(计算机应用技术专业论文)网络安全协同报警分析技术研究与实现.pdf_第1页
(计算机应用技术专业论文)网络安全协同报警分析技术研究与实现.pdf_第2页
(计算机应用技术专业论文)网络安全协同报警分析技术研究与实现.pdf_第3页
(计算机应用技术专业论文)网络安全协同报警分析技术研究与实现.pdf_第4页
(计算机应用技术专业论文)网络安全协同报警分析技术研究与实现.pdf_第5页
已阅读5页,还剩72页未读 继续免费阅读

(计算机应用技术专业论文)网络安全协同报警分析技术研究与实现.pdf.pdf 免费下载

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

硕士学位论文 l 从s t e r st h e s i s 摘要 在网络安全领域,网络攻击者和用户之间的矛盾无时无刻不在上演,种类繁多 的工具和海量的安全信息对网络安全管理者提出了极高的要求,特别是现在综合攻 击趋势的出现使得传统的单一安全管理模式难以应对。随着网络用户对智能安全管 理不断增长的需求,一种新型的整体网络安全管理解决方案统一网络安全管理 已发展成为新的流行。 统一网络安全管理系统用于总体配置、调控整个网络多层面、分布式的安全系 统,实现对各种网络安全资源的集中监控、统一策略管理、智能审计及多种安全功 能模块之间的互动,从而有效地简化网络安全管理工作,提升网络的安全水平和可 控制性、可管理性,降低用户的整体安全管理开销。在这一背景下,有两种技术被 众多的实践从业者和学院研究者所提倡,即协同与关联。 同时,入侵检测系统d s 已经发展成为网络安全监控的一种重要工具。而统一 网络安全管理一个显著的发展趋势则是采用以d s 为中心的关联模式。但是,传统 d s 的检测机制具有细粒度、孤立性和弱的环境意识等缺点。于是,旨在协同与关 联的后入侵检测技术成为研究的焦点。从这一角度看来,协同报警分析一般可以划 分为三个阶段:报警聚合、报警评估和报警相关。然而,现今存在的主要问题在于 如何保证安全报警的环境资产信息的综合采集与统一表达。目前,针对这一问题仍 缺乏一个实践可行的有效方法,这将直接影响到统一网络安全管理的最终实现。 本文关注于网络安全协同报警分析技术,旨在报警分析过程中引入基于l 的综合网络管理技术以确保协同与关联的交互,并通过使用c 蹦模式扩展的 o w l + s w r i ,安全本体来统一表达信息与知识,在此基础上,提出一个极具潜力的 方法用以完善基于综合网络管理的协同报警分析技术,作为实现统一网络安全管理 的重要步骤。本文同时也提供一些主要的实现细节,验证分析结果表明,提出的方 法有助于降低误报率与优化攻击场景的建立。 关键词:统一网络安全管理;协同报警分析;综合网络管理;蹦l ;安全本体; c 蹦模式;o w l ;s 、r i , 项士学位论文 m a s t e r st h e s i s a b s t r a c t h lm ef i e l do fn 咖o r ks 咖r i 饥c o n 仃a d i c t i o nb e t 、7 i r e 饥n e 铆o r ka 仕a c k 懿觚du s e r s 9 0 e s0 na n d m e 删1 e ,ag r e a tv 撕e t yo f t o o l sa n dam a s so f i n f 0 n i l a t i o nm 呔ea h i 曲r e q u e s tf o rn e m o r ks e c 谢t ym a z l a g e r s ,e s p e c i a l l yw h e i lf a c i n gc 删t r c 棚o f c o n l p r e l l e l l s i v ea t t a c 】k s ,w i t l lw i l i c ht r a l d i t i o n 2 l ls i n 西es e c 面t ym a l l a g e m e n tm o d e s 筋l t o d e a l a n dw i t l l i n c r e a s i n gr e q u i r e m e i l t so fn e t w o r k u s e r sf o ri n t e l l i g e n ts e c 谢t y m a i l a g e i i l e n t ,an e wi n t e 黟a t e ds o l u t i o nf o rn 娟v o r ks e c 谢t ym a l l a g e m e l l t ,0 ri no t h e r w o r d s ,u n i f i e dn 酏o r ks e c u i i t ym a l l a g 锄e n th a sb e c o m eaf 瓠h i o n au n i f i e dn e t 、j l ,o f ks e c u r i t ym a n a g e m e n ts y s t e mi sd e s i r e dt or e a l i z ec e n t r a l i z e d m o l l i t o r u n i f 0 吼p o l i c ym a i l a g 