a t u r e sa r ea sf o l l o w s : ( 1 ) t h r o u g ht h ec e n t r a ls e r v e r , u s e r sc a l lm a n a g et h ev a r i o u si n t r u s i o n d e t e c t i o nd e v i c e sf o rg e t t i n gi n t e r a c t i v er e a l t i m ei n f o r m a t i o n ,w h i c hr e f l e c t st h e c e n t r a l i z e d h i g he f f i c i e n c y , o p e r a b i l i t ya n dd i s t r i b u t e dc o l l a b o r a t i v en a t u r e , r o b u s t n e s sa n ds e l f - o r g a n i z a t i o ni nt h i sm o d e l ( 2 ) t h r o u g hc l o n a ls e l e c t i o no p e r a t i o n ,a sw e l la sc o - s t i m u l a t o r yb ye x t e r n a l s y s t e m s ,s e l f - s e t ,m a t u r ed e t e c t o rs e t ,m e m o r yd e t e c t o rs e tc a l lb eu p d a t e di n r e a l - t i m ed y n a m i c a l l y , w h i c hi m p r o v et h ed e t e c t i o nm e t h o da n dt h ed e t e c t i o no f u n k n o w na t t a c k s ( 3 ) u s i n gg r e e d ya l g o r i t h m sa n dd y n a m i cc l o n a lg e n e t i ca l g o r i t h mi nt h e m a r r o wc a np r o d u c et h ei m m u n ec e l l so fh i 曲q u a l i t y , w h i c hi n c r e a s e dt h et r u e p o s i t i v er a t ea n d r e d u c e df a l s ep o s i t i v er a t ee f f e c t i v e l y f i n a l l y , t h es i m u l a t i o na n de x p e r i m e n t ss h o wt h a tt h i sp a p e rh a ss t u d i e da d i s t r i b u t e di n t r u s i o nd e t e c t i o nm o d e lo fe f f i c i e n c y , a d a p t a b i l i t y , a n d d y n a m i c c h a r a c t e r i s t i e s k e y w o r d s :i n t r u s i o n d e t e c t i o n ;i m m u n es y s t e m ;d y n a m i cm o d e l ; s e l f - t o l e r a n c e ;c l o n a ls e l e c t i o n i v 西华大学硕士学位论文 9 声明 本人声明所呈交的学术论文是本人在导师指导下进行的研究工作 及取得的研究成果。