已阅读5页,还剩60页未读, 继续免费阅读
(计算机系统结构专业论文)基于移动代理的分布式入侵检测系统的安全策略研究与实现.pdf.pdf 免费下载
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
r 海犬学硕士学位论文 ! 堕! ! 堡型! 坐! ! 型! ! ! ! ! 竺业型! ! ! :竺堕 摘要 基于移动代理的入侵检测系统因其所具有的动态、灵活、自适应的系统结构 以及良好的协同性和扩展性等优点使其成为入侵检测领域的一个研究热点。目前 已经有许多实验性的基于移动代理的入侵检测系统面世。但由于代理的移动性为 系统带来很多不安全因素,严重制约了系统的实际应用,到目前为止还没有成熟 的基于移动代理的入侵检测产品。因此,设计和实现一种切实有效的安全保护机 制对基于移动代理的入侵检测系统进行安全保护是当前亟需解决的问题。 本文针对上海市教委基金项目“智能a g e n t 技术在入侵检测系统中的应用研 究”( 0 2 a k 0 9 ) 所研制的“基于移动代理的分布式入侵检测系统原型( m a d i d s ) ” 的安全策略进行研究和实现。文章在研究和分析了m a d i d s 所存在的安全性问 题的基础上,为其设计和实现了一套安全保护机制:采用基于p k i 的加密机制来 保证代理和消息中数据的机密性和完整性;针对主机平台的安全问题,采用基于 公钥证书和属性证书的授权、身份验证和访问控制机制;针对移动代理自身的安 全问题,通过消息交换对主机进行身份验证来防止移动代理暴露给恶意主机。文 章还阐述了在m a d i d s 中实现这一安全保护机制的软件模块s m m 的框架设计 及其各子模块的处理流程和关键代码。 文章最后对加入s m m 模块的m a d i d s 的安全性及性能进行了分析,s m m 在有效的保证m a d i d s 的安全性的同时,对系统性能的影响也在可接受的范围 内。 关键词:移动代理,入侵检测,安全,p k i p m i 机制,消息交换机制 上海丈学硕士学位论文 t h e p o s t g r a d u a l c t h e s i s o f s h a hg i a i u n i v e r s i t y a b s t r a c t b e c a u s eo ft h ea d v a n t a g e so fq u i c kr e s p o n s e ,d y n a m i s m ,s e l f - a d a p t i v e ,g o o d c o l l a b o r a t i o na n de x p a n s i b i l i t ye t e ,m o b i l ea g e n t b a s e di n t r u s i o nd e t e c t i o ns y s t e m h a sb e c o m eap o p u l a rr e s e a r c hs u b j e c ti ni n t r u s i o nd e t e c t i o nf i e l d t h e r eh a v eb e e n s e v e r a lm a i d sc o m i n gu pi nt h el a b o r a t o r yr e c e n t l y h o w e v e r , t h em o b i l i t yo ft h e a g e n tb r i n g sm a n yi n s e c u r ef a c t o r st ot h es y s t e m ,w h i c hp r e v e n t st h es y s t e mf r o m p u t t i n gt op r a c t i c a lu s i n g s oh o wt od e s i g nt h es e c u r i t ym e a s u r e st op r o t e c tm a i d s i st h eu r g e n ti s s u et h a ts h o u l db es o l v e d t h i sp a p e rl a i das t r o n ge m p h a s i so nt h i s a r e a t h ec o n t e n to ft h i sp a p e ri sb a s e do nm a d i d st h a ti st h er e s e a r c hr e s u l to ft h e p r o j e c tc a l l e dt h ea p p l i c a t i o no fi n t e l l i g e n ta g e n ti ni n t r u s i o nd e t e c t i o ns y s t e m ( 0 2 a k 0 9 ) ,w h i c hi sf u n d e db ys h a n g h a im u n i c i p a lc o m m i s s i o no fe d u c a t i o n d u et o t h el a c ko f s e c u r i t ym e a s u r e st og u a r