已阅读5页,还剩89页未读, 继续免费阅读
(计算机软件与理论专业论文)linux主机安全审计日志获取系统.pdf.pdf 免费下载
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
摘要 随着计算机网络日渐深入社会生活的各个领域,网络犯罪活动给 人们的正常生活造成的危害显得越来越严重。为解决网络安全问题, 人们采取了各种措施来保持网络生活的正常进行。安全审计日志是记 录入侵者攻击主机的一个重要凭证。从主机上获取日志信息,并通过 安全日志服务器的事后分析和审计就可以找出入侵者犯罪的证据,维 护系统或网络的安全。 本论文是基于l i n u x 的主机安全审计日志获取系统的研发,主要 研究从l i n u x 主机上获取相关的系统内核操作的日志信息的设计实 现。本文结合虚拟设备驱动程序技术、系统调用截获技术、可装载内 核模块以及日志审计等技术,提出了在l i n u x 主机上的日志获取驱动 程序的概念。日志获取驱动层可以从内核得到用户、外部网络对主机 的相关操作信息,从而获取可靠、完整、不可抵赖的内核级主机安全 审计日志,并发送给安全日志服务器,以方便事后审计的展开。 本系统以l i n u x 的可装载内核模块的形式开发,通过编译进入需 要保护的l i n u x 主机平台的内核系统。在操作系统运行期间,本系统 不间断的监视主机上的系统操作,获取主机被操作的日志信息。 本论文在分析了现有ii n l l ) 【日志及其安全性的基础上,从设计和 实现这个系统所需的基本原理入手,然后讲述这个系统的设计和实 现,最后叉讨论了一些设计和实现时的重要问题。 关键字:计算机取证、电子证据、安全审计日志、日志主机w 虚拟设一 备驱动程序、l i n 似可装载内核模块,系统调用截获 a b s t r a c t a b s t r a c t a l o n gw i t ht h ed e v e l o p m e n to fi n f o r m a t i o nn e t w o r kt e c h n o l o g y , t h e c r i m e so nt h ei n t e r n e td om o r eh a r mt ot h ec o m l l l o ni i f eo f t h ep e o p l et h a n e v e r t or e s o l v et h ep r o b l e r a s ,v a r i o u se x i s t i n gm e a s u r e sh a v eb e e n t a k e nt op r e v e n tt h en e t w o r kf r o mi n t r u s i o n s e c u r ea u d i tl o gi sav e r y i m p o r t a n te v i d e n c et ow i t n e s sa l li n t r u d e rw h oh a da t t a c k e dah o g t b y c o l l e c t i n gl o gi n f o r m a t i o nf r o mt h eh o s t s i ti se a s yt o f i n d0 u tt h e e v i d e n c eo f a ni n t r u d e rw i t ht h ea u d i t i o no f t h as e c u r el o g h o s t n et o p i co ft h i sd i s s e r t a t i o ni ss e c u r ea u d i tb gi n t e r c e p t i n gs y s t e mf o r l i n u x t b i sd i s s e r t a t i o ni si n t e r e s t e di nt h ed e s i g na n di m p l e m e n t a t i o no f c o l l e c t i n gl o gi n f o r m a t i o np r o d u c e db yt h ek e r n e lo p e r a t i o n s 皿ep a p e r b r i n g sf o r w a r dt h ec o n c e p to ft h ev i r t u a ld r i v e rf o rl o g si n t e r c e p t i n g s y s t e mb a s e do nt h et e c h n o l o g yo fv i r t u a ld e v i c ed r i v e r , i n t e r c e p t i n g s y s t e mc a l l s l i n u xk e r n e lm o d u l ea n dl o g sa u d i t n l ev i r t u a ld r i v e rf o r l o g si n t e r c e p t i n gs y s t e mi n t e r c e p t sv a r i o u so p