除了文中特别加以标注和致谢的地方外,论文中 不包含其他人已经发表或撰写过的研究成果,也不包含为获得西华大 学或其他教育机构的学位或证书而使用过的材料。与我一同工作的同 志对本研究所做的任何贡献均已在论文中作了明确的说明并表示谢 意。 本学位论文成果是本人在西华大学读书期间在导师指导下取得 的,论文成果归西华大学所有,特此声明。 作者签名: 导师签名: 口日 f0 日 西华人学硕十学位论文 1 0 授权书 西华大学 学位论文版权使用授权书 本学位论文作者完全了解学校有关保留、使用学位论文的规定, 同意学校保留并向国家有关部门或机构送交论文的复印件和电子 版,允许论文被查阅和借阅,西华大学可以将本论文的全部或部分 内容编入有关数据库进行检索,可以采用影印、缩印或扫描等复印 手段保存和汇编本学位论文。 本学位论文属于 1 、保密口,在年解密后适用本授权书; 2 、不保密衫适用本授权书。 ( 请在以上i - 1 内划) 学位论文作者签名:写1 2 刁 日期:卅f , f o 椤 导 i,“v 宫如名 签 蚧 一溯 撕 西华大学硕士学位论文 1 绪论 1 1 课题的背景和意义 随着信息技术迅猛发展和计算机网络的快速普及,世界己步入信 息网络化时代。计算机网络已成为当今信息社会最重要的基础设施之 一并在各国的政治、军事、金融、商业、交通、通信、文教等方面均 扮演着举足轻重的角色。中国互联网络信息中心的调查报告显示,截 止2 0 0 8 年底,我国的网民数达到2 9 8 亿万,互联网的普及率为2 2 6 超过全球平均水平。 由于网络规模扩大、复杂性增加以及各种新业务的不断兴起( 如 电子商务、网上银行、w e b 2 0 应用等) 使得信息化社会对计算机网络 的依赖日益增强的同时,与之伴随而来的就是信息和网络安全的重要 性也日益突出。图1 1 显示了从2 0 0 1 年至2 0 0 8 年我国计算机病毒感 染率,在受病毒感染的用户中,自从2 0 0 1 年以来,感染病毒3 次以上 的用户超过5 6 6 5 ,2 0 0 3 年达到8 3 6 7 ,2 0 0 5 年为6 0 8 2 ,2 0 0 6 年 为5 2 1 6 ,2 0 0 7 年为5 3 6 4 引。 2 0 0 12 0 0 2 2 0 0 32 0 0 42 0 0 52 0 0 62 0 0 7 2 0 0 8 f i g 1 1c o m p u t e rv i r u si n a c t i o nr a t ei nc h i n a 图1 1 我国计算机病毒感染率 耋慨帆弧慨蹶嘛佻帆溅魄 o 9 8 7 6 5 4 孕2 l 西华大学硕士学位论文 h 月l , i t 俐c a f i g12m a i nw a yo f c o m p u t e rv i r u ss p r e a d 图1 2 病毒的主要传播途径 如图12 所示,计算机病毒的传播途径主要是通过网络。近年来 病毒功能越来越强大,不仅拥有蠕虫病毒传播速度和破坏能力而且 还具有木马的控制计算机和盗窃重要信息的功能。网上贩卖病毒、木 马和僵尸网络的活动不断增多,且公开化,使得攻击者需要的技能日 趋下降。利用病毒、木马技术传播垃圾邮件和进行网络攻击、破坏的 事件呈上升趋势。为了保护国家的政治利益和经济利益,各国政府都 非常的重视信息和网络安全,促使信息和网络安全成为一个世纪性和 全球性的研究课题。 计算机网络的安全可理解为通过采用各种技术和管理措施,使网 络系统正常运行,从而确保网络数据的可用性、完整性和保密性。机 密性( c o n f i d e n t i a l i t y ) 、鉴别( a u t h e n t i c a t i o n ) 、报文完整性和不可否 认性( m e s s a g ei n t e g r i t ya n dn o n r e p u d i a t i o n ) 以及可用性和访问控制 ( a v a i l a b i l i t ya n d a c c e s sc o n t r 0 1 ) 被广泛认为是安全通信的重要组成部 分”“。