a n t e et h es a f e t yo f t h es y s t e m m a d i d sc a n tb e u s e di nt h er e a ln e t w o r ke n v i r o n m e n t i nt h i sp a p e r , ap r o t e c t i o nd e s i g ni sp r o p o s e d b a s e do l lt h er e s e a r c ha b o u tt h es e e u r i t yp r o b l e mo fm a d i d s ,i tc o n t a i n ss e v e r a l p a r t s ,w h i c ha r em o b i l ea g e n tp r o t e c t i o n ,p l a t f o r mp r o t e c t i o n ,m e s s a g e sp r o t e c t i o na n d s oo n a i ma tt h es e c u r i t yl e a ko fm o b i l ea g e n t ,s e r 3 t e ri dv e r i l y i n gm e c h a n i s mi s d e s i g n e db a s e do nm e s s a g ee x c h a n g e ;a i ma tt h es e c u r i t yl e a ko fp l a t f o r m ,w ed e s i g n t h ei d e n t i t yv e r i f y i n ga n da c c e s sc o n t r o lm e c h a n i s mw h i c hb a s e do np k vp m i ;w e a l s ou s et h ee n c r y p t i o na n dd a t as i g n a t u r et e c h n o l o g yt oa s s u r ei n t e g r a t i o na n d c o n f i d e n t i a l i t yo fa g e n t sa n dd a t ai nm a d i d s as e c u f i t ym o d u l ef o rm a d i d s ( s m m ) i sd e v e l o p e d d e t a i l e dd e s i g na n df u n c t i o nd e s c r i p t i o no fc f i t i e a lc o m p o n e n t s o fs m ma r ec l e a r l yp r e s e n t e d o nt h eb a s i so fa b o v ed e s i g n , t h ep a p e rp r e s e n t s d e t a i l e di m p l e m e n t a t i o no ft h es m m d e t a i l e dd e s i g na n di m p l e m e n t a t i o no fe a c h m o d u l ei sl i s t e di nt h ep a p e ra n ds o m ep r o g r a mc o d eo fc r i t i c a lc o m p o n e n t si ns e v e r a l m o d u l e si sa l s os h o w e di nt h ep a p e r a tt h ee n do ft h ep a p e r , t h ev a l i d i t ya n dp e r f o r m a n c eo fs m mi sd e s c r i b e d s m mc a ne f f i c i e n t l yp r o t e c tt h em a d i d sw i t lt h ep r i c eo fa c c e p t a b l et i m ed e l a y k e yw o r d s :m o b i l ea g e n t ,i n t r u s i o nd e t e c t i o n , s e c u r i t y , p k u p m i ,m e s s a g e e x c h a n g e l l 原创性声明 本人声明:所呈交的论文是本人在导师指导下进行的研究工作。 除了文中特别加以标注和致谢的地方外,论文中不包含其他人已发表 或撰写过的研究成果。参与同一工作的其他同志对本研究所做的任何 贡献均已在论文中作了明确的说明并表示了谢意。 签名:、堑蕉= 怒日期:锄2 多2 , 本论文使用授权说明 本人完全了解上海大学有关保留、使用学位论文的规定,即:学 校有权保留论文及送交论文复印件,允许论文被查阅和借阅;学校可 以公布论文的全部或部分内容。 ( 保密的论文在解密后应遵守此规定) 签名:导师签名:日期: f :海大学硕十学位论文 ! 生! ! 竖型! 堂! ! ! ! ! 型! ! 