e r a t i o n sf r o mt h ep r o t e c t e d h o s t sk e r n e li no r d e rt oo b t a i nr e l i a b l e , i n t e g r a t e da n du n d e n i a b l es e c u r e h o s t l o g s ,w h i c hc a nb ct r a n s f e r r e dt ot h es e c u r el o g h o s tf o ra f t e r w a r d s a u d i t t h i ss y s t e mi sd e v e l o p e da sal i n u xk e r n e lm o d u l e i ti sc o m p i l e di n t ot h e k e r n e lo ft h eh o s tw h i c hs h o u l db ep r o t e c t e da s ac l i e n to ft h es e c u r e l o g h o s t t h es y s t e ml u l l sa sap a r to ft h eo p e r a t i n gs y s t e me n d l e s s l yt o m o n i t o rt h es y s t e mo p e r a t i o n sf r o mk e r n e la n dt oc o l l e c tt h e s el o g i n f o r m a t i o nf o rt h es e c u r el o g h o s t t h i sd i s s e r t a t i o nf i r s ta n a l y z e st h es e c u r i t yp r o b l e m so fe x i s t i n gl i n u x l o g s t h e n i t e x p l a i n s t h eb a s i c t h e o r i e su s e di nt h e d e s i g na n d i m p l e m e n t a t i o no ft h es y s t e m a f t e rt l l a lt h ep a p e rp r e s e n t st h ed e s i g n m o d e la n dt h ei m p l e m e n t a t i o nm e t h o do ft h es y s t e mb a s e do nt h e s e t h e o r i e s k e y w o r d :c o m p u t e rf o r e n s i c s ,e - e v i d e n c e ,s e c u r ea u d i tl o g , l o g h o s t , v i r t u a ld e v i c ed r i v e r , l i n u xk e r n e lm o d u l e ,s y s t e mc u l li n t e r c e p t i n g 1 1 信息安全现状 1 综述 1 1 i 信息安全的涵义及发展现状 从2 0 世纪9 0 年代末期开始,随着因特网的成熟和广泛应用,引 发了一场全球范围内的信息革命,全球信息化的步伐不断加快,信息 型社会正在形成并走向成熟。信息,逐渐被作为一种重要的社会战略 资源而与物质、能源、人才一起被列为现代社会生产力要素中的重要 因素。 信息化社会中,信息安全必然很重要。然而信息安全所面临的威 胁也出来已久。自世界上出现计算机病街盾,对计算机系统的攻击就 引起了一些人的兴趣。至今这种攻击已山学术上的探讨,计算机操 作系统的漏洞发现与弥补演变成了对信息系统的破坏和对涉及国家 利益信息、商业信息及个人隐私信息的窃取和破坏。随着因特网的迅 猛发展,更进一步暴露出了这种自由网络空间具有的无中心、无管理、 不可控、不可信等不安全的特征,且形成了对一切现存社会秩序的威 胁。 根据国家计算机病毒应急处理中心的调查显示:2 0 0 3 年中国计算 机病毒感染率高达8 5 5 7 ,因病毒感染造成经济损失的比率达到了 6 3 5 7 。上述安全问题,已覆盖了各个重要敏感的安全领域,随着国 家信息化的进一步发展,还将更充分更深入地暴露出我国信息网络的 安全隐患,遭受更大的威胁和风险。 北京交通大学硕士学位论文 信息安全的目标是保护存储在系统中或在信道上传输的信息。为 达到信息安全的目标,一般利用一种或多种安全机制来提供安全服 务,这些服务包括了一个信息安全设施所需的各种功能,通过这些服 务加强一个系统的数据处理以及信息传送的安全性。一般将安全服务 分为以下六类:机密性、鉴别、完整性、不可抵赖性、访问控制、以 及可用性。w 1 1 2 信息安全面临的问题 随着信息技术的发展,信息处理的方式发生了翻天覆地的变化, 信息技术进入了世界的各个角落,公司、政府、学校都严重依赖计算 机来处理日常事务。计算机网络以及因特网也为公司、国家、甚至洲 际之间迅速的分享信息提供了便利。电子邮件和w w w 成为通信和信 息交换的关键途径。