已阅读5页,还剩42页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
中文摘要 随着全球网络化、信息化的迅速发展,网络与信息安全问题日益严重。网络 入侵及安全事件的频繁发生,使得应急响应受到了广泛关注。面对大量网络攻击 事件,入侵检测系统已经能够用各种检测方法来检测入侵,但是不幸的是,大多 数的入侵响应系统只是形成日志或简单报警来通知系统管理员,大量的警报使管 理员疲于奔命,很难及时地采取措施抵抗攻击滞后的人工响应造成了不可恢复 的严重损失,入侵检测系统迫切需要自动响应一旦发生入侵,系统能采取适当 的措施及时抵御面临的威胁另一方面,防火墙可以按照事先规定好的规贝,决 定允许进出网络的数据流,但是防火墙和入侵检测系统是孤立的,相互问缺乏协 作。 本论文首先对现有的各种入侵响应系统进行了系统归类和分析研究然后在 对相关研究领域己有工作进行总结的基础上,提出了一种合作式入侵响应系统的 通用框架,整个系统主要由入侵检测模块、入侵响应模块和控制中心管理模块三 部分组成。入侵检测模块通过对原始报警的聚合和关联来降低误报率和漏报率; 入侵响应模块从响应时机决策、响应措施决策两个方面对报警信息进行分析,最 后控制中心模块可以据此实施自动响应,如与防火墙相配合,动态调整防火墙规 则,给管理员实时发送电子邮件等从而实现了对网络入侵的积极防御,大大提 高了系统的安全性。 最后通过实验表明,该系统具有较低的误报率和较好的响应能力,达到了设 计的目标 关键词:网络安全;自动入侵响应9 响应决策;防火墙 分类号:t p 3 9 3 0 8 a b s t r a c t w i t ht l a er a p i dd e v d o p m e n to f n e t w o r ka n di n f o r m a t i o n , s o a n i t yp r o b l e m sb e c 呲 m o l ea n dl n o l 慧i m p o r t a n ta st h ef r e q u e n c yo fn e t w o r ks e c u r i t yi n c i d e n t s ,i n c i d e n t r e s p o m eh a sb 伽f o c u s e do na g a i l l s tal a r g ea m o u n to fn e t w o r ka t t a 趣i n t r u s i o n d e t e c t i o ns y s t e m ( m s ) r e a e l a e dah i 曲l e v e lo fs o p h i s t i c a t i o na n dc a nd e t e c ti n t r u s i o n s w i t hav a r i e t yo fm e t h o d s u n f o r t u n a t e l y , t l a om a j o r i t yo fi n t r u s i o nr c s p o m es y s t e m s r e a c tt oa t t a c k sb y g e n e r a t i n gr c p o i t so ra l a r m s s y s t e ma d m i n i s l r a t o t 葛n e i t h e rc a nk e e p u pw i t ht h ep a e ct h a tf i l li d $ i 。d e l i v e r i n ga l e r t s , l l o r 鞠nt h e yr b a c tu l o o nt l a e s ow i t h i n a d e q u a t et i m el i m i t s 他s l o wl e s p o n s ct om u l t i p l ea t t a c k sm a ye n du pw i t hs e r i o u s d a m a g e sb e y o n dr e c o v e r y m a n u a lr e s p o n s et oc o m p u t e - a t t a c k si si n a d e q u a t eb yi t s e l f a u t o m a t i cr e s p o n s e ss y s t 蹦l sh a wt ot a k eo v e rt h a tt a s k i nc a s eo fa ni d e n t i f i e d i n t r u s i o n , t h e s ec o m p o n e n t sh a v ot oi n i t i a t ea p p r o p r i a t ea e t i o mt oc o u n t e re m e r g i n g t h r e a t s o nt h eo t h e rh a n daf i r c w a l lc 趾d e t e r m i n ew l a i c ht r a t f i ei sa l l o w e di na n do u to f y o u rn e t w o r k , b a s e do i lp r e d e f i n e dr u l e s b u tt h e r el a c k si n t c a - o p , 啪b i l i t yw i mf i r e w a l l s a n d i d s i nt h i st h e s i s 。