版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、计算机网络入侵检测技术探讨摘要介绍了计算机网络入侵检测技术的概念、功能和检测方法,描述了目前采用的入侵检测技术及其发展方向。关键词入侵检测异常检测误用检测在网络技术日新月异的今天, 代写论文基于网络的计算机应用已经成为发展的主流。 政府、 教育、 商业、 金融等机构纷纷联入 Internet , 全社会信息共享已逐步成为现实。然而,近年来,网上黑客的攻击活动正以每年 10倍的速度增长。因此,保证计算机系统、网络系 统以及整个信息基础设施的安全已经成为刻不容缓的重要课题。1 防火墙目前防范网络攻击最常用的方法是构建防火墙。防火墙作为一种边界安全的手段,在网络安全保护中起着重要作用。其主要功能是控
2、制对网络的非法访问,通过监视、限制、更改 通过网络的数据流,一方面尽可能屏蔽内部网的拓扑结构,另一方面对内屏蔽外部危险站点,以防范外对内的非法访问。然而,防 火墙存在明显的局限性。(1入侵者可以找到防火墙背后可能敞开的后门。如同深宅大院的高大院墙不能挡住老鼠的偷袭一样,防火墙有时无法阻止入侵者的 攻击。(2防火墙不能阻止来自内部的袭击。调查发现, 50%的攻击都将来自于网络内部。(3由于性能的限制, 防火墙通常不能提供实时的入侵检测能力。 代写毕业论文 而这一点, 对于层出不穷的网络攻击技术来说是至关 重要的。因此,在 Internet 入口处部署防火墙系统是不能确保安全的。单纯的防火墙策略已
3、经无法满足对安全高度敏感部门的需要,网络的防 卫必须采用一种纵深的、多样化的手段。由于传统防火墙存在缺陷, 引发了入侵检测 IDS(Intrusion Detection System的研究和开发。 入侵检测是防火墙之后的第二道安全闸门, 是对防火墙的合理补充,在不影响网络性能的情况下,通过对网络的监测,帮助系统对付网络攻击,扩展系统管理员的安全管理能 力 (包括安全审计、监视、进攻识别和响应 ,提高信息安全基础结构的完整性,提供对内部攻击、外部攻击和误操作的实时保护。现 在,入侵检测已经成为网络安全中一个重要的研究方向,在各种不同的网络环境中发挥重要作用。2 入侵检测2. 1 入侵检测入侵检
4、测是通过从计算机网络系统中的若干关键点收集信息并对其进行分析,从中发现违反安全策略的行为和遭到攻击的迹象,并 做出自动的响应。其主要功能是对用户和系统行为的监测与分析、系统配置和漏洞的审计检查、重要系统和数据文件的完整性评估、 已知的攻击行为模式的识别、异常行为模式的统计分析、操作系统的审计跟踪管理及违反安全策略的用户行为的识别。入侵检测通 过迅速地检测入侵,在可能造成系统损坏或数据丢失之前,识别并驱除入侵者,使系统迅速恢复正常工作,并且阻止入侵者进一步 的行动。同时,收集有关入侵的技术资料,用于改进和增强系统抵抗入侵的能力。入侵检测可分为基于主机型、基于网络型、基于代理型三类。从 20世纪
5、90年代至今,代写英语论文 已经开发出一些入侵检测的产 品, 其中比较有代表性的产品有 ISS(Intemet Security System公司的 Realsecure , NAI(Network Associates, Inc 公司的 Cybercop 和 Cisco 公司的 NetRanger 。2. 2 检测技术入侵检测为网络安全提供实时检测及攻击行为检测,并采取相应的防护手段。例如,实时检测通过记录证据来进行跟踪、恢复、断 开网络连接等控制;攻击行为检测注重于发现信息系统中可能已经通过身份检查的形迹可疑者,进一步加强信息系统的安全力度。 入侵检测的步骤如下:收集系统、网络、数据及用户