然而传统的静态安全防御策略( 如访问控制机制、加密技术、 防火墙技术等) 对网络环境下层出不穷的攻击手段缺乏主动性,这些 策略的漏洞使得其不能对系统是否真正入侵提供任何保证,因此在某 弱嚣器翻 西华大学硕士学1 1 i ) = 论文 种程度上已无法满足网络安全需求。 c s i ( 美国计算机安全研究所) 和f b i ( 美国联邦调查局) 网络安全小 组每年都会针对全美计算机安全系统作了一次联合调查,2 0 0 8 年的调 查涉及5 2 2 家采取了安全措施的机构。调查发现,至少4 9 的机构仍 受到攻击,且直接经济损失比往年平均增长了l7 这一估计是偏于保 守的,因为其中近半数的机构没有报告因受攻击造成的经济损失。 因此,传统的网络安全方法存在的局限性以及相关的网络技术的 迅速发展,牵引和推动了一个新的网络安全技术一入侵检测技术的应 运而生。入侵检测( i n t r u s i o nd e t e c t i o n ) 作为安全技术中最核心的技 术之一,能够实时地全面监控网络、主机和应用程序的运行状态,主 动对计算机、网络系统中的入侵行为进行识别和响应,提供了对内部 攻击、外部攻击和误操作的实时检测,有效弥补了传统安全防护技术 的不足。通过构建动态的安全循环,可以最大限度地提高系统的安全 性,减少安全威胁对系统带来的危害。因此,入侵检测研究在计算机 网络安全领域得到了广泛关注和重视。 入侵检测技术传统上分为两大类:异常入侵检测( a n o m a l y d e t e c t i o n ) 和误用入侵检测( m i s u s ed e t e c t i o n ) 。异常入侵检测系指建立 系统的正常轮廓,若实时获得的系统或用户轮廓值与正常值的差异超 出指定的阈值,就进入入侵报警。这种方法的优点是不依赖于攻击特 征,立足于受检测的目标发现入侵行为。但是,如何对检测建立异常 指标,如何定义正常模式轮廓,降低误报率,都是难以解决的课题。 之前工业界普遍采用的是基于误用的入侵检测方法。误用检测方法通 过构建攻击特征库来检测系统中的入侵或攻击活动,其误报率较低。 但是,基于预先定义的模式导致其自适应性差,无法检测新的入侵活 动和已知入侵活动的变异,存在漏报率高的问题。当出现针对新漏洞 的攻击类型或针对旧漏洞的新攻击模式时,需要由领域专家或者其他 机器学习系统得出新的攻击特征模式并添加到攻击特征库中,才能检 测新的攻击。混合型检测方法综合了上述两种方法的优点。目前,入 侵检测方法的研究重点转向异常检测和混合检测。 西华大学硕士学1 :i ) :论文 随着各种攻击手段的不断提高,网络流量持续增大,迫切要求新 型的具有自学习和自适应能力的智能入侵检测系统的出现,所以入侵 检测技术的研究涉及到计算机、数据库、通信、网络、密码学和人工 智能等综合知识,具有重要的理论研究意义。 生物免疫系统能够抵御外部入侵,使其机体免受病原侵害,它的 主要功能是识别体内细胞,将其归类为“自我 和“非自我”,并引发 适当的防卫机制去除“非自我 。人工免疫系统a i s ( a r t i f i c i a li m m u n e s y s t e m ) 是一种由理论生物学启发而来的计算范式,它借鉴了一些免 疫系统的功能、原理和模型并用于复杂问题的解决。其仿生机理主要 包括免疫识别、免疫学习、免疫记忆、克隆选择、多样性、分布式、 自组织、自学习和自适应等。 由于生物免疫系统能够成功地识别和清除抗原以保护人体免受外 部病原的侵害,为构建更可靠的入侵检测系统提供了参考,因此可以 应用到网络安全领域,安全策略的核心问题是对于非法入侵的检测, 可将其理解为识别“自我和“非自我”的问题。由于基于免疫机理 的入侵检测方法集中了误用检测和异常检测的优点,因此能够更有效 地保护计算机系统和网络的安全。 1 2 国内外研究现状 生物免疫系统中抗原的识别、清除过程与入侵检测系统中识别入 侵行为、清除入侵的过程惊人的相似之处,通过研究生物免疫机制, 可以从一个全新的角度来解决当前入侵检测系统面临的许多难题,当 前基于生物免疫的入侵检测系统已经得到了很多计算机专家家的重 视,并已取得了很多成果。 国外对入侵检测研究开展较早、发展较快。