t h ev a r i o u si n t r u s i o nr e s p o n s es y s t e m s 躺f i r s t l yc a t e g o r i z e da n d s t u d i e d b a s e do i lt h es u m m a r yo fr e l a t e ds t u d i e s , t h i st h e s i sp r e s e n t sac o m n l o n f r a m e w o r kf o rt h ec o o p e r a t i v ea u t o m a t e di n t r u s i o nr e s p o n s y s t e m 1 1 s y s t e mi s m a i n l yb u i l tw i t ht h r e ef u n c t i o n a lb l o c k s :t h ei n t r u s i o nd e t e c t i o nc o m p o n e n t , t h o s p 蚰d e c i s i o nc o m p o n e n ta n dt h ec o n t r o le c n t o rc o m p o n e n t n 地i n t r u s i o nd e t e c t i o n c o m p o n e n t 啪r e d u e of a l s er a t i oa n dn e g a f i v er a t i ot h r o u g ha l e r ta g g r e g a t i o na n da l e r t c o r r e l a t i o nu p o nl a wa l e r t 耵璩r e :岬ed e c i s i o nc o m p o n e n ta n a l y z e st h ea l e r tr e s p o n s e t i m ea n dr e s p o n s em c l l s u l e 8 a tl a s tt h ec o n t r o lc e n t e rc a l ld e c i d ew h i c hr i g h tl l l e a , s u r c t oi m p l e m e n t f o re x a m p l e ,d y n a m i c a l l ym o d i f y i n gt h ef i r e w a l lr u l e s ,s e n de m a i lt o t h es e c u r i t ya d m i n i s t r a t o r s t h u sw ec 弛d e f e n dt h ea t t a c km o l ee f f e c t i v e l ya n dp r o t e c t o u rn e t w o r kb e t t e r a tl a s tt h ee x p e r i m e n ts h o w st h a tt h es y s t e mc o u l df i n 矗l lt h eo b j e c t i v e s , t h a ti s 1 0 w e rf a l s ea l a r mr a t i oa n dh i g h e rr e s p o n s ea b i l i t y k e y w o r d s :n e t w o r ks e e u r i t y ;a u t o m a t i ci n l a - u s i o n r e s p o n s e ;r e s p o n s e d e c i s i o n ;f i r e w a u c l a s 8 1 、i o :t p 3 9 3 0 8 致谢 本文是在尊敬的导师黄厚宽教授和田盛丰教授的精心指导和悉心关怀下完成 的导师渊博的学识、严谨的治学态度、孜孜不倦的进取精神、对问题实质的洞 察入微和高屋建瓴、以及宽广豁达的长者风范,都给我留下了深刻的印象。这三 年来导师对我的学习、生活上给予了许多关心和帮助,不仅让我学到了很多的科 研知识,而且还给了我很好的实践机会,这些都将融入到我未来的奋斗当中,使 我受益终身。 衷心感谢于剑教授,瞿有利、林友芳等老师的谆谆教导和帮助,他们一丝不 苟的治学精神永远是我学习的榜样 感谢穆成坡博士,在与他的合作过程中,我学到了很多的东西,同时他对本 论文给予了很大的帮助支持感谢我的同学牛蔚衡,何肖慧,晏丰和实验室的各 位博士、各位师兄、师姐、师弟、师妹在本论文的完成过程中,他们都给了我 很大的帮助 最后我要感谢我的父母,他们给了我无私的爱,在写论文的日日夜夜里,他 们始终都在给我默默地支持和鼓励 1 引言 本章首先介绍了网络安全现状和主要技术,接着阐述了论文的研究背景,进 而提出了论文研究的内容和意义,最后对论文内容的组织和安排进行了说明 1 。