


版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、unisidsunisids 技术白皮书技术白皮书11 1unisidsunisids 简介简介1.11.1 入侵检测系统概述入侵检测系统概述.1 入侵检测系统分类入侵检测系统分类不同于防止只针对具备一定条件入侵者进入的防火墙,入侵检测系统(ids ,intrusion detection system)可以在系统内部定义各种 hacking 手段,进行实时监控的功能。如果说防火墙是验证出入者身份的“大门” ,那么 ids 相当于进行“无人自动监控”的闭路电视设备。 入侵检测大致可分为基于网络的入侵检测和基于主机的入侵检测两种类型。基于网络的入侵检测系统具有如下特点:通过分析网
2、络上的数据包进行入侵检测入侵者难以消除入侵痕迹 监视资料将保存这些信息可以较早检测到通过网络的入侵可以检测到多种类型的入侵扫描 利用各种协议的脆弱点拒绝服务攻击 利用各种协议的脆弱点hacking 代码规则匹配 识别各种服务命令可灵活运用为其他用途检测/防止错误网络活动分析、监控网络流量防止机密资料的流失2图 1 网络入侵检测模型而基于主机的入侵检测系统则具有以下的特点具有系统日志或者系统呼叫的功能可识别入侵成功与否可以跟踪、监视系统内部行为检测系统缓冲区溢出基于主机的入侵检测可以区分为基于单机的入侵检测系统(收集单一系统的监视资料并判断入侵与否)基于多机的入侵检测系统(从多个主机收集监视资料
3、并判断入侵与否)而清华紫光推出的 unisids 入侵检测系统, 实现了基于主机检测功能和基于网络检测功能的无缝集成,unisids 通过对系统事件和网络上传输的数据进行实时监视和分析, 一旦发现可疑的入侵行为和异常数据包,立即报警并做出相应的响应, 使用户的系统在受到破坏之前及时截取和终止非法的入侵或内部网络的误用,从而最大程度的降低系统安全风险,有效的保护系统的资源和数据。.2 入侵检测系统技术组成因素入侵检测系统技术组成因素如图 2 所示入侵检测系统的处理过程分为数据采集阶段,数据处理及过滤阶段,入侵分析及检测阶段,报告以及响应阶段等 4 阶段。图 2 入侵检测的技术组
4、成因素数据采集阶段是数据审核阶段。入侵检测系统收集目标系统中引擎(agent)提供的主机通讯数据包和系统使用等情况。数据处理及过滤阶段是把采集到的数据转换为可以识别是否发生入侵的阶段。分析及检测入侵阶段通过分析上一阶段提供的数据来判断是否发生入侵。 这一阶段是整个入侵检测系统的核心阶段,根据系统是以检测异常使用为目的还是以检测利用系统的脆弱点来或应用程序的 bug 来进行入侵为目的, 可以区分为异常行为和错误使用检测。报告及响应阶段针对上一个阶段中进行的判断作出响应。 如果被判断为发生入侵, 系统将对其采取相应地响应措施,或者通知管理人员发生入侵以便于采取措施。 最近人们对入侵检测以及响应的要
5、求日益增加,特别是对其跟踪功能的要求越来越强烈。.3 入侵检测入侵检测/ /响应流程图响应流程图图 3 入侵检测/响应流程图如上图,网络入侵系统对网络活动进行检测、过滤、监控、判断入侵与否并根据管理者的安全策略进行相应地响应,响应的形式可以是多种多样的。 如果一个会话匹配 network agent 的规则,则作出相应的入侵响应。1.21.2 unisidsunisids 的特点的特点.1 unisidsunisids 的特点的特点unisids 针对 internet 或者 intranet 的安全威胁因素,提供各种详尽的检测及响应机制, 从而提高整个网络资
6、源的安全性能。 在不影响网络性能的情况下,通过简单的设置来有效地增强系统的安全性。unisids 主要包括管理中心 admin、 基于网络的入侵检测引擎 network agent和基于主机的入侵检测引擎 host agent(即将推出)三个模块,用户可根据需要选用相应的模块。admin(管理中心)是 unisids 的管理中心,提供友好的用户界面,通过对配置和策略的管理集中控制引擎的工作,对网络和服务器的状态进行实时监视,并可以生成各种统计报表。基于 microsoft win2000 的管理平台集中管理和配置多个远程的 network agent 和 host agent存储 networ
7、k agent 和 host agent 发送的数据5接收 network agent 和 host agent 发来的实时警报支持常用 db提高了报表处理能力(crystal report)支持在线升级详尽的帮助 (支持在线帮助)network agent(网络引擎)通过对网络数据包的实时分析得到的,它可以检测各种不同类型的攻击,包括扫描、拒绝服务等。通过分析网络上的数据包进行入侵检测入侵者难以消除入侵痕迹 可以用于监视资料可以较早检测到通过网络的入侵可以检测到多种类型的入侵扫描 利用各种协议的脆弱点服务拒绝攻击 利用各种协议的脆弱点攻击代码规则匹配 识别各种服务命令可灵活运用为其它用途检测