竺! ! ! ! ! ! :竺旦 第一章序言 1 1 论文的背景、目的及研究意义 网络的不断发展,对入侵检测系统的准确性和实时性提出了更高的要求。由 于新的攻击方法的不断出现,尤其是一些互相协作的入侵行为的出现,传统的分 布式入侵检测系统不能有效地适应这些新的问题。 传统的分布式入侵检测系统仍存在很多问题,比如:系统的检测实时性较差, 可伸展性受限制,中央资料分析器存在单点失效,容易造成网络通信过载等缺点。 移动代理的出现和发展,为解决分布式入侵检测系统所存在的问题提供了一 条新的道路。移动代理具有智能性、平台无关性、主机间动态迁移、低网络数据 流量以及协作性等优点,正好可以弥补传统的分布式入侵检测系统的缺点。采用 移动代理的入侵检测系统具有很多传统入侵检测系统所不具备的优点:减轻网络 负载、克服网络延时、自主执行、平台独立性、动态适应、静态适应和健壮性等 等。 但是由于移动代理系统自身的安全问题还没有解决,因此随之而来的是基于 移动代理的入侵检测系统的安全性问题。安全威胁通常分为信息泄露、拒绝服务 和信息破坏三类。应用移动代理系统时,移动代理的移动性会带来很多不确定因 素,扩大了这些威胁的规模。在基于移动代理的入侵检测系统中,各个不同代理 成员在完成一定的“操作”过程时,由于系统本身结构及通信信道上固有的安全 缺陷,入侵检测系统将面临诸多危险。因此,到目前为止,还没有较成熟的基于 移动代理技术的入侵检测系统产品。 上海市教委基金项目“智能a g e n t 技术在网络入侵检测系统中的应用研究” ( 0 2 a k 0 9 ) 研制了一个基于移动代理的分布式入侵检测系统原型( m o b i l e a g e n t b a s e dd i s t r i b u t e di n t r u s i o nd e t e c t i o ns y s t e m ,以下简称m a d i d s ) 。但是由 于系统中移动代理的安全问题没有得到解决,致使该系统的实用性不足。 本文的目的旨在分析m a d i d s 存在的安全问题的基础上,为系统添加相应 的安全机制,在尽可能不影响系统性能的同时,提高系统的健壮性和实用性。 1 2 课题研究现状 目静比较有影响的基于移动代理的入侵检测系统有a a f i d 、i d a 等,这些 基于移动代理的入侵检测系统均不同程度的采取了一些措施,来保护系统的安 全。 上搿k 学硕士掌位论文 ! 堡! ! ! t 壁坚唑垡堂! ! ! 堕业! ! 坚型婴塑 1 a a f i d ( a u t o n o m o u sa g e n t sf o ri n t r u s i o nd e t e c t i o n ) t 1 1 : a a f d 系统是p u r d u e 大学在1 9 9 8 年中期开发的基于代理的入侵检测系统。 a a f i d 采用自治代理的思想来构建易于配置的入侵检测代理部件,由a g e n t s 、 t r a n s c e i v e r s 和m o n i t o r s 构成,a g e n t s 进行基本的检测活动,它们之间不相互通信, 而是把消息发送给t r a n s c e i v e r s ,t r a n s c e i v e r s 有管理a g e n t s 、进行资料分析和处理 和向m o n i t o r s 汇报处理结果并执行m o n i t o r s 命令等功能。 在a a f i d 系统中,设计者考虑到入侵检测系统很重要的方面是p r i v a c y 和 a u t h e n t i c a t i o n ,因此,采用了加密技术和通信协议来实现对所传输的信息的保护。 但是,该系统忽略了对代理自身的保护。 2 ,i d a ( i n t r u s i o nd e t e c t i o n a g e n ts y s t e m ) f 1 。j : i d a 是由同本安全机构i p a ( t h ei n f o r m a t i o nt e c h n o l o g yp r o m o t i o na g e n c y ) 于2 0 0 2 年4 月提出的。它是一个树状分级代理系统,顶端是智能收集传感器。 根部是集中管理器,i d a 最大的特点是利用移动代理实现了入侵追踪。利用代理 的移动性沿信息链向上级报告可疑事件。 在i d a 系统中采用的d a g e n t 移动代理系统。d a g e n t 系统p l ,也叫a g e n t t c l ,是d a r t m o u t h 大学在1 9 9 4 年开发的。该代理系统中采用的安全机制包括授 权和认证、访问控制、资源控制,但是该系统并不支持对代理自身的保护。此外, i d a 所实现的入侵者追踪只局限于l a n 内部攻击者,所以,该系统在开放网络 环境中的安全性还有待于进一步改进。 归根结底,基于移动代理的入侵检测系统的安全性问题源于移动代理系统本 身的不安全性。除了上述提到的已经应用于入侵检测系统的移动代理系统外,目 前,还有很多移动代理系统面世,各自也都具有自己的安全解决方案。 t e l e s c r i p t t e l e s c r i p t 是g e n e r a lm a g i c 公司开发的移动代理系统】。t e l e s c r i p t 对安全 有重要的支持。