1 国内外网络安全现状 近年来,互联网络正以惊人的速度改变着人们的工作效率和生活方式从商业 机构到个人都将越来越多的透过互联网或其它电子媒介发送电子邮件、互换资料 及订购产品。这无疑给社会、企业乃至个人带来了前所未有的便利,所有这一切 正是得益于互联网络的开放性和匿名性的特征然而,开放性和匿名性也决定了 单纯的互联网不可避免地存在信息安全隐患。网络信息安全事关重大,它涉及国 家政治经济、文化活动等各个方面,甚至影响国家安全如何确保网络系统免遭 破坏,保证信息系统的安全,是我国目前面临的主要问题 在开放式的信息环境中,传统的安全结构已不适应而面临的安全风险则远 远超过传统环境风险。国际互联网具有跨国界性,无主管性,不设防性,缺乏法 律约束性,使其带来巨大的安全风险。信息犯罪和信息安全防范已成为信息领域 的前沿课题。据美国联邦调查局估计,几乎每天都要发生计算机入侵事件,由网 络犯罪造成的美国公司的损失,每年高达7 5 亿美元目前从与黑客相联系的全球 四万多个站点上,很容易获取网络入侵工具,包括s a t a n ,网络蠕虫,电子邮件炸 弹,i p 伪造器,数据包嗅探器与口令嗅探器。在美国安全专家所调查的提供网络 商业服务的美国公司中,利用网上随处可得的黑客工具,可以闯入其中百分之六 十以上的站点。因此,信息安全产品有旺盛的需求和良好的市场前景。在中国由 于互联网是一个新兴的产业,很多互联网用户对网络安全存在错误的认识而且 在法律、法规方面也没有完善,所以在中国网络安全问题尤为重要。尽管网络安 全的重要性己得到公认,但据国际网络安全专家分析,目前网络安全防护仍处于 薄弱状态:百分之九十五的网络攻击没有被检测到,而所检测到的网络攻击也只有 百分之十五被报告。而且传统的网络安全技术大部分属于静态的安全技术,它无 法满足目前动态的、变化的、多样的网络环境。传统意义上的网络风险主要来自 以下方面: ( 1 ) 未授权的网络资源访问。 此类风险将泄露敏感数据,可能导致未经授权的系统操作,影响系统正常运 行 ( 2 ) 敏感数据的泄露、惨改、破坏 诸如口令文件,客户数据、计费数据、交易信息等在传输和存储时均有可能 被截听、修改或因设备故障被破坏 ( 3 ) 欺骗和假冒 非法用户经常采用欺骗和假冒的方法试图获得未授权的网络资源访问此类 风险通常因为系统漏洞、明码传输、口令泄露、设置错误等引起 ( 4 ) 恶意代码 指病毒和后门程序此类威胁来自未经许可的程序执行、系统漏洞、厂商内 置后门等引起。恶意代码对信息系统数据、操作权限构成严重威胁 ( 5 ) 系统错误 系统错误源于系统实现的漏洞( 产品及部署方式) 。错误设置。系统错误将导 致服务不能正常提供,也为入侵提供可能的途径 ( 6 ) 内部员工的入侵和破坏 心怀不满或其它原因的内部员工、学员( 或前雇员) 对系统的入侵和破坏。此 类威胁通常会造成较大的损失。 ( 7 ) 外部入侵和破坏 i n t e r n e t 上未知来源的入侵和破坏行动,可能来源于黑客、竞争对手或其它 目的的破坏者 ( 8 ) 物理安全 对设备的物理接触、通讯线路的中断、火灾、电源中断等 1 2 论文研究意义 在网络动态防御体系中,入侵检测和入侵响应对抵御入侵、实旎有效网络保护 具有重要意义入侵检测是一种异常识别技术,随着用户安全意识的加强,网络 入侵检测系统己经获得了很大的发展,在网络安全体系中得到了越来越多的应用 但网络入侵检测系统最大的问题在于只能检测攻击,但不能阻止攻击。换而言之, 仅仅依靠网络入侵检测系统并不能保护企业网络免受恶意攻击既然可以检测到 攻击行为,就应该去阻止它。入侵响应系统能够在检测到攻击后根据入侵攻击的 一些特征和网络的具体情况采取措施,对入侵行为进行响应在对入侵攻击的防 范方面,入侵响应系统变被动为主动在发现攻击后,入侵响应系统并不仅仅对 入侵进行一些日志纪录,统计分析工作,而是对攻击进行相应的回击动作,这种 主动防御能更好的起到保护网络的作用。美国军事学院与得克萨斯 i 大学的 c a r v e r 和p o o c h 等人在这方面做了很多研究工作,提出了入侵响应分析模型“1 2 缩短入侵响应的时间延迟是至关重要的自动入侵响应系统不需要等待系统 管理员做出最初响应,而是自动响应入侵行为一种自适应的、自动入侵响应系 统能够在检测到攻击后立即采取响应措施,并可以配合系统管理员采取有效的响 应动作入侵响应系统是从单纯的提示、报警系统向自动入侵响应的方向发展。 理想的入侵响应系统应该是提示报警、自动响应、系统管理员手工响应的有机结 合自动入侵响应可以缩短响应启动的时间延迟,做出必要的响应动作因此自 动入侵响应系统的研究对降低攻击的成功率、有效保护网络资源具有重要意义 1 3 论文研究背景 目前对入侵响应的研究目前主要集中在两个方面:响应政策和响应机制”其 中前者是体系结构、政策、标准的层次上的研究,后者主要指技术层面入侵响 应从响应方式上主要分为被动响应和主动响应被动响应包括日志记录、告警提 示等方式。主动响应则是对入侵行为做出反应,包括阻断攻击源,对攻击源的反 击,引诱系统等等 与主动响应相关的研究成果有:i d i p ( 入侵检测与隔离协议) :、基于代理的响 应系统从i r s - 6 、基于主动网络( a c t i v en e t w o r k ) 的响应系统等其中i d i p 是由美 国国防部高级研究计划局d a r p a 资助的一项关于工d s 和其它网络部件( 防火墙、路 由器等) 联动通用标准的研究大多数商业入侵检测系统中的响应部分仍然以被动 响应为主。