锄e m ,i n t e l l i g e n ta u d i ta n di m e r a c t i o n 锄o n gv a r i o u s s e c 证t y c t i o nm o d u l e s a n di nt h i sw 呦i tw i l ls i m p l i 匆t 1 1 et a s ko fn e t w o r ks e c u r i t y m a n a g e m e 鸱i l i l p r 0 v es e c 嘶够1 e v e l ,c o n 昀1 1 a b i l 时a i l dm a n a g e a b i l i t yo ft h en e t 、7 l ,o r k ,硒 w e l la sr e d u c et l s e r s0 v e r a l ls p d i i l gf o ro v e r a l ls e c 谢t ym a n a g e m e l l t 髓u su i l d e r 觚s b a c k g r o u i l d ,m ot e c h i l i q u e sn a m e l yc o l la :b o r a t i o na 1 1 dc o r r e l a t i o na r ea d o p t e db ym o r e a n dm o r er e s e a r c l l e 璐姐de l 画n e e r s a tt h es a i i l et i m e ,1 1 1 仃u s i o nd e t e c t i o ns y s t 锄s ) h a se v 0 1 v e da sa 1 1i m p o n a n t t o o l 南rn e 觚o r ks e c 谢t ) rm o l l i t o r 、) l ,_ 1 1 i l ear e m a r l ( a b l ed e v e l o p m e n tt r e n do f 硼瓶e d n e t 、o r ks e c 丽t ym 锄a g e m e l l ti st 1 1 ea d 叩t i o no fa nd s c e n t r i cc o n e l a t i o nm a n n e lb u t t 1 1 ed e t e c t i o nm e c h a i l i s m so f 仃a d i t i o n a li d s sh a sw e a k n e s s e si n c l u d i n gt o of i n eg r a i l l , i s o l a t e da l a n l l i n g 觚dl a c ko f 锄v i 】m m e l l t a lc o n s c i o u s n e s s a sam a t t e ro ff a c t r e s e a r c h e so np o s t - i d s 赳l a l y s i sb e c o m eaf o c u s ,a i m i n gi nc o l l a b o r a t i o na n dc o r r e l a t i o n f r o i nt l l i sp o i n to fv i e w ,c 0 1 l a b o r a t i v ca l e na l l a l y s i sc a nb eg e n e m l l yd i v i d e di n t 0 缸优 s t a g e s ,w h i c ha r ea l e na g g r e g a t i o 玛a l e ne v a l 删0 na n da l e nc o 盯e l a t i o n h o w e v n l e m a i np r o b l e m以i s t i n gi sh o wt 0g l l 踟t e e 诚e g r a t e dc o l l e c t i o n 孤du 1 1 i f i e d r e p r e s e n t a d o no fc o n t e x ti 1 1 f o m a t i o nf o rs e c u r i t ) ra l e r t s a n dt h ef 如ti s l a t ap r a c t i c a l 锄de 伍c i ta p p r o a c hi s 蛳1 1 l a c b n gt h e s ed a y s ,w h i c hi i l n u e l l t s 廿l er e a l i z a t i o no f u 1 1 i 丘e dn e 晰o r ks e c u d t ym 锄a g e m 即t 1 l l i sp a p e rd i s c u s s 骼i s s u e sr e l a t e dt 0c 0 1 1 a b o r a t i v ea l e na n a l y s i st e c h l l i q u e sf o r n e m o r ks e c u d 够a n dm ea i mo