信息系统安全领域面临巨大的挑战。“ a 、信息安全面临的攻击手段 由于现代信息技术已经改变了我们f | 常的生活方式,人们通过各 种各样的计算机网络以及因特网进行信息交流,电子交易使用频繁。 但是网络本身的开放性又使得这些信息不能受到很有效的保护,黑客 对计算机系统、网络的攻击手段层出不穷,让许多人看来觉得防不胜 防。根据总结归纳,对计算机系统及网络的攻击手段大多可以归类于 下面几类:1 、病毒:2 、蠕虫:3 、木马:4 、端口扫描:5 、拒绝服 务攻击:6 、后门;7 、嗅探;8 、电子欺骗;9 、入侵。 b 、由安全单点产品组成的解决方案 黑客不断的寻找系统空隙攻击系统,而且手段多样。为了保护整 个系统的安全,信息安全产品厂商为我们提供了许多的安全产品:防 综述 病毒软件、入侵检测系统、防火墙、公钥加密、垃圾邮件过滤、访问 管理软件、身份管理软件、隐私管理软件、数据库管理软件等等。 但这些安全产品通常都是用来解决一些特定的安全需求或者针 对特定的攻击威胁的。这些安全单点产品,只能在整个系统、一个网 络的某一点发挥作用,并不能全面的保护一个系统、一个网络。对一 个系统仅仅实施一个安全单点产品对保护整个系统的安全是不够的, 因为安全单点产品仅仅作用于某个点或某几个点,不能解决一个系统 面临的所有安全问题。 所以,要对一个系统实施信息安全保护,目前最普遍的系统信息 安全保护方案是通过制定安全策略,根据策略、需求,至少实施这些 安全单点产品中的几个来共同完成。一个常见的对整个系统实施的信 息安全体系架构如图1 1 所示: 图1 1 系统信息安全体系架构 北京交通大学硕士学位论文 c 、安全单点产品的解决方案的不足 采用来自不同厂商的多种安全单点产品使得对系统的全面防护 变成一项极为复杂甚至不可能的任务。 可以看到,在几乎所有的网络环境中最常见的安全组件就是防火 墙和入侵检测系统了。防火墙可以保护专用网络资源,阻止非授权外 部用户访问一个专用网络。防火墙通常位于网络的网关处。而入侵检 测系统,主要用于检测计算机、w e b 服务器以及网络上的安全漏洞。 其他的安全单点产品包括防病毒软件、身份管理系统,访问管理系统 等等。所有这些安全组件各自单独执行一个特定领域的功能,为安全 管理员提供关于访问网络资源的状态以及采取何种相应的行动。一般 说来,这些信息都以a s c i i 二进制日志文件、s n m p 陷阱等等的形式 输出。在有些情况下,这些日志记录直接放在了操作系统曰志当中。 多种安全单点产品的存在,虽然在理论上可以保护一个系统上的 全部资源,但是实际上,由各种各样的安全单点产品组成的解决方案, 它们提供了海量的信息,这些信息分散、重复、无交互关联性这不 仅增加了成本,而且使安全管理员面对这些信息束手无策,降低了对 攻击或入侵的反应速度。 ( 1 ) 安全事件不能即时有效处理: 不同的安全单点产品产生海量的报警和事件: 一个安全故障可能会在多套安全产品上产生成百上千的事件 信息: 安全事件信息重复、无关联性,不同安全产品还会给出不同 的解决建议; 由于众多控制台而造成极差的操作效率。 综述 从不同的安全产品得到的安全信息或者日志往往只是简单 的记录信息,并且都是以不同的形式表现出来。安全管理员的工 作量、分析量很大,管理人员很难定位和分析产生事件的根源所 在,对于突发事件很难及时地进行处理。 ( 2 ) 安全事件的获取和可靠程度: 不同安全单点产品的厂商之间,互操作性问题往往会存在漏 洞,从而使威胁乘虚而入危及安全性; 各个安全单点产品记录的安全信息或日志不仅格式不同,而 且对外接口也没有一个统一的标准,这让安全管理员很难有 效的获取有用的安全事件; 通过安全产品得到的安全信息或日志主要存在于软件资料或 系统中,这很容易被攻击者将日志毁灭掉。或者攻击者可能 对这些入侵的踪迹人为地伪造、修改和栽赃嫁祸。这都极大 的影响了安全乖件的获取和分析。 综上所述,当1 ;j i 由多个安全单点产品组成的系统安全解决方案, 对于一个系统的安全评价、安全管理以及安全事什响应,都存在极大 的结构缺陷,从而削弱了安全单点产品对系统资源的保护作用获得 的风险效益跟投入的资金人力相比,甚至有些时候应该说是事倍功半 的效果。 1 1 3 信息安全的关注点 比起社会信息化的步伐,信息安全还有很长的路要走。信息安全 的现状是不容乐观的,信息安全仍需解决的问题还很多,以下是本文 关心的一些内容。 北京交通大学硕士学位论文 a 、事后处理技术 信息的保护分为事前、事中、事后三个阶段,这三个阶段缺一不 可。通过上一小节的分析我们看到,安全单点产品组成的非集中式的 系统信息安全体系架构模式,解决的是事中这个阶段产生的问题,但 是对于事前、事后,尤其是事后处理是相当薄弱的。 事后分析处理技术主要涉及灾难恢复、应急响应、审计跟踪、犯 罪取证等等。事后分析处理技术中,当前采用比较广泛的是日志审计 技术。 传统意义的安全审计类产品包括:网络设备及防火墙日志操作系 统应用系统日志、s n i f f 和s n o o p 类的工具、入侵检测类的产品等。 前两类产品功能与安全测评舰范中的安全审计要求相去甚远。s n i f f 和 s n o o p 类的工具也只是辅助判断网络故障的工具目前还没有哪个系 统真乖将这些工具收集的数据长时问完全记录。入侵检测类的产品只 能满足事先安全审计中的一部分,不能覆盏完整的安全审计需求。 