更深层次的入侵响应往往是通过另外单独的系统来完成的,例如“蜜 罐”系统、“黑洞”系统、故障恢复等。另外,在官方和民间还成立了一些相关的 研究机构,典型的有:c i d f ( c o m m o ni n t r u s i o nd e t e c t i o nf r a m e w o r k ) 、 i d w g ( i n t r u s i o nd e t e c t i o nw o r k i n gg r o u p ) 这两个组织致力于入侵检测系统的标 准化工作;h o n e yn e t 项目组利用欺骗网进行入侵检测及响应的研究:由卡内基梅隆 大学( s e i ) 成立的计算机事件响应协调中心( c c e r t c c ) 和美国能源部、劳伦斯利物 浦国家实验室成立的计算机安全事件咨询小组( c i a c ) 是两个较为著名的事件应急 响应组,为全球的i n t e r n e t 团体服务国内的安全响应组织为中国教育和科研计 算机网紧急响应组( c c e r t ) ,主要由各科研院校的网络安全机构组成另外国内的 安全厂商有绿盟科技、启明星辰、天融信等 1 4 论文研究的内容 入侵响应技术己成为网络动态防御系统的重要组成部分一个工作良好的动 态防御系统要求对入侵进行实时、有效、分布式的响应。本文的研究内容是建立 一个合作式的入侵响应系统,系统能够通过移动代理技术对网络攻击进行响应, 以满足动态防御系统的需要。 入侵响应系统是从单纯的提示、报警系统向自动入侵响应的方向发展理想 的入侵响应系统应该是提示报警、自动响应、系统管理员手工响应的有机结合。 自动入侵响应可以缩短响应启动的时间延迟,做出必要的响应动作而在某些复 杂情况下系统管理员的切入与参与是必要的,可以保证响应的正确性与有效性。 提示报警对于通知相关人员也是必要的手段 如今,入侵响应系统i r s ( i n t r u s i o nr e s p o n s es y s t e m ) 已经不仅仅是应用于实 验和科研的软件系统了,它的最终目标是能够在实际的网络环境中发挥作用因 此,设计i r s 是必须同时考虑有效性和易用性目前,一般i r s 所共有的一个缺 点是响应速度慢,无效效应和误响应多,响应时机不恰当等就目前的发展现状 来看,i r s 还不能做到完全的自动化,且各个i d s 之间缺乏协作性,对于响应时机 和措施的决策还没有一个完善的解决方案。 因此,本论文提出了以合作式入侵检测和在线风险评估决策的解决方法。首 先,本文总结了现有入侵响应系统的分类、特性、入侵响应技术和决策技术,指 出了现有入侵响应系统存在的问题,介绍了入侵响应系统将来可能的发展方向 接着,重点研究了合作式入侵响应系统的相关模块,具体研究内容包括:系统结 构、入侵检测、响应时机决策、响应措施决策、系统具体实现。最后,介绍了在 实验室的局域网环境中进行的攻击模拟实验 1 5 论文组织与安排 本文共分为六章除本章引言外,其它各章的内容安排如下: 第二章,入侵响应系统概述。本章介绍了入侵和入侵响应系统的基本概念和 分类,分析了现有入侵响应技术的实现方式,总结了自动入侵响应系统的现状和 发展方向。 第三章,合作式入侵响应系统的总体设计本章首先介绍了系统的设计思路 和设计目标,然后对系统的总体结构进行了相关介绍。 第四章,合作式入侵响应系统的详细设计与实现。本章首先对系统的开发环 境和数据库设计进行了介绍,接着介绍了数据检测和融合模块,重点介绍了入侵响 应模块的设计与实现。 第五章,实验介绍了在实验室的局域网环境中进行的攻击模拟实验。包括 主机全面扫描入侵进程的实验,d o s 攻击实验与多步骤入侵进程的实验。 第六章,结束语。本章总结了全文的主要内容,并对下一步要做的工作进行 了展望 4 2 入侵响应系统概述 入侵是指系统的未授权用户试图或已经窃取了系统的访问权限,以及系统的 授权用户超越或滥用了系统所授予的访问权限,从而威胁或危害了网络资源的完 整性、机密性或有效性的行为集合脚,当入侵检测系统分析出入侵行为或可疑现象 后,只有系统采取相应的响应手段,才能及时有效地阻止入侵的进一步发生并将 入侵造成的损失降到最小程度在过去的入侵检测系统研究和设计中,研究者往 往把焦点集中在设计一个更有效的系统和发展新的检测技术上,对入侵响应的研 究很不充分,入侵响应系统远远没有跟上攻击技术发展的步伐目前商业化的i d s 所提供的响应功能十分有限,大部分还都只是一些简单的警报信息。因此,迫切 需要研究入侵响应技术,开发具有完善功能的入侵检测与响应系统 2 1入侵响应系统的分类 入侵响应指当检测到入侵或攻击时采取适当的措施阻止入侵和攻击的进行 入侵响应系统i r s ( i n t r u s i o nr e s p o n s es y s t e m ) 指实施入侵响应的系统按照 c a r v e r 的分类,入侵响应系统可以分为三类:报警响应系统、手工响应系统、自 动响应系统。 2 1 1报警响应系统 目前大部分的入侵检测和响应系统属于通知和警报类型这些系统仅仅为系 统管理员定期产生警报和报告,时间间隔可以是每分钟到每小时或者每天系统 管理员然后根据系统产生的报告对可能的入侵行为作进一步调查尽管使用了这 种通知形式的响应机制,但是在检测到一个可能的入侵行为并对其进行响应之间 却存在一个时间间隔的问题。