f 廿_ l i sp a p e ri st l l e l lt 0i n t l o d u c ex m l - b a s e di n t e 伊a t e d n e t w o r km a n a g 锄e n tt e c h l l i q u e sf 0 ri m p l 锄e n t a t i o no fa l e r ta i l a l y s i si l lo r d e rt op r o m o t e 硕士学位论文 m a s t e r st h e s i s m ei i l t e r a c t i o no fc 0 1 la :b o r a t i o na n dc o r r e l a t i o n ,a n dw i t hm eu s eo fs e c u r i 哆o n t o l o g yb y m e a l l so fo w l + s w r lb 弱e do nc 卫ms c h 锄af 0 ru i l i f i e dr 印r e s e n t a t i o no fi i l f - 0 n n a t i o n 趾dh o w l e d g e ,p r o p o s eap r o m i s i i 培a p p r o a c hf o rc o l l a b o r a t i v ea l e r t 觚a l y s i st e c h i l i q u e s b a s e do ni n t e 孕砒e dn e 觚o r km 觚a g 锄e n t 弱强i m p o r t 姐ts t a g et 0r e a l i z eu i l i f i e d n e t w o r ks e c u r i t ym 狮a g e m e n t f i n a l l y ,s o m em a j ni i n p l e m e n t a t i o ni s s u e sa r ea l s o p r o v i d e dm t h i sp 印a 1 1 de x p e r i l n e n tr e s u l t ss h o wt l l a t ,p r o p o s e da p p r o a c hi se f i e c t i v e i i lr e d u c i n gt h er a t eo ff a l s ep o s i t i v e sa l l d0 p t i m i z i n gt l l eb u i l d i n go fa t t a c ks c e n 撕o s k e yw o r d s :u l l i f i e dn e 研o r ks e c 嘶t ym a l l a g e m e l l t ;c 0 1 l a b o r a t i v ea l e n 锄a l y s i s ; i n t e 黟a t e dn e t 、o r km a l l a g 锄e n t ;删l ;s e c 耐t yo n t o l o g y ;c 蹦s c h 锄a ;o 、礼;s w r l 须士学位论文 m a s t e r st h e s i s 华中师范大学学位论文原创性声明和使用授权说明 原创性声明 本人郑重声明:所呈交的学位论文,是本人在导师指导下,独立进行研究工作 所取得的研究成果。除文中已经标明引用的内容外,本论文不包含任何其他个人或 集体已经发表或撰写过的研究成果。对本文的研究做出贡献的个人和集体,均已在 文中以明确方式标明。本声明的法律结果由本人承担。 作者签名: 徐嚣 日期:加吕年;月弓日 学位论文版权使用授权书 本学位论文作者完全了解学校有关保留、使用学位论文的规定,即:学校有权 保留并向国家有关部门或机构送交论文的复印件和电子版,允许论文被查阅和借 阅。本人授权华中师范大学可以将本学位论文的全部或部分内容编入有关数据库进 行检索,可以采用影印、缩印或扫描等复制手段保存和汇编本学位论文。同时授权 中国科学技术信息研究所将本学位论文收录到中国学位论文全文数据库,并通 过网络向社会公众提供信息服务。 作者签名:综终 日期:加g 年i 月;日 导师挑乍修留 日期:妒了年6 月弓日 本人已经认真阅读“c a l i s 高校学位论文全文数据库发布章程 同意将本人的 学位论文提交a l i s 高校学位论文全文数据库”中全文发布,并可按“章程”中的规 定享受相关权益。回童途塞握交厦溢卮! 旦圭生;旦二生;旦三生蕉查。 作者签名:礁妊 日期:w g 年占月弓日 导师龇蠢钐 导师签名:,“i 肜鼍 日期:伽0 车6 月日 硕士擘位论文 n 队s t e r st h e s l s 第一章绪论 1 1 课题背景及意义 作为网络安全监控的重要工具,入侵检测系统( i n t r u s i o nd e t e c t i o ns y s t e m , i d s ) 根据检测机制,被分为两类异常检测系统和误用检测系统,但它们存在 以下三点明显的不足。 报警率非常高,短时间内的大量报警使得管理员根本不能充分地进行报警 分析、弄清楚报警的实际意义和采取合适的响应行动; 误报率很高,传统的i d s 产品倾向于避免漏报,所以容忍一定程度的误报; 检测混合攻击的能力非常有限。 