b 、日志审计技术: 同志主要用于记录主机或网络中一些关键数据,如用户注册信息、 用户操作信息、网络流量、服务记录等等。日志往往只是简单的记录 信息,并不能直接指出哪里受到攻击,系统的漏洞何在,如何解决这 些漏洞。因此,必须采用审计跟踪技术:在现有日志的基础上,为管 理员提供工具和规则,对庞大的e t 志信息进行查询和分析统计。审计 工具有时还带有一定的报警功能。审计工具一般有两类,一类采用人 工干预方式,另一类可以根据审计规则自动进行。将来的发展方向是 利用人工智能、数据挖掘和神经网络等海量数据处理方法来进行对日 志的审计。 综述 采用审计跟踪技术对系统的日志进行处理,要求系统中各个资源 的日志信息具有集中性、规范化、安全性。这样的日志系统突破了以 往“日志记录”等浅层次的安全审计概念,可以达到全方位、分布式、 多层次的强审计概念,真正全面实现c c 国际标准的安全审计功能要 求。 1 2 安全审计日志的重要性及其用途 1 2 1 安全审计日志的重要性 a 、日志的概念 日志( 1 0 9 ) :是指系统或软件生成的记录文件,通常是多用户可 读的,采用字符形式或标准记录形式。日志是让计算机留下痕迹的一 个很好的选择。通过同志,可以把安全防护的事前、事中、事后三个 阶段有机的结合起米,因为各阶段采用的各种安全技术和产品基本上 都保存有自己的日志。每种计算机案件在各个阶段中表现的特征和留 下的痕迹是不同的,因此,从丰富的日志记录中可以很快的定位犯罪 相关的信息。日志还可以提供罪犯一系列连贯的证据。 大多数的多用户操作系统、正规的大型软件、多数安全设备都有 日志功能。同志通常用于检查用户的登录、分析故障、进行收费管理 统计流量、检查软件运行状况和调试软件。系统或设备的日志文件通 常可以用作二次开发的基础,多数日志系统不具备防篡改能力,可以 被关闭。不能记录详细操作内容或者一旦开启将严重影响性能,很多 与安全相关的环节没有日志产生。 北京交通大学硕士学位论文 b 、安全审计日志的概念 在目前的计算机系统中,不同部分不同产品产生海量的日志信息, 它们是分散的、不规范的,并且安全性不能保证。 安全审计日志是在计算机安全防护中供事后审计跟踪的日志信 息,它具有集中性、规范化以及安全性、完整性的特点。 ( 1 ) 集中性: 不同的安全单点产品,分散的分布于系统安全体系结构的不同点 上。而存储有系统中重要资源的主机,它们的操作系统也都各自维护 自己的日志信息。不管是从安全单点产品,还是从主机操作系统,得 到的日志信息都是分散的。分教的信息虽然能够反应整个系统某一点 的安全状况,但缺点是不能够对整个系统的安全状况进行评估,尤其 在狲后处理的时候,需要人工的从大量分敞重复信息中找到一定的关 联,从而分析出系统的安全漏洞到底在哪里。 而安全审计f = | 志具柯集中性的特点。它通常是与一个实施分析审 计功能的安全日志服务器连接在一起的,所有的安全节点都将把各自 的安全审计日志传输给安全日志服务器,安全同志服务器对安全审计 日志进行集中存储、管理、以及分析。只有这种有效的集中才能使系 统的安全管理变得可控,自动化从而提高管理以及追踪的效率。 ( 2 ) 规范化: 普通日志从各种各样的平台、多种厂商提供的安全单点产品中获 得,它们存在很大的差异。每种产品、每个平台都有自己的一套日志 格式,规定都不相同。一个人,仅仅想理解这些日志信息。就要对各 种安全产品、操作平台都有相当的熟悉,这就给人工操作分析带来极 大的挑战。在信息现代化的今天,希望能够对这些杂乱无章的日志信 综述 息进行自动化的处理和分析,就更是一个极大的问题。 如果使用安全审计日志,就可以完全解决这个问题。前面说过, 安全审计日志通常是与一个实旃分析审计功能的安全日志服务器连 接在一起的,服务器会要求传输进来的日志信息必须遵循一个什么样 的规则,从而有序的对这些安全审计日志进行排列、存储、分析以及 关联研究。对一个系统来说安全审计日志是可以被安全日志服务器 用来进行事后处理的基本单位,它的格式、规范都有一定的定义,从 而规避了上述的问题。 ( 3 ) 可靠性和完整性: 普通的从安全单点产品或者操作系统得到的日志基本上都是采用 明码的方式存放的。一方面,相关用户和入侵者都容易看到目志内容, 信息易被泄漏,因此日志一般对可记录的信息进行限制,降低了日志 的信息量:另一方面相关用户和入侵者可以不受控制、不留痕迹的 随意篡改或伪造日志的内容,这也降低了同志所保存的海亟信息的可 靠性和完整性。 安全审计同志可以通过加密和鉴别的方法,使得入侵者很难篡改 其内容。即使入侵者非法操作过这些1 7 1 志信息,也可以被相应的安全 性校验机制发现。同时安全性校验机制也可以为证据的正确性和完整 性提供有效的证明,确保了安全审计日志作为电子证据的有效性和不 可抵赖性。这进一步解决了电磁记录不能作为法庭证据的问题。 即使不对安全审计日志进行加密和鉴别,仍然可以通过将安全审 计日志通过安全隧道实时传输到安全日志服务器的办法加强其安全 性。这里。安全日志服务器被认为处于受高度保护的区域,对它的攻 击可以认为是不可能的。这种方法虽然跟通过加密鉴别的方法相比, 北京交通大学硕士学位论文 安全保护较弱一些,但是针对安全审计日志在不同目的、不同用途、 或者对安全性要求不太高的系统安全风险管理中,是更加节省资源以 及时间的安全性保障方法。 