研究表明:攻击的成功率和未被发现前的时间紧密相 关,对于一个熟练的攻击者而言,如果给定1 0 个小时,则成功的概率为8 0 :如果 给定2 0 个小时,成功的概率为9 0 :如果给定更长的时间,则几乎不会失败另一方 面,如果检测到入侵行为后可以即时地进行响应,则对于一个熟练的系统管理员 而言,攻击成功的概率几乎为0 2 i 2手工响应系统 5 一些系统允许系统管理员根据一组预先设定好的响应措施对入侵行为人工进 行响应这类系统往往为用户提供多种正确的响应措施选择,同时也允许系统管 理员根据提供的响应措施作最后的决定这一性能使系统管理员可以更快地响应 入侵行为,而且为经验不足的系统管理员提供帮助,从而比单一的通知警报系统 更加有效但是,在检测到入侵行为和系统管理员启动一个响应措施之间仍存在 着一个时间闻隙的问题这一问题在当今的计算机环境下变得更加突出 2 1 3自动响应系统 自动入侵响应系统的体系结构如图2 1 所示: 图2 1 自动入侵响应系统体系结构 f i g 2 1t h ea r c h i t e c t u r eo f a u t o m a t i ci n t r u s i o nr e s p o n s es y s t e m 响应决策模块根据输入的安全事件做出决策,然后从决策知识库里面提取相 应的响应决策,并把响应决策反馈给响应执行模块响应执行模块根据输入的响 应决策从响应工具库调用具体的响应方式并发布响应执行动作。这样,自动响应 系统就可以通过预先设定的响应措施可以对入侵行为及时的做出响应,从而减少 缩短或者消除攻击者利用存在的时间间隙进行攻击的机会自动入侵响应系统应 当满足以下一些要求: ( 1 ) 安全性;这个要求的必要性在于入侵响应系统也会受到攻击,如d o s 攻击, 这样的i d s 显然失去了保护系统的作用安全性的要求使入侵响应决策不能只做成 简单的静态决策表,而是要有一定的智能。 ( 2 ) 合理性:入侵检测系统应该以最小的代价换取最大的安全目标,即响应应 当在最适当的位置,以最适当的方式进行;当响应的代价大于攻击持续所造成的 损失时,就不需要进行响应;极端的情况就是受攻击系统对检测到的攻击免疫, 例如u n i x 系统遇到针对n t 系统的攻击,那么就不需要采取任何响应措施。目前的 入侵检测系统试图对所有检测到的攻击进行响应,这显然不能有效地利用有限的 资源达到尽可能高的安全级别,采用基于成本模型的决策可以将有限的资源集中 在潜在危害高的入侵行为上 6 ( 3 ) 及时性:入侵响应系统的目标就是及时的采取措施以尽量降低入侵对系统 造成的危害。所以这需要入侵响应系统尽可能地缩短入侵发现和响应实施之间的 时间窗口这一方面要求响应决策和响应执行的计算复杂度不能太高,另一方面 要求系统有预测攻击者意图的能力 ( 4 ) 自适应性:实际环境中有许多不确定的因素( 如入侵检测系统本身就有一 定的误报率) ,因此响应系统不能做成静态的形式,而是能不断适应环境的变化 例如,响应系统应当避免对可信度低的攻击做出严厉的响应,响应方式也应当能 随着攻击的进行不断地调整 ( 5 ) 灵活性:不同的机构可能有不同的响应政策( 如法律约束或安全级别的要 求) 因此,入侵响应系统应当有适应不同的响应政策的能力 目前还没有一个i d s 能够完全满足以上的要求,但已经有多种技术被提出并用 来解决这些问题 2 2入侵响应技术分类及实现方式 入侵响应方式的分类是任何入侵响应系统的基础并非每一个针对入侵行为 的响应措施都是恰当正确的,因此对入侵响应的方式进行恰当分类,使具体的攻 击对应适当的响应措施十分重要。以前的研究大多针对系统的安全漏洞和攻击行 为的分类,而对入侵响应的分类却很少 根据入侵响应的位置与对象,入侵响应可以分为基于主机的响应和基于网络 的响应。根据响应的主体可以分为主动响应和手工响应。可以利用集合理论对响 应技术分类。假定t 为响应技术的全集,h 为主机响应技术,n 为网络响应方式,a 为主动响应,p 为被动响应,集合( h ,n ) 和( a ,p ) 分别进行组合可以更加详细地描 述各种响应技术。 h a :基于主机主动响应在检测到主机系统遭到攻击后自动采取保护甚至反 击措施。 l i p :基于主机的被动响应主要是向安全管理员提供相关主机上的审计信息。 n p :根据网络检测引擎的输出,向安全管理员提供该网络的安全信息,可以 用于记录有关网络事件的时间、源地址、目的地址以及事件描述和性质等信息 n a :基于网络的主动响应既可以通过入侵检测自身的响应模块直接阻断用 户的连接,也可以通过与网络上的路由器、防火墙互动阻塞攻击的源地址,或把 攻击者路由到不存在的地址,甚至可以设置蜜罐( h o n e y - - n e t ) 网络,消耗攻击资 源和收集证据 c u r t i s 对响应的可能方式进行了枚举,基于网络的响应方式主要有以下几 7 类; ( 1 ) 记录安全事件:将安全事件记录下来有利于管理员的事后退查 ( 2 ) 产生报警信息:在控制台产生报警,或发送邮件给管理员。 ( 3 ) 记录附加日志:为了能更好地分析攻击,有时应当不仅限于记录发现攻击 的报文,如对于栈溢出攻击,记录栈溢出之后的一些报文对管理员了解攻击者的 意图是非常有帮助的 ( 4 ) 激活附加的入侵检测工具:入侵检测系统为了将有限的资源集中于更多的 攻击,一般使用计算复杂度较低的测度进行检测,当发现攻击者对系统的潜在危 害上升时,可以触发更细致的检测。