麻省理工学院、哥伦 比亚大学、普度大学、戴维斯分校和新墨西哥大学等的研究工作具有 代表性,主要研究内容涉及入侵检测方法( 模型) 、入侵检测体系结构 和入侵检测测评等方面并取得了一些代表性的成果。 1 9 9 4 年,美国新墨西哥大学f o r r e s t 最早把a i s 概念引入入侵检 4 两华大学硕士学位论文 测系统畸1 ,指出生物免疫系统和入侵检测系统有很多相似之处,并首 次提出将计算机免疫应用于网络入侵检测。提出了否定选择算法,并 且利用该算法模拟实现了自体耐受过程。1 9 9 9 年,f o r r e s t h o f m e y r 研 究小组在以前工作的基础上提出了一个融合了多种免疫系统性质的人 工免疫系统模型a r t i s ( a r i f i c i a li m m u n es y s t e m ) ,它具有多样性、分 布式、错误耐受、动态学习、适应性及自我监测等特性。a r t i s 是一 般性的分布式可调节模型,可以应用于各种工程领域r 阳1 。2 0 0 2 年 h o f m e y r 开发了一个入侵监测系统l i s y s ( 1 i 曲t w e i g h ti n t r u s i o n d e t e c t i o ns y s t e m ) n 引,该系统通过监测网络中的t c ps y n 包来实现对 网络异常的检测,出现异常情况时系统报告用户,用户凭自身经验来 判断是否是正常行为,因此可见该系统存在一定的局限性。 1 9 9 9 年,美国m e m p h i s 大学的d a s g u p t a 研究小组提出了一个在 网络计算机中采用免疫思想的基于a g e n t 的入侵异常检测响应系统 ”1 。该系统使用多代理体系结构支持入侵检测的a i s 模型,模仿人 类免疫系统的多层检测,基于免疫机制的a g e n t 在节点和监督网络情 况的路由器周围巡游,相互协作,监视网络的状态并发现已知和未知 入侵。该系统最大特点是灵活性、适应性和协作性。该小组于2 0 0 1 年 又提出了一种实现入侵检测的免疫遗传模型,其检测器通过遗传算法 产生,每次从新生产的检测器中按一定比例选择同现有各检测器重叠 最少的,使之成为最优检测器,并加入到现有检测器集合中,直到达 到给定检测器规模n 3 埔1 。 英国伦敦大学的k i m 和b e n t l e y 在1 9 9 9 年和2 0 0 2 年分别提出了 网络入侵的人工免疫模型和将动态克隆选择算法用于网络入侵检测系 统n n 引,在此模型中包括个主入侵检测系统( p r i m a r yi d s ) 和若干个 辅入侵检测系统( s e c o n d a r yi d s ) 。该模型主要从克隆选择的角度对否 定选择算法作了迸一步改进,在研究并成功提取了用于网络入侵检测 的免疫系统特征后,提出了基于免疫原理的入侵检测模型所具有的三 个特性:分布式( d i s t r i b u t i o n ) 、轻量级( b e i n gl i g h tw e i g h t ) 、自组织 ( s e l f o r g a n i z a t i o n ) 。在进一步的工作中,k i m 就基于阴性选择算法、基 西华大学硕士学位论文 因库进化、克隆选择算法对入侵检测算法和模型进行了大量研究,并 强调了模型是上述三个免疫机制的整合进化。在k i m 模型中,用予免 疫识别的抗原是一个聚集结构,由t c ps y n 请求包中的原始属性和另 外一些描述连接信息的构造属性组成。自身抗原用自动特征提取程序 从周期收集的网络数据中生成。模型中检测子的结构与抗原的结构相 同,特性与f o r r e s t h o f m e y r 小组模型中检测子的特性相同。 国内对入侵检测研究工作开展较晚,从发表的文献看,以提出系 统框架和入侵检测算法等居多,主要工作以利用现有技术开发应用系 统为主。主流产品有:联想的网御、方正的方通s n i p e r 、东软的n e t e y e 、 中科网威公司的天眼、绿盟公司的冰之眼、冠群金辰公司的e t r u s t 等。 