e 、安全审计日志的重要性 目前计算机的普通日志不管是在整体系统的安全风险评估和管 理,还是在对计算机犯罪的电子取证中,只能是提供一定的辅助作用, 其帮助也是有限的,不能作为真正的依据。特别在计算机取证中,作 为电子证据的日志信息必须是可信的以及严密的。当前的普通e t 志不 能达到这样的需求。这对提高计算机系统的安全风险管理、打击计算 机犯罪都是相当不利的。 安全审计同志具有的集中性、规范化以及安全性、完整性的特点, 是区别于普通曰志的术质区别。也正因为安全审计同志的如上特性, 使得它成为追踪安全事件的基础以及可靠证据。对分析计算机系统安 全风险,及时响应处理对关键资源可能发生的有害攻击,以及在受到 入侵的系统上追踪犯罪行为的犯罪源头都起到关键的作用。 因此,b r u c es e h n e i e r 在1 9 9 9 年的文章“s e c u r ea u d i tl o g st os u p p o r t c o m p u t e rf o r e n s i c s ”中首次提出把安全审计日志作为计算机取证的一 种工具。w 这也是真正把安全审计日志的重要性提到了比以往更高的 高度,从而引发了在信息安全领域对事后处理分析,以及根据安全审 计日志进行有效审计的研究热点。 现在,在信息安全研究中,安全审计日志应用最多的有以下两个 方向:系统的集中安全风险管理、以及计算机取证。 0 1 2 2 安全审计日志用于集中安全风险管理 安全风险管理指的是从各个安全单点产品收集到的信息结合起 来考虑,及时得到一个准确的关于系统的安全风险图,并能够根据此 种风险分析采取必要的措施。从一个信息源得到的信息,如果能够和 从其他信息源得到的信息结合起来分析,它在评估风险中就会更有 用。进一步说,从同一个源的不同点得到的不同的安全相关信息,关 联起来之后,就会给出更有用的安全信息。 在个系统的安全风险管理中,对各个安全单点产品以及操作系 统平台应用安全审计臼志,然后将不同信息源处获得的安全审计日志 集中起来,通过安全事件关联就可以了解整个系统的安全状态。 一个典型的集中式风险管理系统应该如图卜2 所示: 图1 2 集中式安全风险管理系统 北京交通大学硕士学位论文 对图1 - 2 的解释如下: l 一安全事件的日志信息的集中; 2 一获取统一的安全审计日志; 3 一事件的关联处理和智能化分析; 4 一网络安全状态的实时显示: 5 一自动化故障处理和自动化事件管理; 6 一报表和趋势分析的功能。 从上图的系统流程可以看到,统一的安全审计日志的获取是一切 关联分析、审计报表的基础。这些安全审计日志为集中的安全风险管 理提供了最基本的有效安全信息,从而使不同的安全单点产品、操作 系统平台上的安全信息得到有效的交互,应用审计策略,自动化得到 风险评估图以及应急相应措施,而不仅仅是手动的从一堆杂乱重复的 数据中没有头绪的寻找安全可疑踪迹。 这种基于安全审计日志的集中式安全风险管理对整个系统带米 的直接收益就是: 集中的事件集成和关联处理:把大量的难以分析的数据转换 为少量的可以识别和操作的事件信息,从而能够分析和找出 真正的问题根源: 可以完全覆盖整个系统的安全资源: 自动化的事故处理和软件升级: 系统级的安全管理:为安全变更管理和安全事件管理提供的 安全管理系统,以及为整个系统的安全现状提供一个可以管 理的报表系统。 很多大型的网络系统,尤其需要实施有效的集中式风险管理系 综述 统。这样可以花费最少的投资以及最少的人力,保证对攻击的迅速反 应能力,保护数据免受严重损失,保护网络或者i n t e r a c t 的访问。跟 系统相关的人员需要保证他提交的数据是安全的,保证他在系统的安 全体系中处理业务,这些在业务对业务( b 2 b ) 模型中风险管理就更 是至关重要的。 1 2 3 安全审计日志用于计算机取证 目前,计算机取证方面的技术在保证电子证据的正确性、完整性、 不可抵赖性等方面做得是不够的。这些技术有的是致力于对事后现场 的保护,有的是致力于从事后现场中挖掘出可用的证据,甚至是从已 被一定程度破坏的数据中找到证据。这些技术所基于的数据很多都是 犯罪过后的犯罪现场数据,可能这些现场数据就是被伪造过的。囚此, 虽然它们也采用了一定的策略来保证其恢复或保存的证据的正确性 和完整性,但是这电只能保证它们介入之后所获得的那些数据的安全 性,无法保证其来源的正确性和可靠性。“ 目前已有一些技术可以对电子证据进行恢复、保存和挖掘,但是 这些技术显然是不够的。一方面表现在仍有很多机构、团体和个人在 致力于研究新的计算机取证( c o m p u t e rf o r e n s i c s ) 技术;另一方面表 现在目前大部分国家尚未接受电磁记录作为有效的法庭证据。可见, 计算机取证技术还有很长的路要走。 在严密的法律中,有效的证据必须是可以保证其正确性、完整性 和不可抵赖的,而且还必须有一种可操作的方法来验证它。在本课题 当中,引入安全审计日志作为取证基础,由于安全审计日志具有集中 性、规范化、安全性以及完整性的特性,都保证了安全审计日志作为 北京交通大学硕士学位论文 计算机取证中的电子证据有一定的可靠性。 在保证安全审计日志自身安全特性的基础上,计算机取证系统还 要保证安全审计日志的安全传输、安全存储,并提供相配套的分析审 计和证据取证工具。由于安全审计日志的可靠性得到很好的保证,提 高了日志所保存的海量信息的可靠性,也提高了分析审计和线索挖掘 所得到的结果的正确性和可靠性,有助于事后的分析审计。 