这种检测一般使用计算复杂度较高的测度, 且检测精度更高 ( 5 ) 隔离入侵者i p :当发现攻击者对系统的威胁到达一定程度时,可以配置防 火墙将攻击者与受保护网络隔离开,这种响应措施的选择需要慎重考虑,特别是 对于伪造i p 的攻击,这种响应会伤害合法客户的利益 ( 6 ) 禁止被攻击对象的特定服务:通过配置防火墙实现,但这种响应将伤害其 他合法客户的利益。 ( 7 ) 隔离被攻击对象:这种措施实际上禁止了所有外网对被攻击对象的访问。 ( 8 ) 警告攻击者:通过发警告消息给攻击者 ( 9 ) 跟踪攻击者:找到尽量接近攻击发起的位置 ( 1 0 ) 断开危险连接:对于t c p 连接发送r s t 报文将连接断开。 ( 1 1 ) 反攻击攻击者:最严厉的响应措施 可以看出,l 至4 的响应措施比较温和,8 至l l 的响应措施比较严厉,5 至7 的响 应措旌介于两者之间。其中l 至4 的响应措施属于被动方式,其它的属于主动方式。 8 至1 l 的响应方式一般受到法律等因素的约束,而5 至7 的方式能有效地阻断攻击, 但错误的响应甚至正确的响应可能伤及合法用户的利益,因此也需要慎重考虑。 基于主机的被动响应方式与基于网络的被动响应方式基本相同,但它们的主 动响应方式却有所不同。基于主机的主动响应方式包括:提供附加的认证措施、 暂停用户任务的执行、中止用户的会话、锁住用户的帐户、关闭被攻击主机 2 3 现有自动入侵响应系统 2 3 1 c s m ( c o o p e r a t i n gs e c u r i t ym a n a g e r s ) c 跚嘲是一个分布式的基于主机的入侵检测与响应系统。c s 峋塞过三个不同模块 完成入侵响应功能:c o m m a n da u d i t o r ( c a ) ,d a m a g ec o n t r o lp r o c e s s o r ( d c p ) , 8 d a m a g ea s s e s s m e n tp r o c e s s o r ( n p ) c a 检查用户输入的命令,自动丢弃它认为可能是攻击的命令针对具体的入 侵行为,d c p 利用f i s c hi x ;a 分类方法对事件进行分类,并结合由检测系统给出 的事件可信度,对入侵行为做出自动响应依据可信度不同,d c p 调用8 个不同的 响应策略,每个响应策略包括一个或多个响应动作d c p 对攻击行为进行持续响应, 直到攻击者离开系统,这时这个攻击事件的可信度重置为0 攻击者离开,一个攻 击结束后,d a p 尝试将系统恢复到攻击前的状态 除了事件的可信度,c s m 没有保存任何与当前攻击有关的状态信息,这一缺陷 给了攻击者可乘之机通过暂时停止攻击,事件的可信度被置为0 ,攻击者就可以 重新发起一次攻击而在响应系统看来,重新发起的攻击与前一次攻击之间没有 任何关系。c s m 也没有采用自适应算法,响应决策没有考虑系统以往响应中成功的 概率 2 3 2 a a m s ( a d a p t i v e a g e n t - b a s e d i n t r u s i o nr e s p o n s es y s t e m ) a m i s 嘲是一个基于代理的自适应自动入侵响应系统系统结构如图2 2 所示。 图2 2 从i l l s 系统结构 f i g 2 2t h e 明蚵t e 咖o f t l r s i d s ( i n t r u s i o nd e t e c t i o ns y s t e m ) 监视系统并产生安全事件报告 i n t e r f a c ea g e n t 统一事件报告的格式,并依据对i d s 以往误报率的统计,赋予当 前事件一个可信度值,并将这个值与事件报告一同交给m a s t e ra n a l y s i sa g e n t 9 m a s t e ra n a l y s i sa g e n t 首先判断当前报告是一个新的攻击,还是一个已有攻击的 延续;若是一个新的攻击,则创建一个新的a n a l y s i sa g e n t 来进行响应分析;如 果是一个已有攻击的延续,则将事件报告及可信度一并交给与这个已有攻击相对 应的a n a l y s i sa g e n t 进行处理。a n a l y s i sa g e n t 将会调用r e s p o n s et a x o n o m ya g e n t 对事件进行详细分类,据此产生相应的响应策略a n a l y s i sa g e n t 还会调用p o l i c y s p e c i f i c a t i o na g e n t 以保证响应策略符合道德、法律、系统安全政策以及资源和 环境等约束最后a n a l y s i sa g e n t 将决策产生的响应策略传给t a c t i c sa g e n t t a c t i c sa g e n t 将响应策略分解为具体的响应步骤,并调用响应工具库( r e s p o n s e t o o l k i t ) 中相应的响应程序来执行响应在a n a l y s i sa g e n t 对响应策略决策的过 程中和t a c t i c sa g e n t 对具体响应动作的决策过程中,都引入了自适应技术系统 记录每次响应的结果,统计不同策略和具体响应措施在以往事件中成功响应的概 率,并据此优化响应的决策过程 a a i r s 系统的优点在于它良好的自适应性,而且在响应决策中考虑了环境约 束,使得响应更加合理、有效。