产生这三点不足的根本原因在于i d s 检测机制具有弱的环境意识且主要集中检 测低层次的单个行动并独立地报警,缺乏与其它网络安全机制和网络管理工具之间 的协同,忽略这些单个行动之间的空间与时间上的逻辑联系以及行动与具体环境之 间的联系。也就是说,传统i d s 的检测机制具有细粒度、孤立性和弱的环境意识等 缺点。 为了克服传统i d s 产品的缺陷,解决它们与现实网络安全需要之间的矛盾,顺 应网络安全管理的统一化趋势,后入侵检测技术通过对来自于不同类型i d s 和其它 安全产品产生的报警进行关联分析,以实现减少重复报警、降低误报率和漏报率、 构造全面的攻击情景的目标。具体说来,有以下两种技术被众多的实践从业者和学 院研究者所提倡。 ( 1 ) 协同( c 0 1 l a b o r a t i o n ) 。协同体现在不同的i d s 之间、i d s 和其它安全机 制( 如漏洞扫描、防火墙等) 之间以及i d s 和其它网络管理工具之间。人们希望通 过协同实现对网络安全的统一和全面的管理。 ( 2 ) 关联( c o r r e l a t i o n ) 。下层的协同依靠上层的数据分析技术来实现。这 种数据分析技术主要是将来自于各个协同对象的数据信息进行关联分析以得出由 单一的信息无法得到的结果。通称这类技术为关联技术。采用以i d s 报警为中心的 模式,关联技术被分为以下两个方面。 资产关联。将i d s 报警与相关的网络、主机、漏洞扫描、防火墙、防病毒 等的信息( 即背景知识) 进行关联分析。这种分析主要是利用被监控环境的信息对 i d s 报警的可信度和严重级别进行评估,增强i d s 的环境意识,减少误报,也称之 为报警评估( a l e r te v a l u a t i o n ) 或一级关联。这些环境资产信息来自于网络管理 项士学位论文 m a s t e r st h e s i s 工具和其它的安全管理机制。因此,资产关联旨在实现i d s 与被监控环境中的这些 管理工具之间的协同。 报警关联。将来自于多个i d s 的报警进行时间或空间上的关联,根据攻击 场景将多个细粒度的报警综合成元报警,实现对攻击的全面描述,使管理员易于对 报警进行分析和响应,也称之为报警相关( a 1 e r tc o r r e l a t i o n ) 或二级关联。报 警关联能在保证检测率的情况下大大降低报警率,抑制报警洪泛。时间上的报警关 联主要是关联对具有因果关系的攻击的报警,空间上的报警关联则主要是关联具有 一定相似度的攻击( 如同源、同目的攻击等) 的报警。 换而言之,后入侵检测技术即为统一网络安全管理环境下的报警分析技术。而 其研究现状是统一网络安全管理理念的实际应用有限,导致实际的报警分析效果不 显著。 就目前而言,网络安全报警分析技术主要包括报警聚合技术、报警评估技术和 报警相关技术。理论上说,在报警聚合技术保证的基础之上,报警评估和报警相关 这两级关联分析技术应紧密结合,这是因为报警评估的目的在于有效地减少误报, 而误报的减少则是达到良好报警相关效果的重要前提。但是,事实是对这两级关联 分析技术的研究一般是孤立的进行,特别是报警评估技术容易被忽视。值得注意的 是,统一网络安全管理是用户迫切需要的新型综合网络安全管理解决方案,在理论 与实践领域都得到了广泛的关注,而报警分析技术作为其中的一个关键技术,对它 的研究应着重于如何保证网络安全管理的统一化实现。 本文旨在研究与实现统一网络安全管理环境下的协同报警分析技术,一方面通 过引入综合网络管理技术真正保证报警分析的下层协同,而另一方面借助于安全本 体满足协同技术统一表达信息和知识的需求,以促进上层关联,最终支持基于综合 网络管理的协同报警分析技术的具体实现。 1 2 国内外研究现状 在报警聚合技术保证的基础之上,报警评估和报警相关两级关联技术应紧密结 合,然而仅有少数研究将二者结合起来。 一个例子是参考文献 1 ,它提供了一个多i d s 协同的报警分析体系结构。该 体系结构由三部分组成:i d s 报警聚合、基于知识的报警评估与报警相关。这个结 构的目的是通过关联来自于多个传感器的报警实现报警信息的压缩,减少报警信息 量。通过在评估过程中综合网络和主机系统信息,并基于逻辑关系关联安全事件产 2 硕士擘位论文 m a s t e r st h e s l s 生全局和综合的报警,以实现误报的减少。这个结构被设计为对入侵检测后的报警 分析和安全行动的上层实现。 另外一个例子则是参考文献 2 ,它针对关联分析提出了数据模型m 2 d 2 ,该模 型利用函数和关系对报警评估和报警相关中所需的四种类型信息进行建模:被监控 系统的信息、漏洞信息、安全监控工具的报警信息、观察到的事件的信息。相比于 现有的其它攻击语言模型,m 2 d 2 是目前所知道的唯一考虑到背景知识建模的语言, 但是这种模型中复杂的函数和关系的抽象表达使得模型难以理解,非常不直观。 接下来,1 2 1 节、1 2 2 节和1 2 3 节将分别对报警聚合、报警评估与报警 相关这三项报警分析技术的研究现状进行分析,并在1 2 4 节中对网络安全报警分 析技术现今存在的问题加以总结。 