1 3 安全日志服务器 1 , 3 1 安全日志服务器描述 安全日志服务器是在分析电子证据取证需求的基础上,结合日志 分析审计技术和信息监控技术而提出的。主要目的是为了给电子汪掘 提供一种新的保存和取证方法。另外也是为了更全面更准确地进行事 后处理和信息监控。图1 3 给出安全日志服务器在一个网络中的位田。 图1 - 3 安全日志服务器的网络拓扑 安全日志服务器的主要任务就是保证日志的安全性。它首先要确 保自己的安全,因此它安放在网络中一个受严格控制的位置。安全日 志服务器提供有几大基本功能:安全策略管理、日志获取和收集、日 志归类、安全保证、日志审计和取证、历史备份等。 安全日志服务器各个模块的工作流程为:日志获取部件采集来自 受保护网络的指定数据和主机的一些日志:采集到的日志记录根据指 定的安全策略和规则进行分类;归类好的日志记录经过一个安全保证 模块的处理后,通过特定的安全信道传输给安全日志服务器,在适当 或必要的时候可以使用审计和取证模块对日志记录进行分析审计、线 索挖掘、证据取证。 1 3 2l i n u x 主机安全审计日志获取系统 在安全f l 志服务器中,对主机r 志的获取实际上就是记录主机 上内核、文件系统、进程以及登录、网络等等的使用和工作情况。 现代操作系统为了达到灵活性高、功能强大的目的,提供了各种 各样的服务,并且默认情况下,总是使这些服务处于最不安全的状态 下。我们都知道,操作系统的灵活性是以安全性为代价的。面对f i 益 凸现的安全问题我们希望记录用户、外部网络对操作系统的使用情 况。“ 作为安全臼志服务器中日志获取模块获取的部分,主机安全审 计日志获取系统具有以下特点: a 、平台相关性 对于从主机上获取日志信息的工作,应由各个主机完成,这是因 为不同的主机可能运行有不同的操作系统,产生和维护日志信息的原 理不尽相同。针对这些不同,要求对不同平台应运行有不同的客户端 程序。 北京交通大学硕士学位论文 基本上我们将获取日志信息的客户端程序分为两种平台实现:一 种是m i c r o s o f t 公司开发的w i n d o w s 视窗系列:另一种是b e r k l e yu n i x 家族系列,以l i n u x 为开发测试平台。针对这两种平台来开发这个安 全日志服务器客户端的日志获取系统是有一定道理的,因为目前的桌 上电脑基本上都是运行这两大操作系统家族之一,所以我们开发这样 两种平台下的客户端程序就基本上可以满足这个项目在主机日志获 取上绝大部分的需求。本论文主要讨论基于l i n u x 主机获取安全审计 日志的方法。 b 、安全性 主机安全审计日志系统的设计,首先应该满足安全审计日志集中 性、规范化、安全性和完整性的特性,使用本系统方案获取的日志应 该能够使满足安全审计日志的定义及特性; 其次,系统获取的安全审计同志应该烂合理滴晰、审汁可用的: 再次,系统需要保证它在通信上的可靠性、也要保证其通信的保 密性和安全性,还要保证它的透明性,即不影响网络以及主机正常的 服务和业务的运行,从而使获取到的安全审计同志能够被安全日志服 务器信赖并使用。 1 4 本文工作及论文组织 1 4 1 本文工作 本论文的主要工作是设计并实现基于l i n u x 主机的安全审计日志 获取系统。论文首先阐述l i n u x 现有日志系统的工作原理,提出现有 系统在事后审计中会出现的问题。然后针对这些问题设计出一个可以 综述 保证日志安全性、完整性、集中性、可以被安全日志服务器信赖并使 用的获取系统。最后给出了这个系统的实现方案和运行测试报告。 1 4 2 论文组织 第一章,综述。分析了对系统的信息安全保护的现状和存在的问 题,提出安全审计日志在当前信息安全研究中的意义和重要性。阐述 了应用安全审计日志进行事后分析取证的安全日志服务器,以及本论 文所讨论的l i n u x 主机安全审计日志获取系统。同时,对本论文的工 作和组织结构进行了描述。 第二章,系统设计原则。阐述了当前l i n u x 操作系统使用的日志 系统及其工作原理,并对这个日志系统的安全性以及事后审计可用性 进行分析研究。最后,阐述了l i n u x 主机安全审计f 1 志获取系统的设 计原则以及本系统的设计对现有系统安全缺陷的解决方案。 第三章系统总体设计思路。根据本系统的设计原则以及安全解 决方案,将l i n u x 内核工作原理以及设备驱动程序的工作原理运用到 系统的总体设计中。阐述本系统总体设计的思路。 第四章,系统设计方案以及使用技术。主要描述了l i n u x 主机安 全审计日志获取系统的整体设计、功能划分以及各功能模块的设计, 并针对设计当中使用的关键技术进行了说明。晟后总结了系统设计的 优势,以及可以进一步进行研究的工作。 第五章,系统实现。对系统的各个功能模块进一步分析并研究实 现细节,对主要的数据结构和函数进行说明。 第六章,系统测试。首先对本系统的运行情况进行测试。然后连 接安全日志服务器的服务器和客户端,进行整体测试。最后给出初步 北京交通大学硕士学位论文 的测试结论。 1 5 本章小结 本章首先分析了对系统的信息安全保护的现状和存在的问题,提 出安全审计日志在当前信息安全研究的意义和重要性。接着阐述了应 用安全审计日志进行事后分析取证的安全日志服务器,以及本论文所 讨论的l i n u x 主机安全审计日志获取系统。最后,对本论文的工作和 组织结构进行了描述。 