但是其不足在于响应决策没有基于成本分析模型, 这使得系统可能会产生一些不必要的响应 2 4自动入侵响应系统的发展方向 互联网络的规模不断扩大,结构越来越复杂,以及网络攻击技术的不断提高, 这一切对入侵检测和响应技术提出新的挑战: ( 1 ) 目前的检测与响应系统大多限于本地检测、本地响应,而攻击者可能利用 网络互联特性在跨过多个网络之后对目标系统实施攻击,一个本地的响应措施不 能有效地跟踪和阻止这类攻击。 ( 2 ) 即使i d s 可以检测到某个远端发起的攻击,它也缺乏一种通用的语言用予 向距离攻击源最近的网络控制器发出相应的指令来执行响应措施。 ( 3 ) 在大规模网络环境中,可能有多个i d s 检测到同一个攻击事件,但是基于 目前的网络协议,多个i d s 之间还不能共享信息,没有一个机制可以协调多个响应 系统,以达到联合响应的目的 对上述问题的解决,将是今后自动入侵响应技术主要的发展方向。目前由 d a r p a 资助,波音公司、n a i 实验室和加州大学戴维斯分校共同参与一个研究项目, 目的就在于提供一种可用于互联网环境的联合自动防御系统入侵检测与隔离协 议( i n t r u s i o nd e t e c t i o na n di s o l a t i o np r o t o c o l ,i d i p ) 是该项目的一个部分。 i d i p 是一种用于支持多个入侵检测与响应系统之间进行协同检测和响应的应用层 协议,目的是要能够形成全局最优的响应 1 0 3 合作式入侵响应系统的总体设计 3 i系统的设计思路 本响应系统整体的设计思路主要包括以下几点: ( 1 ) 系统采用分布式、分层的体系结构分布在各台被保护的主机上的检测代 理,他们通过检测被保护主机的网络通讯和系统使用情况,将检测的结果发给融 合代理,进行更高层次的检测:由于检测代理仅仅是简单的模式匹配的检测,因此 不占用被监测主机和网络的资源,更多的工作在上层的融合代理处进行,然后再由 分析控制台内放置的响应组件对融合信息作响应决策 ( 2 ) 较高层次采用多i d s 的检测对于高层次的融合代理可以接受不同厂商设计 的i d s 报警,在此基础上实现对各种报警的融合关联,实现较高层次的入侵检测, 提高的检测的准确率,降低了误报和漏报率 ( 3 ) 基于w e b 的控制中心。基于w e b 的控制中心同时也是响应的控制中心,包含 了响应组件在内。除了能对报警进行各种查询、统计,对融合代理参数和响应组 件参数的配置、检测引擎的启停等功能外,更主要的还有对报警的响应决策和响 应执行功能。 ( 4 ) 响应组件的响应决策和响应执行响应组件首先对融合后的报警进行确信 度学习过滤掉误报信息,然后通过多因素组合综合评判模型对报警的响应做出分 级,根据响应策略,采用相应的响应工具响应该报警 ( 5 ) 模块化和插件化的结构。构建一个开放的易于扩展的平台,能够扩充更新 检测功能。实现各个模块的独立性 3 2 系统的设计目标 根据自动入侵响应的目的和技术要求,本响应系统的具体设计目标具体应该实 现以下几个特性: ( 1 ) 有效性:针对具体入侵行为,自动响应措施应该能够有效阻止入侵的延续 和最大限度降低系统损失,这是入侵响应的目的所在 ( 2 ) 及时性:要求系统能够及时的采取有效响应措施,尽最大可能缩短入侵发 现和响应执行之间的时间窗口,即缩短响应时间,这也是引入自动响应的目的所 在及时性要求支持响应决策和响应执行算法的时间复杂度不能太高。 ( 3 ) 合理性:响应措施的选择应该在技术可行的前提下,综合考虑法律、道德、 制度、代价,资源约束等因素,采用合理可行的响应措施比如响应应该以最小 的代价换取最大的安全目标,当响应的代价大予攻击持续所造成的损失时,响应 就没有必要了 3 3系统的总体结构及相关介绍 在上述设计思路和设计目标的指导下,我们分析总结i d s 研究现状,研究入 侵响应的相关基础问题及若干关键技术,分析自动响应系统的功能需求:同时考虑 检测系统与响应系统互为前后的关系,我们还参考了检测以及响应的相关标准草 案:从而在这些工作的基础上,我们提出如下合作式入侵响应系统c i r s 框架模型。 本文所设计的合作式入侵响应系统c i r s 是基于网络的,采用多i d s 合作结构 提供全方位的安全防护。其体系结构如图3 1 所示: 图3 1 合作式入侵响应系统体系结构 f i g 3 1t h em c h i t e c t m eo f c o o p e r a t i v ei n t r u s i o nr e s p o n s es y s t e m 1 2 此合作式入侵响应系统的体系结构分别由门防火墙g 研( g a t ef i r e w a l l ) ,基于 网络的入侵检测系统n i d s ( n e t w o r ki n t r u s i o nd e t e c t i o ns y s t e m ) ,驻留在网络 上各主机h i d s ( h o s ti n t r u s i o nd e t e c t i o ns y s t e m ) ,基于网络上各主机的防火墙 h f 霄( h o s tf i r e w