8、/防止网络错误活动分析、监控网络流量防止机密资料的流失多种入侵响应向管理中心发警告消息向安全管理员发 email记录事件日志和整个会话截断入侵连接6 host agent(主机引擎)通过对系统资源、进程、日志等的实时监视,发现可疑的入侵行为并做相应的分析和验证,保证系统数据的完整性。可识别入侵成功与否可以跟踪、监视系统内部行为检测系统缓冲区溢出基于主机的入侵检测可以区分为基于单机的入侵检测系统(收集单一系统的监视资料并判断入侵与否)基于多机的入侵检测系统(从多个主机收集监视资料并判断入侵与否)入侵响应向管理中心发警告消息向安全管理员发 email杀死进程、父进程、进程组或进程对话锁定用户帐号、
9、终止系统、禁止网络访问记录事件日志和整个会话1) 便利性和实用性unisids 软件包对于管理者来说是使用方便、实用且有效的信息安全工具。它具有如下功能:提供方便且友好的用户界面响应方法便于自主选择识别大范围的地址监视网络流量监测各种类型的信息包7提供包含实际攻击内容的日志通过检测模式的优化来减小网络负担支持监控和阻塞技术2) 革新性的技术可以穿越防火墙, 通过内建的监视器,通过设置多台代理监视可以实现监控,并控制多个子网内部的活动,而且不影响网络性能。通过报表可以获取有关网络活动和使用情况的详细报告, 可以根据这些信息调整我们的内部网络使用策略。可以实时监控网络使用情况,检测网络上通过的信息
10、。可以从设置的每个代理收集资料并进行集中管理, 因此也适用于大型网络。3) 安全性提高unisids 软件包通过检测发生在 tcp/ip 协议上的可能存在的欺骗因素来提高安全性。unisids 软件包为以互联网技术背景的电子商务环境提供完整的安全解决方案。采用方便全面的方法监视网络,对入侵行为进行、阻塞、报警并提供入侵日志。unisids 主要的用户对象是各个单位的网络安全管理者、各信息安全咨询公司、信息安全法律执行机关、大中型企业、isp、icp、教育机构以及政府机构。unisids 软件包可以在不影响网络速度的情况下监视特定的应用会话,对入侵进行检测以及响应。同时可以在不影响网络性能的情况
11、下配置几台networkagent 来各自执行,提供详尽的设置功能,以适应大型网络,。.2 unisidsunisids 的功能的功能unisids 可以对网络进行监控,并且对入侵作出响应。对网络使用情况进行监控检测是否发生入侵,以及违背策略的网络活动监视并阻塞对有害站点得浏览邮件监视(可以监视邮件的收件人、发件人和所发送的文件)8可以限制一些网络活动 (如 telnet, ftp, http 等等)可以提供详细的监视报告提供多种入侵响应方式1)1) 网络监视网络监视unisids 基于 tcp/ip 实现网络监视功能,可以通过定义各种安全策略来实现入侵检测、web 监视、邮件
12、监视等功能。监视对一些特定网站的访问监视使用特定网络协议进行访问的用户活动监视包含特定站点和关键字的邮件信息监视网络活动, 检测是否存在攻击行为(主要针对拒绝服务攻击)监视网络上的入侵活动2 2)入侵检测)入侵检测unisids 可以由定义的入侵模式检测数百种类型的入侵。入侵分为如下四种。通过详尽的入侵检测引擎,检测网络协议攻击在目前的产品中提供最多种类的拒绝服务检测可以改变用户权限,在超级用户模式下检测对服务器的任意操作用户可以启动多条入侵检测功能来检测特定用户访问服务器、 访问特定服务器以及使用特定服务的情况。另外也可以这些功能的基础上,可以按照时间段添加特定安全策略。3)3) 入侵响应入
13、侵响应unisids 对违反定义的安全策略的各种活动或者入侵行为以各种方式进行响应。下面列出了各种入侵响应方式,可以根据需要组合使用。终止与入侵相关的会话以 e-mail 形式发送警报在 nt 事件日志上保存警报日志在数据库中保存关于入侵的信息4)4) 入侵截断入侵截断unisids 网络入侵检测系统可截断特定用户对特定服务器的方位或者使用9特定服务。可以截断的服务如下:与 e-mail 相关的服务 (pop, imap and smtp)web browsing (http)news (nntp)telnetftpnfs其它所有 tcp 服务5 5)webweb 监视监视unisids 入侵