6、活动的状态和行为的信息入侵检测一般采用分布式结构, 在计算机网络系统中的若干不同关键点 (不同网段和不同主机 收集信息, 一方面扩大检测范围, 另一方面通过多个采集点的信息的比较来判断是否存在可疑现象或发生入侵行为。入侵检测所利用的信息一般来自以下 4个方面:系统和网络日志文件、目录和文件中的不期望的改变、程序执行中的不期望行为、 物理形式的入侵信息。(2根据收集到的信息进行分析常用的分析方法有模式匹配、统计分析、完整性分析。模式匹配是将收集到的信息与已知的网络入侵和系统误用模式数据库进行比 较,从而发现违背安全策略的行为。统计分析方法首先给系统对象 (如用户、文件、目录和设备等 创建一个统计
7、描述,统计正常使用时的一些测量属性。测量属性的平均 值将被用来与网络、系统的行为进行比较。当观察值超出正常值范围时,就有可能发生入侵行为。该方法的难点是阈值的选择,阈 值太小可能产生错误的入侵报告,阈值太大可能漏报一些入侵事件。完整性分析主要关注某个文件或对象是否被更改,包括文件和目录的内容及属性。该方法能有效地防范特洛伊木马的攻击。3 分类及存在的问题入侵检测通过对入侵和攻击行为的检测,查出系统的入侵者或合法用户对系统资源的滥用和误用。代写工作总结 根据不同的检测方 法,将入侵检测分为异常入侵检测 (Anomaly Detection和误用人侵检测 (Misuse Detection。3.
8、1 异常检测又称为基于行为的检测。其基本前提是:假定所有的入侵行为都是异常的。首先建立系统或用户的 “ 正常 ” 行为特征轮廓,通过比较 当前的系统或用户的行为是否偏离正常的行为特征轮廓来判断是否发生了入侵。此方法不依赖于是否表现出具体行为来进行检测, 是一种间接的方法。常用的具体方法有:统计异常检测方法、基于特征选择异常检测方法、基于贝叶斯推理异常检测方法、基于贝叶斯网络异常检测方 法、基于模式预测异常检测方法、基于神经网络异常检测方法、基于机器学习异常检测方法、基于数据采掘异常检测方法等。 采用异常检测的关键问题有如下两个方面:(1特征量的选择在建立系统或用户的行为特征轮廓的正常模型时,选
9、取的特征量既要能准确地体现系统或用户的行为特征,又能使模型最优化,即 以最少的特征量就能涵盖系统或用户的行为特征。2 参考阈值的选定由于异常检测是以正常的特征轮廓作为比较的参考基准,因此,参考阈值的选定是非常关键的。阈值设定得过大,那漏警率会很高;阈值设定的过小,则虚警率就会提高。合适的参考阈值的选定是决定这一检测方法准确率的至 关重要的因素。由此可见,异常检测技术难点是 “ 正常 ” 行为特征轮廓的确定、特征量的选取、特征轮廓的更新。由于这几个因素的制约,异常检测 的虚警率很高,但对于未知的入侵行为的检测非常有效。此外,由于需要实时地建立和更新系统或用户的特征轮廓,这样所需的计 算量很大,对
10、系统的处理性能要求很高。3. 2 误用检测又称为基于知识的检测。其基本前提是:假定所有可能的入侵行为都能被识别和表示。首先,代写留学生论文 对已知的攻击方法进 行攻击签名 (攻击签名是指用一种特定的方式来表示已知的攻击模式 表示, 然后根据已经定义好的攻击签名, 通过判断这些攻击签名 是否出现来判断入侵行为的发生与否。这种方法是依据是否出现攻击签名来判断入侵行为,是一种直接的方法。常用的具体方法有:基于条件概率误用入侵检测方法、基于专家系统误用入侵检测方法、基于状态迁移分析误用入侵检测方法、基 于键盘监控误用入侵检测方法、基于模型误用入侵检测方法。误用检测的关键问题是攻击签名的正确表示。误用检