该系统采用r s a 公钥密码体制来完成认证,采用r c 4 加密代理 的传输。系统提供了基于能力存取控制机制。每个a g e n t 和服务器( p l a c e ) 都有 相应的a u t h o r i t y ,它是负责该a g e n t 和p l a c e 的主要角色。p l a c e 能查询进入的 a g e n t 的a u t h o r i t y ,也能够拒绝a g e n t 的进入或者限制a g e n t 的存取权限。a g e n t 被颁布有p e r m i t ,它包含了a g e n t 的存取权限、资源消耗限额等。系统结束那些 超过限额的a g e n t ,当a g e n t 试图进行未授权的操作时,系统会产生例外。但是, t e l e s c r i p t 在商业上是不成功的。 t a c o m a t a c o m a 是t a c o m a 大学和c o m e l l 大学合作开发的系统n 5 1 。该系统支持多种 语言编写的a g e n t 。 t a c o m a 系统提出了公文包( b r i e f c a s e ) 、文件夹( f o l d e r ) 、文件柜( f i l ec a b i n e t ) 2 上海犬学颂上学位论文 一一一 ! 生! ! 堡型! 坐! 堕! ! ! ! ! 竺韭! ! ! ! 堡! 堡堕 等概念。a g e n t 的状态必须明确的存储在f o l d e r 中,它被聚合到b r i e f e a s e 中。a g e n t 被创建,通过把程序打包到被称为c o d e 的f o l d e r 中。接下来,它的目标主机 的名字被存储在h o s t f o l d e r 中。a g e n t 也能使用m e e t 原语通过置于同一地点和 交换b r i e f c a s e 。支持同步和异步通信。另一个通信机制是使用c a b i n e t ,它是不移 动的关于共享状态的知识库。a g e n t 能够存储应用定义的数据在c a b i n e t 中,它能 够被其他a g e n t 存取。 t a c o m a 系统的安全机制非常脆弱,开发者当前正在着手解决系统安全性问 题。 v o y a g e r v o y a g e r 是由o b j e c t s p a c e 公司开发的一个基于j a v a 的系统,它的最大特点 是以v o y a g e ro r b 为核心,将a g e n t 与分布式计算紧密的结合在一起1 6 1 。v o y a g e r 的一个新特色是被称为v c c 的工具,它处理任何j a v a 类,创建远程可存取的被 称为虚拟类的相当物。虚拟类的实例能够在远程主机上创建,导致虚拟参考,它 提供对实例的本地无关的存取。该机制被用来实现a g e n t 。 与其他许多移动代理安全系统一样,v o y a g e r 在自己的安全模型中将各个成 员划分成不同的主体和安全域,每个主体是一个系统对象,它的行为代表了移动 的用户或组织,通过角色的身份证明和数字证书标识自己的身份,具有共同的安 全策略和相同安全机制的角色构成了一个安全域。安全系统通过j a v a 的沙箱机 制以及对代码的数字签名实现了对代码的信任,通过建立与进程相关联的安全上 下文来实现对进程使用者的信任。 综合以上分析,无论是t e l e s c r i p t 、d a g e n t 、t a c o m a 、v o y a g e r 还是本文中 m a d i d s 采用的a g l e t ,现有的移动代理系统均没有提供对移动代理自身的安全 保护机制。 1 3 论文的主要工作 本文是在上海市教委基金项目“智能a g e n t 技术在网络入侵检测系统中的应 用研究”研制出的m a d i d s 的基础上,为其设计和实现安全保护机制,以提高 其健壮性和实用性。 本文的主要工作包括以下几个方面: 1 分析了基于移动代理的分布式入侵检测系统m a d i d s 目前存在的安全 性问题。 2 对目前已有的安全保护技术进行了相应的研究,针对m a d i d s 的安全 问题,为其设计了相应的安全保护方案。 ( 1 ) 在主机的安全保护方面,采用了基于p k i ( p u b l i ck e y 3 上海天学硕士学位论文 ! 生! 堡趔! 坐! ! ! ! ! ! ! ! ! ! 竺些! ! ! 堡竺i 旦 i n f r a s t r u c t u r e ,公钥基础设施) p m i ( p r i v i l e g em a n a g e m e n t i n f r a s t r u c t u r e ,特权管理基础设施) 的授权、身份验证和访问控 制机制: ( 2 ) 在移动代理自身安全的保护方面,采用了混合加密、消息摘要和 数字签名来保证移动代理在传输过程中的机密性和完整性。并且 提出一种基于p k i 的消息交换机制,通过验证主机身份的方式来 防止代理的数据和代码暴露给恶意主机: 3 根据所设计的安全保护方案,为m a d i d s 设计并实现了相应的软件模 块s m m ,并对加入s m m 模块的m a d i d s 的安全性及性能进行了分析。 