1 2 1 网络安全报警聚合技术 报警聚合主要处理原始报警,它将i d s 或其它安全设备针对同一安全事件产生 的大量性质相同或相近的报警合并成一个报警。实际上,报警聚合技术与报警相关 技术的目标类似,都旨在实现网络安全管理数据的融合。报警聚合集中实现低层的 报警预处理、单个i d s 报警的聚合与多个异构i d s 的聚合;报警关联则实现攻击场 景的构造。目前报警聚合算法主要分为以下两类。 ( 1 ) 根据报警属性的相似性来进行聚合 这类报警属性一般包括源i p 、源端口、目的i p 、目的端口与协议等。其原理 在于属于同一攻击的报警通常都具有相似的属性,直接的聚合方法是通过检查报警 属性发现它们之间的相似性。此方法要解决的问题是需要比较那些属性,怎样知道 这些属性是相似的,在比较中对不同的属性怎样分配权重,而属性之间的相似程度 计算和属性本身的性质有关,不同的属性其相似度计算方法也不尽相同口1 。目前大 部分系统只是简单地比较两个报警响应属性是否完全相等,以此来确定其相似性。 参考文献 4 则引入属性相似度模糊隶属函数来计算属性相似度,通过对这些属性 权重的控制,不但可以实现相同报警以及相似报警和跨不同i d s 报警的聚合,还可 以在此基础上实现报警的关联。 ( 2 ) 基于被保护网络环境特点的聚合方法 其它报警聚合方法主要是利用i d s 本身所携带的信息。但是出于报警评估的考 虑,应从被保护网络环境特点的角度来聚合报警信息,通过验证攻击所利用的操作 系统、网络服务和相关漏洞与被攻击的圭机实际情况是否相匹配,达到减少误报的 目的。这种报警处理方法的缺点是难于发现攻击过程中各个攻击动作的次序,也就 3 硕士学位论文 m a s t e r st h e s i s 是说,多步骤的关联能力较弱。当安全目标不明确、存在未知的系统漏洞以及攻击 并非针对系统的某一个漏洞( 例如端口扫描) 等情况下,此方法就无法进行有效的 报警聚合操作嘲。另外,由于漏洞扫描系统本身也存在误扫( 误认为系统存在某个 漏洞,f a l s ep o s i t i v ev u l n e r a b i l i t i e s ) 和漏扫( 没有发现系统存在某个漏洞, f a l s en e g a t i v ev u l n e r a b i l i t i e s ) ,以及在i d s 报警和漏洞扫描系统报告之间存 在漏洞名称的统一问题,这些都使得基于漏洞的聚合方法更加复杂。 1 2 2 网络安全报警评估技术 报警评估技术的基本思想是将报警的环境资产信息( 攻击针对的操作系统、服 务与漏洞等) 与目标主机对应的配置信息相比较,以此来确定报警的相关程度( 大 体可分为有关报警、无关报警以及待定报警三类) 。在这一思想的指导下,该技术 的相关研究工作得以展开。 前面提到的参考文献 1 实际上着重实现多i d s 协同的入侵检测和报警评估, 主要利用智能代理去收集报警及网络和主机的信息,并结合漏洞扫描的信息进行报 警评估。其关键在于使用基于知识的报警评估,通过自治的智能代理将i d s 完全融 入网络环境中,用以减少系统免疫报警或误报,使得集中处理真正有威胁的报警。 在实现的过程中,收集i d s 报警的智能代理将各种格式的i d s 报警信息转换为入侵 检测消息交换格式( i n t r u s i o nd e t e c t i o nm e s s a g ee x c h a n g ef o r m a t ,i d m e f ) , 但没有提供背景知识的表达方式,因此对背景知识的利用非常有限。 参考文献 5 对如何运用报警评估( 或称为报警验证,a l e r tv e r i f i c a t i o n ) 技术标识与成功攻击相关的报警加以阐明,将报警评估分为被动与主动两类,其中 被动报警评估基于事先收集的主机、网络和服务信息,而主动报警评估则在接收到 报警时主动初始化信息收集流程,包括远程访问、授权访问和专用传感器的支持三 种情况。而一个影响所有主动报警评估机制的问题就在于构建背景知识的信息是直 接从受害机收集来的,攻击者可以控制受害机,减少其被怀疑的轨迹,或者至少在 审计系统前伪装其行为。 就目前而言,网络安全报警评估技术的实践主要是实现i d s 报警与漏洞信息的 关联分析。参考文献 6 提供了一个基于漏洞信息的报警评估方法,使用s n o r t 报 警数据库以及n e s s u s 和b u g t r a q 两个漏洞数据库,其实验结果表明通过增强i d s 环境资产信息的方法可以有效减少i d s 误报率。同样,由于漏洞扫描系统本身存在 的误扫和漏扫问题,使得基于漏洞的报警评估技术的研究与应用变得困难晦儿7 1 。 目前也有少数研究不局限于基于漏洞的方法,参考文献 4 提出一种基于多层 4 硕士学位论文 h l a s t e r st h e s i s 模糊综合评判的报警评估方法,此方法使用相关度的概念,通过计算报警与目标的 相关度达到消除或标记无关报警,减少误报的效果。而参考文献 8 则提出一种比 较新颖的方法,将时空间关联分析方法及其它安全事件信息有效融合起来,以便 实现安全报警的多层次评估,但其处理效果仍有待进一步验证。 1 2 3 网络安全报警相关技术 在国外,已经对网络安全报警相关技术展开了深入的研究,并已逐步形成体系。 常见的方法主要包括以下两类。 ( 1 ) 通过事先定义好的攻击情景实现报警相关 通过定义规则的方法,表明报警相关需要满足的条件,一个攻击情景可以由多 条这样的规则组成,在实际应用中,只需将报警与攻击情景规则相比较,便可以实 现实时关联分析。这类方法的关键在于定义攻击描述语言和获取攻击情景知识,以 便构建攻击知识库。 参考文献 9 1 0 1 1 设计出一个协同入侵检测模型c r i m ,通过定义报警各属 性的相似度函数实现来自于多个i d s 的报警的聚类和融合,并建立了一种攻击描述 语言l a m b d a ,在此基础上实现报警之间的序列关联分析。 参考文献 1 2 1 3 将攻击看作是引起系统状态转移的行动,建立一种基于状态 转移分析的面向检测的攻击描述语言s t a 孔,将这种语言用于序列报警相关中,并 呈现多种报警分析技术,包括报警融合、多种聚合和应用时间序列关联构建多阶段 攻击情景,进而根据分析结果和风险资产库进行影响评估。 ( 2 ) 通过攻击的前提和结果实现报警相关 这类方法基于这样的思想,即所有的攻击都具有前提( 攻击实施必须的条件) 与结果( 攻击成功所造成的后果) 。在一个多步骤的攻击情景中,一个攻击的后果 将成为下一个攻击的前提。于是,可以通过将具有因果关系的攻击相关,构造完整 的攻击情景。 参考文献 1 4 正是利用一个表达攻击发生的前提和攻击成功的结果的三元组 h y p e r a l e r tt y p e ( 超报警类型) 抽象地描述攻击,并利用此描述实现报警的分类、 融合和时间序列关联。 另外,参考文献 3 还提到其它一些方法,如通过统计因果分析进行报警相关, 这种方法更靠近基于异常的检测方法。同时,还有各类数据融合方法都可以应用于 报警相关中。 在国内,网络安全报警相关技术已引起相关研究机构的重视,同时迅速展开了 5 项士学位论文 m a s t e r st h e s i s 研究工作,突出代表有南京大学软件新技术国家重点实验室等。 参考文献 1 5 针对i d s 、防火墙等异构安全设备的广泛应用而产生的海量不可 靠的安全事件难以有效管理的现状,提出一个统一网络安全管理平台的框架,该框 架利用风险评估和事件关联技术来实时地分析网络的风险状况,用以降低误报率和 漏报率,但其应用效果仍有待进一步的实践验证。 1 2 4 存在的问题 归结起来,旨在实现协同和关联的网络安全报警分析技术的相关研究目前主要 存在以下一些问题。 对异构的网络设备和其它网络安全机制的信息和知识的表达缺乏统一的简 单易实现的表达方法,不利于各种报警分析技术的综合实现; 对背景知识的利用非常有限,特别是其它网络管理工具提供的被监控网络 及异构设备的信息与i d s 报警之间的关联极少被考虑进去,报警评估功能普遍较 弱; 大多数研究只局限于一种或少数几种相关技术的实现,缺乏一个统一的环 境实现对攻击的多方面、多层次的关联; 仅仅提供针对特定技术的攻击描述,扩展性不好; 缺乏对报警分析结果的定量描述。 实际上,要准确、全面地确定一个攻击行为的发生,背景知识的利用非常重要, 这是因为背景知识是关于被监控环境系统的信息,是验证攻击发生以及影响程度的 重要证据。将来自于其它安全机制的安全事件也作为一种背景知识用于报警评估中 就是实现统一网络安全管理的一种有效途径。 同时,需要各个方向和各种层次的关联技术的灵活应用,一个完整的攻击方案 往往涉及到多个具体的攻击行为,这些具体攻击行为之间的关联是多方面和多层次 的,因此要全面地呈现一个攻击必须灵活的选择和利用各个方向和各种层次的关联 技术。 在此基础上,充分利用各类背景知识来实现各种报警分析技术,这样一来,信 息和知识的统一表达成为协同分析技术的难点问题。信息和知识的表达对关联分析 技术的实际性能具有关键作用,现有的针对特定技术的表达方式一般很难扩展到面 向所有的分析技术或者是扩展后实现的效率并不高。 6 硕士学位论文 m a s t e r st h e s i s 1 3 研究工作介绍与课题目标 本文的课题受湖北省科技攻关重大项目“嵌入式网络管理平台软件开发及产业 化 ( 编号为2 0 0 4 从1 0 3 a 0 1 ,起止时间为2 0 0 4 年5 月至2 0 0 6 年1 2 月) 和武汉市 科技攻关计划项目“统一安全管理平台的研究与开发 ( 编号为2 0 0 7 1 0 4 2 1 1 3 0 ,起 止时间为2 0 0 7 年1 月至2 0 0 8 年1 2 月) 的支持。 通过对目前统一网络安全管理环境下的报警分析技术及其相关理论、产品和资 料进行大量的分析和研究,可以发现其具有很高的科研和经济价值。本课题旨在现 有网络管理、安全管理与报警分析研究的工作基础上,并借鉴国内外学者所进行的 相关工作,研究并实现网络安全协同报警分析技术。 研究工作主要包括以下内容。 ( 1 ) 网络安全协同报警分析的基本模型 传统i d s 的检测机制具有细粒度、孤立性和弱的环境意识等缺点,而作为统一 网络安全管理的核心技术报警分析技术,或者称之为后入侵检测技术,是对 i d s 报警进行分析处理所涉及的有关技术。如何保证协同是决定网络安全报警分析 效果的关键因素,如今已成为统一网络安全管理环境下的后入侵检测技术的研究难 点。在明确现有i d s 存在的问题与后入侵检测技术的目标之后,本文探讨协同报警 分析的基本模型,并对其中的各个功能模块加以详细说明。 ( 2 ) 基于综合网络管理技术的协同报警分析体系结构 协同报警分析研究的一个难点在于如何充分获取报警的环境资产信息,综合网 络管理技术为实现异构网络设备数据的统一采集提供一个强大的支持平台,极大程 度上丰富背景知识库,真正实现各种安全机制与网络管理工具之间的协同,增强各 安全机制特别是i d s 的环境和交互意识,从而实现对网络安全的全面、综合的管理。 本文重点探讨如何应用基于x m l 的综合网络管理技术保证报警分析的协同目标,并 给出应用瑚l 综合网络管理技术的协同报警分析体系结构。 ( 3 ) 基于安全本体的网络安全信息与知识的统一表达 在通过综合网络管理技术充分获取报警的环境资产信息的协同基础之上,如何 保证网络安全报警分析技术中信息与知识的统一表示是决定其效果的关键因素,也 是协同报警分析研究的另一个难点问题。本文认为,作为基于标准的容器,安全本 体更加适合成为基于综合网络管理技术的协同报警分析中信息与知识统一表达的 基础。本文重点探讨用于协同报警分析的安伞本体构建问题,该本体的构建将基于 信息、知识与安全管理领域的知名模型与标准,包括c i m 扩展模式、o w l 语言与s w r l 语言。 7 硕士学位论文 m a s t e r st h e s i s ( 4 ) 网络安全协同报警分析技术的实现 最后,本文对提出的综合网络管理环境下采用安全本体统一表示信息与知识的 协同报警技术的主要实现细节加以阐述,并给出主要的验证分析结果。 1 4 论文章节安排 本文的结构安排如下。 第一章,介绍论文课题研究的背景和意义,并对国内外网络安全报警分析技术 的研究现状加以说明,最后提出论文的研究内容与课题目标。 第二章,主要讨论网络安全报警分析相关背景知识,包括网络安全管理技术、 统一网络安全管理以及网络安全管理统一化环境下的入侵检测技术的发展。 第三章,主要围绕统一网络安全管理环境下的协同报警分析的基本模型展开讨 论。首先阐明各个功能模块的实现原理,并引入基于) ( m l 的综合网络管理技术,实 现异构网络设备数据的统一采集,以便丰富背景知识库,保证最大程度地利用报警 的环境资产信息,最后给出应用) ( m l 综合网络管理技术的协同报警分析体系结构。 第四章,主要针对网络安全协同报警分析技术中信息与知识的统一表示问题展 开讨论。首先考虑到现有方法的局限性,引入安全本体作为协同报警分析信息与知 识统一表达的基础,该安全本体由带有本体语义的c i m 扩展模式所定义,用于为安 全管理信息建模,最后借助o w l 语言与s w r l 语言实现所需安全本体的构建。 第五章,给出综合网络管理环境下基于安全本体的协同报警分析技术的主要的 实现细节与验证分析结果。 第六章,总结本文的研究工作,指出还存在的一些问题,并给出需要进一步研 究的方向。 硕士学位论文 m a s t e r st h e s i s 第二章网络安全报警分析背景知识概述 在网络安全领域,网络攻击者和用户之间的矛盾无时无刻不在上演,种类繁多 的工具和海量的安全信息对网络安全管理者提出了极高的要求,特别是现在综合攻 击趋势的出现使得传统的单一安全管理模式难以应对。在此背景下,用户需要建立 一种新型的整体解决方案,即统一网络安全管理,来总体配置、调控整个网络多层 面、分布式的安全系统,实现对各种网络安全资源的集中监控、统一策略管理、智 能审计及多种安全功能模块之间的互动,从而有效地简化网络安全管理工作,提升 网络的安全水平和可控制性、可管理性,降低用户的整体安全管理开销。作为其中 的一个关键功能,网络安全报警分析采用的是以i d s 为中心的关联模式。 2 1 网络安全管理技术 2 1 1 现状与需求 目前,在网络应用的深入和技术频繁升级的同时,非法访问、恶意攻击等安全 威胁也在不断推陈出新,愈演愈烈。防火墙、i d s 、虚拟专用网( v i r t u a lp r i v a t e n e t w o r k ,v p n ) 、防病毒、身份认证、数据加密、安全审计等安全防护和管理系统 在网络中得到了广泛应用。虽然这些安全产品能够在特定方面发挥一定的作用,但 是这些产品大部分功能分散,各自为战,形成了相互没有关联的、隔离的“安全孤 岛;各种安全产品彼此之间没有有效的统一管理调度机制,不能互相支撑、协同 工作,从而使安全产品的应用效能无法得到充分的发挥n 引。 从网络安全管理员的角度来说,最直接的需求就是在一个统一的界面中监视网 络中各种安全设备的运行状态,对产生的大量日志信息和报警信息进行统一汇总、 分析和审计;同时在一个界面完成安全产品的升级、攻击事件报警、响应等功能。 安全管理( s e c u r i t ym a n a g e m e n t ) 是企业管理( e n t e r p r i s em a n a g e m e n t ) 的 一个重要组成部分。从信息管理的角度看,安全管理涉及到策略与规程、安全缺陷 与保护所需的资源、防火墙、密码加密问题、鉴别与授权、客户机服务器认证系 统、报文传输安全以及对病毒攻击的保护等n 刀。 2 1 2 传统技术的局限性 随着信息技术的飞速发展,人类社会对信息技术和信息系统的依赖性不断增 强,而且随着网络应用大规模的普及展开,网络信息系统的安全问题也随之突出。 