商业产品仍然以误用检测为主,在系统结构上向分布式发展。 在国内,武汉大学的研究小组提出了一种大规模的网络入侵检测 系统n9 | 。2 0 0 3 年四川大学李涛提出了一种基于免疫的大规模网络入侵 检测和预警系统,并在随后的研究工作中提出了一种基于免疫的动态 的入侵检测模型,该模型在动态克隆选择算法基础上对自体集合,成 熟检测器,记忆检测器等使用了动态更新的方法,取得了较好的效果 【2 0 】2 1 】 1 3 本文的研究内容和结构 本课题拟重点研究基于免疫机理的入侵检测方法。通过查阅相关 资料,对已有算法进行深入研究和分析的基础上,结合相应的应用背 景,从人工免疫方法出发,提出一种新的分布式入侵检测模型,使其 能在复杂多变的网络环境下,动态的,自适应的,高效的判断网络异 常情况。本文主要研究内容及组织结构如下: 第一章介绍本课题的研究背景和意义,免疫入侵检测的研究现状。 第二章介绍入侵检测的各种模型,几种入侵检测的方法。 第三章介绍生物免疫机理,人工免疫机理以及和入侵检测结合的 免疫算法。 第四章重点阐述基于免疫机理的入侵检测模型,分别对骨髓模型, 6 西华大学硕士学位论文 自体耐受,克隆选择的实现展开研究。 第五章对模型的仿真和实验以及分析实验结果。 第六章总结本文所做工作并对免疫入侵检测技术的展望。 7 两华大学硕士学位论文 2 入侵检测系统 2 1 入侵检测的概念 早在19 8 0 年,j a m e sp a n d e r s o n 在一份技术报告中第一次详细阐 述了入侵的概念,将其定义为:未经授权蓄意尝试访问信息、篡改信 息、致使系统不可靠或无法使用的企图,并对入侵进行了分类心引。 h e a d y 认为入侵是指试图破坏资源的完整性、机密性及可用性的行为 集合。s m a h a 从分类角度指出,入侵包括尝试性闯入、伪装攻击、安 全控制系统渗透、泄漏、拒绝服务、恶意使用六种类型心朝。卡内基一 梅隆大学的研究人员将入侵定义为非法进入信息系统,包括违反信息 系统的安全策略或法律保护条例的动作。我们认为,入侵的定义应与 受害目标相关联,该受害目标可以是一个系统或单个对象。判断与目 标相关的操作是入侵的依据是:对目标的操作超出了目标的安全策略 范围。因此,入侵系指违背访问目标的安全策略的行为。 入侵检测通过收集操作系统、系统程序、应用程序、网络包等信 息,发现系统中违背安全策略或危及系统安全的行为。入侵检测技术 是一种主动保护自己免受攻击的一种网络安全技术。作为防火墙的合 理补充,入侵检测技术能够帮助系统对付网络攻击,扩展了系统管理 员的安全管理能力( 包括安全审计、监视、攻击识别和响应) ,提高了 信息安全基础结构的完整性。它从计算机网络系统中的若干关键点收 集信息,并分析这些信息。入侵检测被认为是防火墙之后的第二道安 全闸门,在不影响网络性能的情况下能对网络进行监测。它可以防止 或减轻上述的网络威胁。具有入侵检测功能的硬件和软件的组合称为 入侵检测系统( i n t r u s i o nd e t e c t i o ns y s t e m i d s ) 。 2 2i d s 的结构和功能 传统的计算机安全模型中,美国国防部n c s c 国家计算机安全中 心于19 8 5 年推出的t c s e c 模型是静态计算机安全模型的代表,p 2 d r 模型是可适应网络安全理论或称为动态信息安全理论的主要模型。 西华大学硕士学位论文 p 2 d r 模型是t c s e c 模型的发展,也是目前被普遍采用的安全模型。 p 2 d r 模型包含四个主要部分:p o l i c y ( 安全策略) 、p r o t e c t i o n ( 防护) 、 d e t e c t i o n ( 检测) 和r e s p o n s e ( 响应) 。如图2 1 ,防护、检测和响应 组成了一个所谓的“完整的、动态的安全循环,在安全策略的整体 指导下保证信息系统的安全。 