1 4 论文的组织 第一章简要介绍了课题的研究背景、目的和意义,概括了所做的工作及本文 的结构; 第二章介绍了m a d i d s 的模型、系统组成、系统实现环境及运行模式,分 析了m a d i d s 存在的安全性问题: 第三章介绍了研究本课题所使用的相关理论和技术,针对m a d i d s 的安全 问题和安全需求,为其设计了相应的安全保护方案: 第四章介绍了安全保护方案的软件设计与实现,即s m m 的框架设计以及各 模块的详细设计与实现: 第五章对论文进行总结,并对课题的发展方向进行了展望。 4 :海大学硕士学位论文 ! 生生墼型唑! ! ! ! ! ! ! ! ! ! 竺些型! ! 堡! ! ! 堡 第二章m a d i d s 及其安全问题 2 1 入侵检测系统介绍 入侵检测是指识别非授权用户企图使用计算机系统及合法用户滥用其特权 访问计算机系统的行为,以保证系统的完整性、机密性及资源的可用性【7 1 。 入侵检测系统( i n t r u s i o nd e t e c t i o ns y s t e m ,i d s ) 就是进行入侵检测的软件 与硬件的组合。i d s 的作用一般是检测对系统的入侵事件,一般不主动采用措旌 阻止入侵行为,而是采用一种积极主动地安全防护技术,提供对内部攻击、外部 攻击和误操作的实时保护,在网络系统受到危害之前拦截和响应入侵。一个理想 的入侵检测系统应具有准确性、可靠性、可用性、可配置性、伸缩性、适应性、 实时性和安全性等特点。 传统的检测入侵的方法分为滥用检测( m i s u s ed e t e c t i o n ) 和异常检测 ( a n o m a l yd e t e c t i o n ) 7 , s l 两类。滥用检测的技术基础是对各种类型攻击手段的分 析。它最适用于已知攻击模式的可靠检测,其方法主要有专家系统和状态转换法: 异常检测的基础是反常活动和计算机不正当使用之间的相关性。它依赖于一个假 定:即用户表现为可预测的、一致的系统使用模式。由于无法判定给定的度量集 是否完备,因此异常检测的完成必须验证。其方法主要包括统计分析法、神经网 络法、特征选择等等。 最近出现的一些新型入侵检测方法既不属于滥用检测也不属于异常检测的 范围,主要包括免疫系统方法、遗传算法、基于代理检测和数据挖掘等1 4 ”。 本文工作的基础m a d i d s 采用的就是基于代理的检测方法。基于代理 的入侵检测方法就是在一个主机上执行某种安全监控功能的软件实体。这些代理 自动运行在主机上,并且可以和其他相似结构的代理进行交流和协作。一个代理 可以是很简单的,也可以很复杂。基于代理的检测方法是非常有力的,它允许基 于代理的入侵检测系统提供异常检测和滥用检测的混合能力。 2 2 移动代理技术的介绍 2 2 1 移动代理技术简介 代理的研究起源于人工智能领域。代理是指模拟人类行为与关系、具有一定 智能并能够自主运行和提供相应服务的程序【$ 1 。与现在流行的软件实体( 如实体、 构件) 相比,代理的粒度更大,智能化程度更高。随着网络技术的发展,可以让 上拜犬学硕士掌位论文 一 ! ! ! 生! 坚型! 坐! ! 竺! ! ! ! ! ! 竺g ! ! ! ! ! 堡竺堂 代理在网络中移动并执行,完成某些功能,这就是移动代理的思想1 9 l 。 简单的说,移动代理是一个能在异构网络中自主从一台主机迁移到另一台主 机,并可以与其他代理或资源交互的程序,实际上它是代理技术与分布式计算技 术的结合体j 。移动代理技术为基于i n t e m e t 的分布式应用提供了一种灵活的计 算模式,由于它具有良好的网络适应能力,将有着广阔的应用前景。研究移动代 理技术的目的是为了在现有技术的基础上充分发挥i n t e r n e t 的潜能。目前,研究 与应用还处在初级阶段,技术尚未成熟。 移动代理技术是新兴的技术,至今对移动代理的定义也还没有一个统一的标 准,这罩只刻画它的一些基本的特征 1 1 , 1 2 1 : ( 1 ) 移动代理必须具有一定的身份,并代表用户的意愿。 ( 2 ) 移动代理必须可以自主地从一个节点移动到另一个节点,这是移动代 理最基本的特征,也是移动代理区别与其他代理的标志。 ( 3 ) 移动代理必须保持在不同的地址空间中连续运行,即保持运行的连续 性,也就是在转移到另一节点上运行时的状态必须是在上一节点刮起 的那一时刻的状态。 这三个特征是对移动代理的基本界定。 由于移动代理技术所具有的技术上的优势,使得它在很多应用中具有很大的 潜力。比如:电子商务1 3 “、分布信息查询、并行处理、个人助理、信息发布等 等。 在入侵检测系统中应用移动代理技术也是一个最新的研究热点。将移动代理 用于入侵检测系统中使系统具有平台独立性,能够减少系统响应时间,减少入侵 检测系统对网络的带宽要求,提高入侵检测系统的抗攻击能力。 2 2 2 移动代理平台a g l e t 1 a g l e t 简介 a g l e t 是由i b m 公司开发的基于j a v a 的移动代理系鲥1 7 ,1 8 1 。a g l e t 提供了一 个简单而全面的移动代理编程模型,它为代理之间提供了动态和有效的通信机 制,它还提供了一些简单易用的安全机制。 a g l e t 系统的设计非常简洁,将每一个移动代理视为一个可移动的j a v a 对象。 代理在该系统中被称为a g l e t ,在置于不同的网络主机上的a g e n t 服务器之间迁 移。系统提供一个上下文环境( c o n t e x t ) 来管理a g l e t 的基本行为:如创建、复 制、分派、召回、暂停、唤醒、清除等等。 