a l l ) ,控制中心c c ( c o n t r o lc e n t e r ) 以及部署在各个组件上的 a g e n t 组成,下面分别介绍每一部分各组件的功能: ( 1 ) 门防火墙g ( g a t ef i r e w a l l ) :放于被保护网络进出口处,这个门防火墙 主要用于入侵响应,在正常情况下没有加载任何防火墙规则,以保证通讯不受影 响,可以进行双向地址转换( n a t ) ,以屏蔽子网结构当发生入侵,如果控制中 心c c ( c o n t r o lc e n t e r ) 响应决策的结果是在门防火墙上进行阻断,会将响应命令 发送给门防火墙上的a g e n t ,由a g e n t 产生防火墙规则,并添加到防火墙上去门 防火墙直接暴露在外网,是被保护网络对外的第一道安全屏障,所以要求防火墙 本身的安全性和可靠性要高在本系统中采用的是基于l i n u x 下的i p t a b l e s 防火墙, 在实际应用中,可以使用商用基于硬件的防火墙( 需要开发商提供接口) 在门防 火墙加载规则实施响应,响应效率高,阻断效果好,但会影响到整个网络同外界 的通讯。 ( 2 ) 基于网络的入侵检测系统n i d s ( n e t w o r ki n t r u s i o nd e t e c t i o ns y s t e m ) : n i d s 主要基于i d s 及防火墙技术基础构建的n i d s 通常以内嵌的方式,部署在需要 保护的网络的关键位置,例如连接外网与内网的链路上,或者是一个子网与另一 个子网的链路上这样,所有经过s e n s o r 的数据均可被截取到,对于系统中的一 些关键主机,如w e b 服务器、e m a i l 服务器、f t p 服务器等,也需要在这些服务器前 要部署n i d s ,因为这些关键主机更容易遭受黑客攻击此系统中的n i d s 负责检测 整个子网的网络活动,加载和服务器群相关的所有检测规则,通过一些关键位置的 部署,可以使n i d s 对网络通讯进行更复杂和更全面的检测。 ( 3 ) 驻留在网络上各主机h i d s ( h o s ti n t r u s i o nd e t e c t i o ns y s t e m ) :此i d s 检测 的内容都是针对所在主机的各种入侵活动。由于各种服务器要提供各种网络服务, 不可能有更多的资源用于入侵检测,这样就要求业务服务器上的入侵检测系统对 服务器资源的消耗不能过多,这就意味着对于基于异常的入侵检测系统其算法要 尽可能的简练,对于基于误用的入侵检测系统来说,就不能添加更多的检测规则。 我们的方法是只添加一些针对本服务器的重要检测规则,这不但可以减轻业务服 务器的负担,还可以大大降低i d s 的误报率。在我们的实验原型中使用的是w i n d o w 系统下的b l a c k i c e ,它实质上是一种基于主机的i d s 。 ( 4 ) 基于网络上各主机的防火墙h 阿( h o s tf i r e w a l l ) :根据所在主机网络服务业 务情况,此防火墙可以提供有针对性的安全防护措施。由驻留在相同主机上的 a g e n t 接受响应命令,并负责产生防火墙规则,加入到主机软防火墙上,阻断入侵 者对主机上相关资源或整个主机的访问 ( 5 ) 控制中, i 托c ( c o n t r o lc e n t e r ) :是整个系统的中心它需要接收来自各个i d s 融合代理的事件警报,负责顶层的数据融合功能,同时还要对融合的报警信息做 出响应决策和响应得执行同时还是系统与管理员的接口,管理人员可以直接监 控、管理各种报警和响应信息,设定各种报警处理与响应决策过程的参数,完成
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年四川希望汽车职业学院高职单招职业技能考试模拟试卷【易错题】附答案详解
- 2026年贵州六盘水凉都职业学院高职单招职业适应性测试考试模拟试卷及参考答案详解(模拟题)
- 2027年镜泊湖职业学院高职单招职业技能考试题库附答案详解(达标题)
- 2027年湖南湘江工贸职业学院高职单招职业适应性测试考试题库附参考答案详解【能力提升】
- 2026年柳泉职业学院高职单招职业适应性测试考试模拟试卷及参考答案详解(精练)
- 2027年山东沂山职业学院高职单招职业适应性测试考试题库及完整答案详解(易错题)
- 2025年河南省焦作市高职单招职业适应性测试考试题库(名校卷)附答案详解
- 2026年河南焦作马村职业学院单招职业技能考试模拟试卷带答案详解AB卷
- 2027年杉远职业学院单招职业技能考试模拟试卷【各地真题】附答案详解
- 2027年湖南软件职业学院高职单招职业适应性测试考试模拟试卷附答案详解(研优卷)
- 成都四九和美2025小升初入学分班考试数学考试试题及答案
- 新教材人教版高中地理选择性必修1全册学案讲义-知识点及配套习题
- 中层管理能力提升2026年培训课件
- 2026年黑龙江基层法律服务工作者考试试题(含答案)
- 2025春人教版七年级英语下册单词默写练习
- 食品安全应急演练培训
- 福建省招标采购集团公司招聘笔试题库2026
- 少儿篮球教练员培训课件
- 学生兼职模板合同范本
- 2025年泰安法院书记员招聘考试真题及答案
- 各类消防器材的使用方法
评论
0/150
提交评论