f i g 2 1p 2 d rm o d e l 图2 1p 2 d r 模型 19 9 8 年,c h e n 等人提出了一个通用入侵检测框架c i d f ( c o m m o n i n t r u s i o nd e t e c t i o nf r a m e w o r k ) 阻引,将i d s 分为四个组件: 事件产生器:负责原始数据的采集,它对数据流、日志文件等 进行追踪,然后将收集到的原始数据转换为事件,并向系统的 其他部分提供此事件; 事件分析器:接收事件信息,然后对它们进行分析,判断是否 是入侵行为或异常现象,最后把判断的结果转换为警告信息; 响应单元:根据警告信息做出反应,如切断连接、改变文本属 性等强烈的反应,也可能是简单地报警; 事件数据库:存放各种中间和最终数据的地方。它从事件产生 器或事件分析器接收数据,将数据进行较长时间的保存。 如图2 2 ,e 盒通过传感器收集事件数据,并将信息传送给a 盒, a 盒检测误用模式;d 盒存储来自a 、e 盒的数据,并为额外的分析 提供信息;r 盒从a 、e 盒中提取数据,d 盒启动适当的响应。a 、e 、 d 及r 盒之间的通信都基于g i d 0 ( g e n e r a l i z e di n t r u s i o n d e t e c t i o n o b j e c t s ) 和c i s l ( c o m m o ni n t r u s i o ns p e c i f i c a t i o nl a n g u a g e ) 。如果想在 9 西华大学硕士学位论文 不同种类的a 、e 、d 及r 盒之间实现互操作,需要对g i d o 实现标准 化并使用c i s l 。c i d f 的主要优点是提出了基于组件的通用结构和通 信协议,从而实现了i d s 的扩展和i d s 之间的互操作。它的缺陷是 对组件之间的访问权限和协议定义还不够明确,缺乏对数据的保护, 这些都是模型需要进一步完善和改进的问题。 f i g 2 2r e l a t i o na m o n gc i d f sc o m p o n e n t s 图2 2c i d f 各组件之间的关系图 1 9 8 4 年到1 9 8 6 年乔治敦大学的d e n n i n g 和s r i 公司计算机科学实 验室的n e u m a n n 研究出了一个实时入侵检测系统模型一i d e s ( i n t r u s i o nd e t e c t i o ne x p e r ts y s t e m s ) 心引,是第一个在一个应用中运用 了统计和基于规则两种技术的系统,是入侵检测研究中最有影响的一 个模型。如图2 3 所示,该模型主要根据主机系统审计记录数据,生 成有关系统的若干轮廓,并监测轮廓的变化差异发现系统的入侵行为。 囱实对信基 璺塑篓叁曼| _ 蠡蟊函f 。 ! ! ! ! ! 望誓攻击扶卷i _ _ _ o ”_ _ - - 。r _ _ 一 更i 搬爿l 一 f i g 2 3m o d e lo fi d e s 图2 3i d e s 入侵检测模型 l o 西华大学硕士学位论文 对于一个高效的i d s 来说,它应至少要具备以下功能: ( 1 ) 监控、分析用户和系统活动 入侵检测系统通过获取进出某台主机的数据或通过“抓包”来获取 整个网络的数据,或者通过查看主机同志等信息来实现对用户和系统 活动的监控。该功能与事件产生器相对应。 ( 2 ) 发现入侵企图或异常现象 该功能是入侵检测的核心功能。主要体现在两个方面:一方面是 入侵检测系统对进出网络或主机的数据流进行监控,用于判断是否存 在对系统的入侵行为。另一方面是评估系统关键资源和数据文件的完 整性,用于判断是否已经遭受入侵。前者是在入侵行为发生时,做到 及时发现并采取措施避免系统遭受攻击;后者是系统在遭到入侵时没 有被及时发现,攻击行为已经发生,但可能攻击的痕迹还没有来得及 删除,我们可以通过攻击行为留下的痕迹了解攻击行为,以避免再次 遭受攻击。该功能与事件分析器相对应。 ( 3 ) 记录、报警和响应 入侵检测系统在检测到攻击后,要采取相应的措施阻止攻击或响 应攻击。入侵检测系统首先应该记录攻击的基本情况,方便以后识别 类似的攻击行为,其次应该能够及时发出警报。