6 f :海夫学颈 :学位论文 一! ! ! ! 竺! 型! 竺! ! ! ! ! ! ! ! ! ! ! ! 业! ! ! 堕! ! 堡! 型 除 幽2 1 a g l e t 的对象模型 a g l e t 系统定义了一个对象模型,其中包括以下对象: ( 1 ) a g l e t :一个a g l e t 是一个在计算机网络中访问主机的移动a g e n t ,它 是自治的,当它迁移到一个主机后就自动执行,它能对输入信息作出 反应。 ( 2 ) p r o x y :一个p r o x y 是一个a g l e t 的代表。作为a g l e t 的防护,它肪止 对a g l c t 公用方法的直接访问。p r o x y 为a g l e t 提供位置透明性,也就 是能隐藏a g l e t 的真实位置。 ( 3 ) c o n t e x t :一个c o n t e x t 是一个a g l e t 的工作环境。计算机网络中的一 个节点上面可以运行多个服务器,而一个服务器上面可以有多个 c o n t e x t ,c o n t e x t 由它所在服务器的地址和它们的名称来命名和定位。 ( 4 ) m e s s a g e :一个m e s s a g e 是在a g l e t 之问交换的对象。a g l e t 之间允许 有同步和不同步的消息传递。 ( 5 ) f u t u r e r e p l y :在不同步的消息传递中,f u t u r e r e p l y 被当作句柄以便 不同步地接收到弯道的结果。 ( 6 ) i d e n t i f i e r :每个a g l e t 都有唯一的i d e n t i f i e r ,并且在a g l e t 的生命周 期内不变。 在a g l e t 系统中,a g l e t 迁移是绝对的,因为它需要为目标服务器制定本地 相关的u r l 。移动性是使用j a v a 对象的序列化来实现的,线程级的执行状态不 能被捕获。a g l e t 和a g l c t 之间的通信可用消息传递的方式来传递消息。 此外,基于安全上的考虑,a g l e t 并非让外界直接存取其信息,而是通过代 理( p r o x y ) 对象提供相应的接口与外界通信如图2 2 所示。这样还有一个好处, 即a g l e t 的所在位置会透明化,也就是说,a g l e t 想要与远端的a g l e t 通信时,只 在本地主机的上下文环境中产生对应远端a g l e t 的p r o x y ,并与p r o x y 通信即可, 不必直接处理网络连接与通信的问题。可见,a g e n t 被代理p r o x y 对象所保护, 它提供了语言级保护和位置透明性。 7 t 海大学硕十学位论文 ! 堕! ! 型! 竺! ! ! 壁! ! ! i ! 竺韭! ! ! ! 生! 堡- 旦 图2 2 a g l e t 基本通信模型 2 a g l e t 安全性 下面简要的分析一下a g l e t 系统的安全对策: ( 1 ) a g l e t 系统定义了在认证过程中应予以区分的各种实体类别,包括 a g l e t 、c o n t e x t 、a g l e t 和c o n t e x t 的制造者、所有者和管理者。其中 a g l e t 是具有在其生命中唯一身份标识的代理,c o n t e x t 代表a 2 l e t 的 运行环境。 ( 2 ) a g l e t 将运行环境组织为域,所有的域成员必须遵守相同的由域管理 员制定的安全策略,同一个域中的代理系统相互信任。每个域中的 a g e n t 系统共享同一个密钥,该密钥由授权机构统一维护。域内的系 统通过这个密钥,利用消息验证码( m e s s a g ea u t h e n t i c a t i o nc o d e ) 来 认证不同域中的a g e n t 系统,如果认证通过,发起通信的用户a g e m 及其票据被一起发送,接收方通过此票据来判断它的权限。显然,如 果密钥被泄漏,那么域内的所有a g e n t 系统都会有被破坏的危险。 ( 3 ) a g l e t 系统还提供了一个图形化管理程序t a h i t i ,可以通过它设置安全 访问策略,该策略以及实施方案与j a v a 类似。 总的说来,a g l e t 系统对安全支持的力度不够,缺乏一个比较完整的整体安 全框架,而且并没有完全实现a g e n t 的认证、授权、审计与防抵赖以及数据完整 性。此外,a g l e t 系统不支持通信中的安全保护机制,尤其是对于a g e n t 自身的 保护问题更是没有涉及。 2 3m a d i d s 系统简介 2 3 1 系统模型 m a d i d s 采用一种三层的分层结构模型,这种分层结构与网络结构混合的 方式,加强了层次内与层次间的联系,如图2 3 所示。 上海大学硕士掌位论文 一旦! ! 苎型! 坐! ! ! ! ! ! ! ! ! 竺塑! ! ! ! ! 竺i 旦 控制层 分析层 信息收集层 图2 3 基于移动代理入侵检测系统逻辑结构 每个层次的组件有其自身的特定任务,相同的任务放在相同的层次完成。 1 信息收集层负责捕获入侵检测的审计数据,从中筛选出可疑数据。 2 分析层负责对可疑数据进行汇总、抽象、归纳、分析并将分析结果通知 有关系统组件。 