系统设计原则 2 系统设计原则 由于不同的主机平台上可能运行有不同的操作系统,产生和维护 日志信息的原理不尽相同,所以从主机上获取日志信息的工作,要求 对不同操作系统平台应运行有不同的客户端程序。 本论文讨论的主机安全审计日志获取系统限于基于l i n u x 主机的 日志获取,测试的平台环境为r e dh a tl i n u x7 _ 3 。 为了从整体上把握系统目标,我们首先对l i n u x 操作系统自身提 供的曰志进行研究,分析其安全性,然后给出解决方案。 2 1l i n u x 日志系统 l i n u x 作为自由软件,在近十年的发展尤其迅猛。今天,在服务 器领域,l i n u x 的增长速度已经超过了一些商业操作系统,比如 w i n d o w sn t 。而由自由软件发展起来的l i n u x 各版本又不尽相同,视 不同的l i n u x 版本。你所安装的l i n u x 可能比传统的桌面操作系统更 安全也可能比最差时期的w i n d o w sn t 还易受攻击。即使不厌其烦 的采取了所有可能的安全防范措施,新的l i n u x 漏洞还是会不时被发 现。攻击者在漏洞被修补之前会迅速抓住机会去攻击尽可能多的计算 机。1 我们可以采取各种各样的技术来防止黑客攻击,但是从来就没有 一种技术,可以绝对地保证信息的安全。即使技术在理论上可以很安 全,也不可能保证执行人员可以完整无误地执行。如果执行人员出现 失误,网络安全也会存在问题。因此,无论技术有多先进,日志和审 计功能依然非常重要。日志和审计功能是网络信息安全的一个非常重 北京交通大学硕士学位论文 要的组成部分和重要保障。 2 1 1 日志的定义和作用 我们日常使用一个操作系统,很少去关心它是否提供日志功能。 对于一个刚刚从w i n d o w s 转到l i n u x 的用户来说,很可能并不熟悉日 志。因为大多数谣向桌面的操作系统仅仅提供了很小的日志功能,或 者有时默认状态下根本不提供。 要维持系统的安全,必须清楚计算机一直在忙些什么。l i n u x 提供 了较强的日志系统来告诉我们系统的使用情况。 简单的说,日志就是操作系统或应用程序记录所发生的事件并保 存这些记录供日后分析的任何过程。各种系统或者应用软件都会有各 自的日志,但是这些系统各自记录的f i 志内容是各不相同的。 日志文件对于维护系统安全很重要。它们为两个重要功能提供数 据:审计和监测。它们通过提供一个历史记录( 系统中关于活动的审 计轨迹) 允许用户或第三方回头来系统地评价安全程序的效率以及确 定引起安全破坏或系统功能失效的原因。如果需要,它们还能作为呈 现给权威机构的证据。 日志使用户对自己的行为负责,特别是在有较强用户授权策略的 系统中。但是,总可能有个用户冒充另一个。虽然一个日志的存在 不能提供完全的可记录性,但日志能使系统管理员和安全人员做到: 发现试图攻击系统安全的重复举动( 也就是一个攻击者试图 冒充r o o t 登录) : 跟踪那些想要越权的用户( 也就是那些使用s u d o 命令作为r o o t 执行命令的用户) : 系统设计原则 跟踪异常的使用模式: 实时跟踪入侵者。 日志能够帮助检测。当系统被攻击或有人入侵时,我们应当尽快 知道。虽然日志不能阻止一次入侵,但它能体现出基本帐号安全的一 个漏洞。一旦知道发生了什么事,就可以采取相应的行动:切断用户、 加强网络控制,监测一个入侵者以搜索证据等等。 记录日志、维护日志、日志监测和审计等策略都是完整安全策略 的重要组成部分。也许日志最重要的安全功能是制止。其目的是阻止 一个攻击者或任性的用户到达行为的危险点。 2 1 2l i n u x 日志系统结构 a 、l i n u x 日志分类 f f 志在l i n u x 下非常普遍,被广泛应用于系统、应用程序甚至协 议级别。在l i n u x 安全结构中,同志是一个至关重要的部分,它提供 唯一确切的攻击证据。由于现在的攻击方法直花八门,所以我们要求 记录的日志包含以下三个级别:网络、主机以及用户级别。对这三个 级别,我们对这些记录的日志内容作如下的分类: 记录系统和内核消息; 记录每次的网络连接和它们的源口地址、时长,有时还会记 录攻击者的用户名和所用的操作系统: 记录远程用户请求访问哪些文件: 记录哪些进程被用户控制; 记录用户执行的每项命令。 北京交通大学硕士学位论文 b 、l i n u x 日志系统结构 除了例外情况( 例如第三方软件) ,大多数l i n t t x 服务是把日志信 息输出到标准的甚至是共享的日志文件中。m , 在多数l i n u x 系统中,有三个主要的日志子系统: 连接时间日志:由多个程序执行,把记录写k 至r v a r l o g w t m p ( 或v a r a d m w t m p ) 和v a r r u n u t m p ( 可以是e t c u t m p 或 v a r a d m u t m p ) 。l o g i n 等程序更新w t m p 和u t m p 文件,使系统 管理员能跟踪谁在何时登录进入系统。 进程统计:由系统内核执行。当一个进程终止时,为每个进 程往进程统计文件( p a c c t 或a c c t ) 中写一个记录。进程统计的 主要目的是为系统中的基本服务提供命令使用统计。 错误日志:e i d s y s l o g d ( 8 ) 执行。