11、测是根据攻击签名来判断入侵的,根据对已知的攻击方法的了解,用特定的模式语言来表示这种攻击,使得攻击签名能够准 确地表示入侵行为及其所有可能的变种,同时又不会把非入侵行为包含进来。由于多数入侵行为是利用系统的漏洞和应用程序的缺 陷,因此,通过分析攻击过程的特征、条件、排列以及事件间的关系,就可具体描述入侵行为的迹象。这些迹象不仅对分析已经发 生的入侵行为有帮助,而且对即将发生的入侵也有预警作用。误用检测将收集到的信息与已知的攻击签名模式库进行比较,从中发现违背安全策略的行为。由于只需要收集相关的数据,这样系 统的负担明显减少。该方法类似于病毒检测系统,其检测的准确率和效率都比较高。但是它也存在一
12、些缺点。3. 2. 1 不能检测未知的入侵行为由于其检测机理是对已知的入侵方法进行模式提取,对于未知的入侵方法就不能进行有效的检测。也就是说漏警率比较高。3. 2. 2 与系统的相关性很强对于不同实现机制的操作系统,由于攻击的方法不尽相同,很难定义出统一的模式库。另外,误用检测技术也难以检测出内部人员 的入侵行为。目前,由于误用检测技术比较成熟,多数的商业产品都主要是基于误用检测模型的。不过,为了增强检测功能,不少产品也加入了 异常检测的方法。4 入侵检测的发展方向随着信息系统对一个国家的社会生产与国民经济的影响越来越大,再加上网络攻击者的攻击工具与手法日趋复杂化,信息战已逐步 被各个国家重视
13、。近年来,入侵检测有如下几个主要发展方向:4. 1 分布式入侵检测与通用入侵检测架构传统的 IDS 一般局限于单一的主机或网络架构,对异构系统及大规模的网络的监测明显不足,再加上不同的 IDS 系统之间不能很好 地协同工作。为解决这一问题,需要采用分布式入侵检测技术与通用入侵检测架构。4. 2应用层入侵检测许多入侵的语义只有在应用层才能理解,然而目前的 IDS 仅能检测到诸如 Web 之类的通用协议,而不能处理 Lotus Notes、数据库系 统等其他的应用系统。许多基于客户/服务器结构、中间件技术及对象技术的大型应用,也需要应用层的入侵检测保护。4. 3 智能的入侵检测入侵方法越来越多样化与综合化,尽管已经有智能体、神经网络与遗传算法在入侵检测领域应用研究,但是,这只是一些尝试性的 研究工作,需要对智能化的 IDS 加以进一步的研究,以解决其自学习与自适应能力。4. 4 入侵检测的评测方法用户需对众多的 IDS 系统进行评价,评价指标包括 IDS 检测范围、系统资源占用、 IDS 自身的可靠性,从而设计出通用的入侵检测 测试与评估方法与平台,实现对多种 IDS 的检测。4. 5 全面的安全防御方案结合安全工程风险管理的思想与方法来处理网络安全问题,将网络安全作为一个整体工程来处理。从管理、网络结构、加密通道、 防火墙、病毒防护、入侵
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 铁通考试题及答案
- 变电站直流系统故障应急预案演练脚本
- 酿酒厂发酵工艺操作规范
- 电器公司产品研发准则
- 供应链战略合作合同
- 幽门螺杆菌治疗现状
- 中医学基础:六腑
- 湿疹的预防和治疗
- 人教部编版五年级语文上册期中考试卷()
- 第一单元测试卷2026-2027学年统编版八年级下册历史
- 家禽疫病防控技术培训
- 2026年燃气安全生产管理人员企业主要负责人理论考试题库(含答案)
- 2026广东江门市台山海洋发展集团有限公司招聘4人笔试题库含答案详解【夺分金卷】
- 必修下文言文知识清单(实词+虚词+句式+翻译)
- 电影进校园实施方案
- 2026年山东省东营广饶县事业单位招聘(124人)易考易错模拟试题(共500题)试卷后附参考答案
- 110kV变电站模板安装及拆除施工方案
- 全球飞鱼籽市场研究报告
- 楼梯脚手架搭设方案
- 外科学教学课件:休克(Shock)
- 省级“两优一先”考察全流程全套资料
评论
0/150
提交评论