3 控制层为根节点,负责系统的整体管理与维护并对系统进行整体安全评 估,通过用户界面报告有关情况。 2 3 2 系统组成 该系统主要由五个组件组成:管理中心、访问代理、分析代理、信息收集器 和数据存储单元。 1 管理中心负责系统的搭建和管理,是基于移动代理技术分布式入侵检测 系统的中心部分。为了使系统具有适应变动的检测需求的能力,需要一个动态建 立的分布式入侵检测系统。在本系统中,由管理中心负责搭建整个入侵检测系统。 应用移动代理技术,我们可以在移动代理平台上动态生成系统需要的组件,然后 将这些组件派遣到目标主机上执行相应的任务。 2 访问代理负责系统的维护,它用于在代理间传递消息并可以执行管理中 心分配的任务。访问代理是一个移动代理,它包含了移动代理的基本特征,可以 在同构或异构的移动平台上进行迁移。访问代理由管理中心根据分布式入侵检测 系统需要创建,管理中心为访问代理设定属性和任务,并将其派遣到目标主机上 执行任务。 3 分析代理从数据存储单元中提取可疑数据进行综合分析,并根据情况进 行报警、响应等处理。分析代理也通过移动代理技术实现,分析代理具有高度的 移动性和灵活性,能够适应分布式入侵检测系统中变化的检测需求。分析代理都 由管理中心创建并通过移动代理平台将其发送到指定的主机上运行。它也可以在 9 ,卜拇入学碗 :学位论文 旦! ! ! ! 型! 坐旦型! ! ! ! ! 竺韭型坚! ! :! 堡堕 系统各个主机之间进行迁移。分析代理集多种功能于一身,一方面它启动一个定 时器,每当定时器触发时,它收集信息收集器发布的可疑攻击事件,并将可疑事 件从数掘库中提取出来进行统计汇总;另一方面,分析代理需要将可疑攻击事件 报告到管理中心和其他分析代理,因此为了在组件间建立良好的协作关系,分析 代理在向其它组件报告可疑事件的时候同时也要接收其它分析代理报告的可疑 事件,以此作为入侵特征的统计依据。 4 信息收集器收集入侵检测的审计数据,并将可疑数据存入数据存储单元。 信息收集器从网络接口上捕获的可疑攻击数据可以被多个分析代理复用,即信息 收集器与分析代理是多对多的关系,每个分析代理都可以从多个信息收集器采集 原始攻击数据。 5 数据存储单元用于存放原始可疑攻击数据。 2 3 3 系统实现环境及运行模式 m a d i d s 系统的开发平台是i b m 公司的a g l e t ,该系统的运行模式如图2 4 所示。 在切始状态下,各主机上都运行代理平台,代理程序存放于中心主机上。由 系统管理员启动管理中心程序。管理中心从系统信息数据库中读取系统信息,管 理中心运行以后,所有分析代理都由管理中心生成,管理中心为每个分析代理设 定其检测职责,然后分别将它们派遣到指定的主机上去。 信息收集器和原始攻击数据库都存放于本地主机上。分析代理抵达目标主机 以后,就会启动本地信息收集器,启动本地数据库,本地信息收集器和数据库直 接受到分析代理的管理。分析代理将自身的状态,其子节点( 信息收集器,数据 库) 的状态报告给管理中心。管理中心用一个树状的数据结构来实时记录系统结 构。 访问代理在系统中集移动性与自治性于一身,在本系统中,访问代理负责的 主要工作包括:向系统中运行的代理传递消息,系统组件需要更新时,由访问代 理到目标主机上进行更新,系统可以通过访问代理执行本地文件获脚本来启动 关闭主机上的某些服务程序。 一般情况下,访问代理并不与分析代理等组件一样运行于系统中,只有在必 要时由管理中心创建,并派遣其到目标主机上执行任务。 1 0 上海大学硕士学位论文 旦! ! ! ! 塑型坚! 旦! ! ! ! ! ! ! ! 竺韭! ! 望! 哇塑尘 图2 4m a d i d s 运行模式 2 4m a d i d s 的安全问题 m a d i d s 只是沿用了a g l e t 平台固有的安全措施,并没有提出基于系统本身 特点的安全保护机制。针对m a d i d s 的自身特点,我们总结出以下几种安全闯 题。 2 4 1 主机面i 临的安全问题 在m a d i d s 中。各普通主机均为运行移动代理的平台,在开放的网络环境 中,易受恶意代理和其他主机的攻击。这类攻击包括伪装、拒绝服务、未授权存 取等。 e 拇犬学硕士学位论文 ! 堕! ! ! ! 型! 坐! ! ! ! ! ! ! ! ! ! 竺照! ! ! 坚塑堂 ( 1 ) 伪装 伪装者假装成一个授权的代理以便获得它本来没有被授权的服务和资源,或 者假装成另外一个未授权的代理来转移它所作的任何不想被审计的行为的责任。 ( 2 ) 未授权存取 m a d i d s 缺乏充足的访问控制机制,会产生未授权存取的问题。在身份验 证与确认机制不力时,未授权访问也可能发生。恶意代理可以伪装成一个被平台 信任的代理,一旦该恶意代理获得了访问权,驻留在主机上的信息就可能泄露或 被更改。除机密数据以外,这些信息可能还包括主机的指令代码等等。根据所获 取的不同访问权,恶意代理通过这些行为可以窃取主机上的信息,破坏主机的系 统资料,删除某个重要文件甚至格式化整个硬盘,可能会完全关闭或者终止代理 平台所在主机的运行。 ( 3 ) 拒绝服务攻击 由于缺乏资源约束机制,恶意的移动代理能够通过消耗主机的计算资源来发 动拒绝服务攻击,如果一个恶意代理大量复制自身,最终会消耗掉该主机的资源, 导致无法为其他代理服务。 ( 4 ) 扰乱性攻击 这种攻击通常是恶作剧性质的,对系统的破坏性较小,如不断在主机上打开 各种应用程序的窗口等等。 