该功能与事件数据库 和响应单元对应。 2 3i d s 的分类 2 3 1 根据原始数据来源分类 ( 1 ) 基于主机的入侵检测系统( h i d s ) 早期的研究主要是基于主机的i d s ,其检测对象是主机系统和系 统本地用户,通过分析主机的审计数据和系统的日志文件来检测入侵。 h i d s 可以精确地判断入侵事件,不受网络信息流的加密和交换网络 使用的影响,并且可以检测到特洛伊木马和其他破坏软件完整性的攻 击。但h i d s 的检测能力依赖于审计数据或系统日志的准确性和完整 西华人学硕士学位论文 性以及对安全事件的定义,若入侵者设法逃避审计或进行协作入侵, 则h i d s 就难以检测入侵活动。 ( 2 ) 基于网络的入侵检测系统( n i d s ) 随着网络环境的普及,单独依靠主机审计信息的入侵检测体系难 以适应网络安全的需求,19 8 9 年,加州大学戴维斯分校的h e b e r l e i n 提出了一个网络安全监控器瞳引,该监控器用于捕获t c p i p 分组,第 一次直接将网络流作为审计数据来源。n i d s 通过监听网络中的数据 包来获得必要的数据来源,并通过协议分析、特征匹配等手段发现当 前发生的攻击行为。n i d s 占用系统资源较少,它的部署对网络性能 影响很小,且拥有众多的攻击标志,可以实时检测多种攻击。但是, n i d s 不能分析加密信息,检测精确度较差,且大多采用报警的形式, 并不能有效阻止攻击行为,特别是对复杂和繁忙的网络存在信息处理 上的困难。 ( 3 ) 混合型入侵检测系统 毋庸质疑,混合型就是既基于主机又基于网络。基于主机的和基 于网络的i d s 具有互补性,基于网络的入侵检测能够客观地反映网络 活动,特别是能够监视到系统审计的盲区;而基于主机的入侵检测能 够更加准确地监视系统中的各种活动。由于近些年来,混合式病毒攻 击的活动更为猖獗,单一的基于主机或者单一的基于网络的i d s 无法 抵御混合式攻击,因此,采用混合型的入侵检测系统可以更好的保护 系统。 2 3 2 根据分析方法分类 ( 1 ) 误用检测( m i s u s ed e t e c t i o n ) 误用检测是基于已知的系统缺陷和入侵模式,所以又称为特征检 测。它通过构建攻击特征库来检测系统中的入侵或攻击活动,其误报 率较低。但是,基于预先定义的模式导致其自适应性差,无法检测新 的入侵活动和已知入侵活动的变异,存在漏报率高的问题。当出现针 对新漏洞的攻击类型或针对旧漏洞的新攻击模式时,需要由领域专家 两华大学硕十学位论文 或者其他机器学习系统得出新的攻击特征模式并添加到攻击特征库 中,才能检测新的攻击。因此,滥用检测方法研究的重点是特征库的 自动更新问题,以确保系统检测性能的完备性。典型的滥用检测方法 有专家系统、基于模型、模式匹配和状态转换分析等,商用i d s 多采 用该种检测方法。 ( 2 ) 异常检测( a n o m a l yd e t e c t i o n ) 异常检测是指能根据异常行为和使用计算机资源的情况检测出入 侵的方法。它试图用定量的方式描述可以接受的行为特征,以区分非 正常的、潜在的入侵行为。 异常检测方法通过建立系统正常行为的特征轮廓,定义系统正常 活动的模型,当检测到当前活动与所建立的正常行为特征存在差异时, 则认为系统遭到入侵。因此,异常检测适应性较好,具备检测未知的 攻击模式的能力,然而异常检测存在误报率高和准确性差的问题。这 是因为:很难准确描述系统的正常行为模式,这导致异常检测产生 相当多的误报警:很难辨识系统正常行为模式的正常偏差( 正常变 异行为) 和异常偏差( 入侵行为) ,即使系统捕获到某种新的攻击类型, 还是难以将攻击行为从正常行为中检测出来,因而异常检测的准确性 较差。所以,如何保持低的误报率同时具备检测新的攻击类型的能力 是异常检测方法面临的问题。目前,大多数的异常检测技术还处于研 究阶段,基本没有用于商业i d s 中。 ( 3 ) 混合检测 混合检测方法综合了滥用检测和异常检测的优点。