14、检测系统可以阻塞对有害网站的访问,也可以根据用户指定来阻塞对一些特定网站的访问。 管理人员可以通过 web 监视器来检查对 web 网站的访问情况。对于 web 监视器,可以应用如下规则:特定用户对所有网站的访问所有客户对特定网站的访问特定客户对指定的一组 web 的访问情况一组特定用户对指定 web 的访问情况6 6)日志)日志unisids 入侵检测系统根据协议提供有关网络活动和使用情况的分析报告。包括:产生对所有网络活动的总结报告通过网络监视器产生网络使用情况报告通过入侵检测系统报告所有违背安全规则的事件产生和 web 使用情况有关的日志报告报告各类协议的使用情况报告 network a
15、gent 的设置情况。.3 unisidsunisids 各种功能的运用概况各种功能的运用概况unisids 网络入侵检测系统各种功能的运用如下表10区分networkagent功能1. 收集数据包信息存储(1. mdb 2. 日志文件)3.运用系统入侵检测规则4.运用用户定义检测规则5.入侵响应运 用 步 骤1. 确认网络的物理连接情况2. 确认 network agent的设置情况3. 确认服务后台程序执行与否4. network agent 启动/停止功能5. 添加 network agent及变更相关信息admin1.提供用户界面2.配置编辑器3.策略编辑器4.数据备份
16、1.确定网络入侵检测策略(安全启动 , 备份, 维护及运用)2. 是否为admin 运行机制3. 全局环境设置4. 确认admin 的设置及相关服务启动与否5. 添加管理者及用户6. 运用 network agent软件包分析网络使用情况,保护网络安全。表 1 unisids 软件包的功能和运用步骤112 2idsids 的使用方案的使用方案2.12.1 系统要求系统要求unisids 软件包必须满足如下系统要求,用户才能正确使用 unisids。区 分要求事项入侵系统位于网络间的边界处位置入侵检测系统位于物理上安全的位置。- cpu : pentium iii 733 以上系统要求表 2 u
17、nisids 系统要求admin- cpu : pentium iii 500- 内存 : 256 mb 以上- 硬盘 : 40gb 以上- 标准网卡 1 个- 操作系统 : windows2000networkagent- 内存 : 512 mb 以上- 硬盘 : 20gb 以上- 标准网卡 2 个- 操作系统 : windows2000122.22.2 网络环境网络环境图 4 unisids 的典型应用环境上面是典型的 unisids 应用环境拓扑结构图, 说明了 unisids 软件包在网络上设置的位置,以便于理解本产品在网络上所要执行的功能。在该网络系统中安装了 unisids 入侵检
18、测系统的 admin 和 network agent模块,其中 admin 通过 hub 与 network agent 相连,对 network agent 进行配置和管理; network agent 安装在网络的入口处:防火墙的内部口和中立区入口,可以实时监视该网络系统和 internet 间传输的数据包, 检测来自 internet 上对内部网和中立区服务器的异常行为和攻击,包括当前较为流行的iis unicode漏洞攻击、bind 缓冲区溢出攻击、dos 攻击等,并做出相应的响应,报警、截断并记录入侵行为。如果在内部各子网的入口安装network agent 模块,则可以监视内部网的
19、活动,有效的发现来自内部网的攻击。unisids 软件包的管理者接口部分都位于 admin 中。 从 network agent 软件包不能访问 admin。对 network agent 中的环境参数的设置和变更在 admin中集中进行, 而在 network agent 按照 admin 中进行的设置的运行。在 networkagent 中采集的监视数据和保存的违反安全规则的监视数据,不能直接在network agent 查询或者输出。network agent 中保存的这些数据只有传送到13admin 之后,才可以通过 admin 的接口查询或者输出。2.32.3 unisidsunis
20、ids 软件包的功能和设置对安全产生的影响软件包的功能和设置对安全产生的影响正确设置 unisids 软件包并添加相应管理者,可以提供监控网络使用情况、入侵检测,以及违背策略的活动的检测、 web 检测及截断有害站点(情报通信伦理委员会基准)、 mail 监控 (接收者,发信者,参考附件文件检索)、 针对特定协议(服务)相关的网络活动的响应、防止网络上的不必要的活动(telnet, ftp,http 等等)等功能和详尽的报表功能和多种入侵响应方式。按各种功能分类 unisids 网络入侵系统的运用如下表区分networkagent功能1. 收集数据包信息保存 (1. mdb 2. 日志文件)3