2 4 2 移动代理迁移过程中的安全问题 在m a d i d s 中,代理在开放的网络环境中发送信息时,固有的一个缺点就 是不安全性。因而当代理程序在网络中漫游时,它的程序代码和数据都是不安全 的,因此需要首先考虑在数据传递和通信链接中可能存在的安全威胁。 移动代理穿行于网络时,会遇到两种类型的攻击: 1 被动攻击 被动攻击时,入侵者在不干扰网络系统正常工作的情况下,监视信息的传递 过程,采取侦听、窃取、破译等手段,企图从信息流中获得有用信息。被动攻击 的特点是偷听或监视传送,其目标是监听正在传送的信息,获取通信中所携带的 秘密数据,不会修改传送信息的内容。 由于m a d i d s 缺少对代理中数据和代码的保护措施,系统无法保证代理中 数据和代码的机密性。在代理迁移过程中,其数据和代码很可能被监听。比如: 恶意者在监听到代理的机密数据以后,很可能根据这些机密数据创建恶意代理发 给系统中的主机,在主机上做各种破坏性操作。 1 2 卜簿大学颂上学位论文 一 ! ! ! ! ! ! ! g 翌! ! 坐! ! 竺! ! ! ! ! 竺业型! ! ! ! ! ! 壁 2 主动攻击 主动攻击涉及了数据流的修改或者创建错误的数据流,具体方式包括伪装、 删除、重放、修改消息等。伪装者通过扮演成具有授权的实体,轻松地获取了本 来没有授权的机密数据。恶意者还可能截获并修改消息,比如一旦恶意者截获通 信内容,会故意修改访问代理所携带的应用程序代码。当访问代理到达目标主机 执行应用程序时,就可能对目标主机造成伤害。主动攻击主要威胁信息的完整性、 可用性和真实性。 2 4 3 恶意主机对移动代理的安全威胁 在m a d i d s 中,移动代理是在各主机的代理平台上运行的,代理到达主机 以后,就不得不向目标主机完全暴露自己的代码。所以如果主机是恶意主机,那 么它对代理的攻击是不可避免的,可能的攻击包括: ( 1 ) 恶意主机可能仅仅破坏或终止代理程序,从而阻止代理执行任务: ( 2 ) 恶意主机可能偷窃该代理所携带的有用信息; ( 3 ) 恶意主机可能修改代理所携带的数据; ( 4 ) 攻击者通过修改代理的代码并让其在返回宿主机或漫游到其他服务器 时执行恶意攻击操作。 一旦移动代理在恶意主机上遭受攻击,成为恶意代理,则该代理在系统中再 作迁移时,就会威胁到其他主机和代理的安全,而且难以被检测到。例如:在 m a d i d s 中,各分析代理之间是协同工作的,若某一分析代理在恶意主机上运 行,则该分析代理可能会将伪造的可疑数据信息发给其他主机,导致检测程序将 正常数据误认为是可疑数据;若访问代理在恶意主机上运行,则恶意主机可能会 修改代理中的代码或者数据,使其成为恶意代理。当该代理继续迁移到其他主机 时,轻则修改数据存储单元中的可疑数据信息,造成主机上的可疑数据信息混乱, 导致无法正常检测,重则可能会修改或者删除系统文件,导致该主机平台系统崩 溃。 2 4 4 消息传输过程中的安全问题 m a d i d s 中,存在两种消息传递方式,一种是派遣访问代理进行消息传递 的方式,另一种是a g l e t 的s e n d m e s s a g e 0 方式。 分析代理之间的协同工作是分布式入侵检测系统区别于普通入侵检测系统 的主要特征。当分析代理检测到网络中的入侵事件时,要向其他代理和管理中心 报告入侵事件。为了节约网络资源,m a d i d s 采用a g l e t 的s e n d m e s s a g e 0 方式 r 簿大掌硕七擘位论文 ! ! ! ! ! 型坚! ! ! 竺! ! ! ! ! ! 竺! ! ! ! ! 堡竺! 型 来实现通信。 实际上,在m a d i d s 中,大多数的消息都采用s e n d m e s s a g e 0 进行发送,比 如报警消息的通知,系统结构调整通知等。因此如何保证传输过程中消息的机密 性和完整性就显得尤为重要了。传输中的消息与迁移中的代理面l 临同样的安全问 题,即被动攻击和主动攻击,这里就不再赘述了。 1 4 t 海大学硕十学位论文 ! 生! ! 型! 坐! ! 竺! ! 型! ! 竺韭! ! 望竺堡竺! 塑 第三章m a d i d s
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 图案打样工风险评估考核试卷含答案
- 网络与信息安全管理员风险识别水平考核试卷含答案
- 数据通信机务员安全文化知识考核试卷含答案
- 模型制作工达标测试考核试卷含答案
- 过滤器组合钳工安全规程测试考核试卷含答案
- 药物检验员技能理论模拟考核试卷含答案
- 聚合反应工管理综合考核试卷含答案
- 紫胶热滤工安全意识知识考核试卷含答案
- 家用电冰箱制造工岗位专业培训效果考核试卷含答案
- 球拍球网制作工岗前标准化考核试卷含答案
- (一模)鄂尔多斯市2026年高三第一次模拟考试物理试卷(含答案)
- 2026中国电信校招笔试题及答案
- 《管道用哈夫节施工作业技术规程》
- 物流公司财税知识课件
- 广西网约配送员职业技能竞赛理论考试题及答案
- 卫生院退费制度
- 2026年市场监管辅助人员招聘考试题含答案
- 獭兔养殖技术培训课件
- 华为公司招聘供应链管理面试题及答案
- 安检危险品课件
- 第一单元伟大的复兴课件2025-2026学年统编版高中语文选择性必修上册
评论
0/150
提交评论