面对这个问题,国内外厂商纷纷推出形形色色的安全产品,试图为其提供解决方案。 9 硕士擘位论文 m a s t e r st h e s i s 为适应国内信息系统建设和发展的需要,国产的网络安全产品也不断涌现,不论是 防火墙、i d s 、v p n 、漏洞扫描、传输加密、访问控制以至于病毒防护等都有自己的 相应产品。毋容置疑,这些产品分别在不同的侧面保护着网络系统。但是从系统的 整体安全角度考虑,使用各种单一的网络安全产品存在着很大的安全局限性n 射,如 下所述。 安全事件不能及时准确发现 网络设备、安全设备、应用系统每天都会产生海量的安全事件,这些事件报警 中存在着大量的误报,同时对未知病毒、未知网络攻击、未知系统攻击等问题存在 漏报,而且对多个安全系统的日志不能进行自动实时审计,人工地对这些系统的大 量日志进行实时审计、分析就流于形式了,这些都使得很多安全事件不能及时发现。 安全事件不能准确定位 各个安全事件孤立、相互之间无法形成很好地关联,一个事件的出现往往不能 定位到真实问题,如关于未知病毒的攻击,网络病毒和主机病毒的表现就不一样: 网络病毒大都表现为流量异常;主机病毒的表现大都为c p u 异常、内存异常、硬盘 空间异常、文件的属性和大小改变等。要发现这个问题,需要关联流量监控( 网络 病毒) 、服务器运行状态监控( 主机病毒) 、完整性检测( 主机病毒) 来发现,必须 将多种因素结合起来才能更好分析,快速定位真实问题并及时恢复正常。 没有有效的事件处理查询机制 没有对安全事件处理的整个过程作跟踪记录,安全部门主管不了解哪些管理员 对该事件作了处理,处理过程没有做记录,处理的知识经验不能得到共享,导致下 次再发生同类事件时,处理的效率低下。 缺乏专业的安全技能 系统管理员发现问题后,因为安全知识的不足导致事件迟迟不能被处理,影响 网络和系统的安全性,并延误网络和系统的正常使用。 缺少统一的管理界面 各种安全产品、网络产品各自为阵,都有自己独立的体系和控制端,管理员在 管理这些产品时要在不同的管理界面上切换,比较繁琐,同时还存在操作系统和硬 件平台不兼容的问题。 综上所述,网络信息系统的安全是一个全局性的系统问题,不能仅靠相关安全 产品的简单集成和叠加。用户需要一个完整的网络安全解决方案,其中不仅包括分 布在网络中、能够对网络安全进行控制和采集网络安全信息的各种网络设备;还需 要对这些网络安全设备进行有效的统一管理,使它们能够互相支撑,密切协同,有 l o 硕士擘位论文 h l a s t e r st h e s i s 机联动,从而充分发挥其应有的作用,甚至超过其原来单独工作时对网络安全的作 用。这个整体网络安全解决方案的核心,就是统一网络安全管理。 2 1 3 发展趋势 2 0 世纪9 0 年代中后期,随着互联网的发展以及社会信息化程度越来越高,各 种安全设备在网络中的应用也越来越多,市场上开始出现独立的网络安全管理产 品。相对而言,国外计算机网络安全管理的需求多样,起步较早,已经形成了较大 规模的市场,有一部分产品逐渐在市场上获得了用户的认可。近年来,国内厂商也 开始推出网络安全管理产品,但一般受技术实力限制,大多是针对自己的安全设备 开发的集中管理软件,安全审计系统等。 由于各种网络安全产品的作用体现在网络中的不同方面,统一网络安全管理平 台必然要求对网络中部署的安全设备进行协同管理,这是统一网络安全管理的最高 追求目标。但这并非是一个单纯而简单的技术问题,它涉及到行业标准和联盟。目 前,已有部分厂商开始操作一些相关工作。防火墙厂商c h e c k p o i n t 公司有自己的 o p e n s e c 协议,天融信公司有自己的t o p s e c 协议,这些安全设备管理产品和网络管 理软件类似,对安全设备的信息采集主要建立在s n m p 的基础之上,而特定的信息 还需要其它网络协议的支持。c a 公司的e t r u s t 产品对安全策略管理支持比较成功, 而i b m 的t i v o l i 套件中的r i s km a n a g e r 软件则是目前比较优秀的风险管理软件。 另外,联想的l e a d s e cm a n a g e r 在安全设备管理、安全策略管理、安全风险控制以 及集中安全审计方面都做了十分有效的工作;绿盟的e s p 也对其自主的入侵检测产 品实现了统一的安全管理、策略管理与审计分析工作。 统一网络安全管理产品,近两年来已经成为众目所瞩。虽然此类技术和产品的 应用还远没有达到成熟的地步,然而可以断言,统一网络安全管理技术发展的春天 已经来临。 2 2 统一网络安全管理 2 2 1 一般组成 统一安全管理( u n i f i e ds e c u r i t ym a n a g e m e n t ,u s m ) 主要由安全信息管理和 安全事件管理组成。 ( 1 ) 安全信息管理( s e c u r i t yi n f o r 腿t i o nm a n a g e m e n t ,s i m ) 安全信息管理s i m 主要提供来自主机系统、安全设备及相关应用的报告和数据 硕士学位论文 m a s t e r st h e s i s 分析,并提供安全策略的一致性管理、内

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论