备种系统守护程序、用户程序 和内核通过s y s l o g ( 3 ) 向文件,v a r a d m n l e s s a g c s 和 v a r t o g s y s l o g 报, 告值得注意的事件。 其他日志:另外有许多l i n u x 程序创建同志。像h t t p 或f t p 这样提供网络服务的服务器也保持详细的同志。 根据不同的l i n u x 版本,同志文件通常写到v a r l o g 、v a r a d m 、 u s r a d m 或e t c 目录中。在r e dh a t7 3 中,f i 志文件是写至i v a r l o g 目录 中的。 系统设计原则 表2 1 给出了l i n u x 的常用日志文件: 表2 1l i n u x 常用日志文件 a c c e s s - l o g 记录h t t p w e b 的传输 a c c f f p a c c t 记录用户命令 a c u l o g 记录m o d e m 的活动 b t m p 记录失败的记录 l a s t l o g 记录最近几次成功登录的事件和最 后一次不成功的登录 m e s s a g e s从s y s l o g i 己录信息( 有的链接到 s y s l o g 文件) s u d o l o g记录使用s u d o 发出的命令 s u l o g 记录使用s u 发出的命令 s y s l o g从s y s l o g 记录信息( 通常链接到 m e s s a g e s 文件) u t m p 记录当前登录的每个用,o w t m p 一个用户每次登录进入和退出时间 的永久记录 x f e r l o g 记录f t p 会话 除了以上列举的一些常用的日志文件以外,u n i x l i n u x 还有一些 其他的日志文件、以及日志工具请参考w w w 1 0 9 a n a l y s i s o r g 。 2 1 3l i n u x 日志系统的工作原理 对l i n u x 操作系统的这三个主要的日志子系统,各自的工作原理介 绍如下: 北京交通大学硕士学位论文 a 、连接时间日志 主要记录系统当前的登录用户,以及一个用户每次登录进入和退 出的时间。d a l o g i n 等多个程序执行,把更新记录写入到v a r l o g w t m p ( 或v a r a d m w t m p ) 和v a r r u n u t m p ( 可以是e t c u t m p 或 v a r a d m u t m p ) 。 w t m p 和u t m p 文件都是二进制格式,它们不能被剪贴( 使用t a i l 命 令) 或合并( 使用c a t 命令) 。l i n u x 提供了几个命令,包括w h o 、w 、 u s e r s 、l a s t 和a c :来使用这两个文件包含的信息。 每次有一个用户登录时,l o g i n 程序在文件l a s t l o g d p 察看用户的 u i d 。如果找到了,则把用户上次登录、退出时间和主机名写到标准 输出中,然后i o g i n 程序在l a s t l o g t 】记录新的登录时间。在新l a s t l o g 记录写入后,u t m p 文件打开并插入用户的u t m p 记录。该记录一直用到 用户登录退出时删除。u t m p 文件被各种命令文件使用,包括w h o 、w 、 u s e r s 和f i n g e r 。下一步,l o g i n 程序打l 丌文件w t m p 附加用户f l g u t m p 汜录。 当用户登录退出时,具有更新时间戳的同一u t m p 记录附加到文件中。 w t m p 文件被程序l a s t 和a c 使用。 ( 1 ) w h o 命令查询u t m p 文件并报告当前每个登录的用户:w h o 命令 的缺省输出包括用户名、终端类型、登录日期及远程主机。如果指明 了w t m p 文件名,则w h o 命令查询所有以前的记录。命令 w h o v a r l o g w t m p 将报告自从w t m p 文件创建或删改以来的每一次登 录: ( 2 ) w 命令查询u t m p 文件并显示当前系统中每个用户
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 电气安装企业电工安全操作规程
- 台湾省2026年中考数学真题附同步解析
- 西师大版小学二年级数学上册单元口诀综合应用教案
- 服装制造企业车工日常检查安全操作规程
- 危险化学品储存企业安全生产责任制
- 室内装修设计施工方案
- 关于施工安全用电的
- 水利资源管理岗年度工作总结报告
- (完整)建筑装饰装修专项施工方案
- 大班语言健康绘本
- 2025年-《中华民族共同体概论》课程教学大纲-大连民族大学-新版
- 《绿色建筑符合性评估标准》
- 采血室感控知识培训计划课件
- 恶劣天气行车安全培训课件
- 浙江省心理b证笔试试题(含答案)
- 2025年《幼儿园3-6岁指南》考试试卷(含答案)
- 2025年初级编辑考试真题及答案
- 永登县石灰沟防洪治理工程报告表
- 自体造血干细胞移植适应症
- 嗜铬细胞瘤的护理
- 政德教育培训
评论
0/150
提交评论