21、.运用入侵检测规则4.运用用户定义入侵检测规则5.入侵响应运用步骤1) 确认网络的物理连接2) 确认 network agent 的设置3) 确认后台服务执 行 与 否networkagent 启动 / 停止功能4) network agent 添加及变更相应信息admin1. 提供用户界面2. 配置编辑器3. 策略编辑器4. 数据备份1)指定网络入侵检测策略(安全的启动 , 备份, 维护及运用)2) 确认 admin 启动机制3) 全局环境设置4) 确认 admin 的设置以及相关服务启动与否5) 添加管理者以及用户6) 运用14表 3 unisidst 软件包的功能和运用步骤安装时可以按照
22、 unisids 软件包的作用和所要执行的功能来决定安装network agent 还是 admin 。153 3idsids 比较比较以下是几种常见的入侵检测系统的比较。sessionwalltcp/ip 上的重要协议可以 添 加端口号tcp 上 的重要协议web 数据重现数据重现资料保存方式(日志文件)按照 连 接单位重现按照 连 接单位重现针对 每 个连接生成文 件(保存效率 不高)按照服务网络流器、 客户端为单量统计位表现 tcp/ip上的重要协议100 余种入侵检测类型400 余种1200 余种比起入侵 检 测 类型,当前的入侵类型更为重要16不可以按照时 间段、 服务器、客户端为单
23、位表现tcp/ip 上的所有协议极其有限不可以极其少可重现 所有会 话及入侵当时日志综合显 示所建 立的连接把多个 连接生 成为一个文件(保存效率高)多个连接组成一页issrealsecuretcp/ip 上的重要协议可添加端口号有限不可以议可以添加端口,可以定义用户规则tcp 上的重要协议unisidstcp/ip 上的重要协备注协议协议用户定义实施监控由 ui定规则定义,样式匹配义方式由开发者自用户可 对各个 协议可以定义当前重要的入侵类型己定义(用户自进行定义己不可能定义入侵样式)用户 可 对用户规各个协议进 行则定义定义极其有限可以针 对各种 协议进行指定可以指定当前重要的入侵检测类型
24、区分网络入侵重要度入侵响应方式入侵报警方法入侵检测库变更fax不可以可以 (分为 3个阶段)可以 (分为3个阶段)需要区分入侵检测和单纯信息截断, 报警截断,报警截断,报警入侵截断和报警是必须的e-mail 、e-maile-mail下载 之 后运用变更极其有限下载入 侵检测 规则之后运用变更内容可以保持最新入侵检测规则入侵检可以以单一 的以多个记录以单一记录保存,因资料保测保存方式记录保存, 因此组成,因此用户此效率较高,可以按照需存方式(保( 保 存 日效率较高可 以不能自己使用数要检索数据库志)检索数据库可以 (只有在线升规则)级据库可以(只有规则)可以(规则,产品多种)规则及产品联机帮助和在线升级集成管理不支持只对相同产品(nids)17所有产 品的集 中管理(nids,hids 等)存日志)支持常用 db吞吐量可以可以可以可以使用常用db而提高移植性10mps60mps80mps以上 (
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年淄博临淄区卫生健康系统事业单位招聘高层次专业技术人员初试考试参考试题及答案解析
- 2025年产科母婴护理技巧与意外处理模拟考试卷答案及解析
- 2025年放射科医师影像学报告书写规范测试卷答案及解析
- 2025重庆市红光中学招聘教师11人考试参考试题及答案解析
- 2025重庆市永川区教育委员会招聘公益性岗位人员1人考试参考试题及答案解析
- 2025新疆和田地区第二批教师招聘81人备考练习试题及答案解析
- 2025文山州富宁县事业单位公开考调工作人员(23人)考试参考试题及答案解析
- 2025年金华市医疗保障中心招聘编外用工人员3人备考练习题库及答案解析
- 加工居间合同4篇
- 编写常用民商事合同范本3篇
- 水运工程统一用表之一《浙江省港口工程统一用表》
- GB/T 13306-2011标牌
- GA 1800.6-2021电力系统治安反恐防范要求第6部分:核能发电企业
- FZ/T 13001-2013色织牛仔布
- 温医麻醉学专业英语专业英语考试参考
- 办公室主任竞聘报告课件
- 最新医疗安全十八项核心制度课件
- 住宅小区供配电系统设计课件
- “三高”讲座-课件
- 年产12000吨水合肼(100%)项目环评报告书
- 甘肃悬索特大桥钢桁加劲梁、正交异性桥面板施工方案
评论
0/150
提交评论