由于误用检测 方法和异常检测方法存在互补性,两者的结合可以取长补短,能够有 效提高整体检测性能。 2 3 3 根据体系结构分类 ( 1 ) 集中式入侵检测系统 集中式i d s 有多个分布在不同主机上的审计程序,仅有一个中央 入侵检测服务器。审计程序将当地收集到的数据踪迹发送给中央服务 西华大学硕士学位论文 器进行分析处理。随着服务器所承载的主机数量的增多,中央服务器 进行分析处理的数量就会猛增,而且一旦服务器遭受攻击,整个系统 就会崩溃。 ( 2 ) 等级式( 部分分布式) 入侵检测系统 等级式i d s 中定义了若干个等级的监控区域,每个i d s 负责一个 区域,每一级i d s 只负责自己所监控区的分析,然后将当地的分析结 果传送给上一级i d s 。等级式i d s 也存在一些问题:首先,当网络拓 扑结构改变时,区域分析结果的汇总机制也需要做相应的调整;其次, 这种结构的i d s 最后还是要将各地收集的结果传送到最高级的检测服 务器进行全局分析,所以系统的安全性并没有实质性的改进。 ( 3 ) 分布式( 协作式) 入侵检测系统 网络系统结构的复杂化和大型化使得系统的弱点或漏洞将表现为 分布式;同时入侵行为也不再是单一的行为,而是具有相互协作入侵 的特点:此外,i d s 对自适应性、实时性、有效性、容错性、可扩展 性等均有要求,不同的i d s 之间也要共享信息,进行协同检测。因此, 传统的基于单一主机或网络的入侵检测架构不能有效对付分布式入侵 和网络攻击。s p a f f o r d 等人提出了基于分布式的i d s 系统结构他 ,其 主要思想是采用相互独立运行的进程组( 称为自治主体) 分别负责检 测,对主体进行训练,使其观察系统的行为,然后将主体认为是异常 的行为标记出来,并传送到检测中心。 2 3 4 根据时效性分类 ( 1 ) 脱机分析:就是在行为发生后,对产生的数据进行分析,而不是 在行为发生时进行分析。如对日志的审核、对系统文件的完整性检查 等。 ( 2 ) 联机分析:就是在数据产生或者发生改变的同时对其进行检查, 以发现攻击行为,这种方式一般用于对网络数据的实时分析,并且对 系统资源要求比较高。 1 4 两华人学硕士学位论文 2 4 入侵检测方法 入侵检测方法是入侵检测研究的重点。入侵检测方法对收集的各 种数据源进行分析,以判断是否发生入侵。文献心们心3 1 心引列举了当前研 究中主流的入侵检测方法,这些方法从不同的角度来处理入侵检测问 题,利用各种技术构建入侵检测的正常模型或攻击模型。它们各有特 点,也存在不足。i d s 常用的检测方法有如下几种 ( 1 ) 模式匹配 模式匹配是传统的、最简单的入侵检测方法。该方法需要建立一 个攻击特征库,检查接收到的数据中是否包含特征库中的攻击特征, 从而判断是否受到攻击。它的算法简单、准确率高,但是只能检测到 已知攻击,对已知攻击稍加修改就可以躲过检测,漏报现象严重,模 式库需要不断更新。对于高速大规模的网络来说,由于要分析处理大 量的数据包,该方法的速度就成为了问题。 ( 2 ) 协议分析 协议分析是对模式匹配的智能扩展,它利用网络协议的高度规则 性快速探测攻击的存在。它的提出弥补了模式匹配技术的一些不足, 如计算量大、探测准确率低等。另外,协议分析还可以探测碎片攻击。 ( 3 ) 专家系统 专家系统使用基于规则的语言为已知攻击建模,它把审计事件表 述成语义的事实,推理引擎根据这些规则和事实进行判定。专家系统 的建立依赖于知识库的完备性,知识库的完备性取决于审计记录的完 备性和实时性。 ( 4 ) 统计分析 统计分析是通过设置极限阈值等方法,将检测数据与已有的正常 行为加以比较,如果超出极限值,则认为是入侵行为。常用的入侵检 测统计分析模型有:操作模型,方差,多元模型,马尔可夫过程模型, 时间序列分析。 ( 5 ) 数据挖掘 数据挖掘是数据库中的一项技术,它的作用是从大型数据库中抽 西华人学硕七学位论文 取知识。对于入侵检测系统来说,也需要从大量的数据中提取出入侵 的特征。因此,将数据挖掘技

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论