重庆科创职业学院资料库网络管理与维护第6章_第1页
重庆科创职业学院资料库网络管理与维护第6章_第2页
重庆科创职业学院资料库网络管理与维护第6章_第3页
重庆科创职业学院资料库网络管理与维护第6章_第4页
重庆科创职业学院资料库网络管理与维护第6章_第5页
已阅读5页,还剩29页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、第6章 入侵检测系统本章要点基本的入侵检测知识入侵检测的基本原理和重要技术几种流行的入侵检测产品26.1 入侵检测概述首先,入侵者可以找到防火墙的漏洞,绕过防火墙进行攻击。其次,防火墙对来自内部的攻击无能为力。它所提供的服务方式是要么都拒绝,要么都通过,不能检查出经过它的合法流量中是否包含着恶意的入侵代码,这是远远不能满足用户复杂的应用要求的。 入侵检测技术正是根据网络攻击行为而进行设计的,它不仅能够发现已知入侵行为,而且有能力发现未知的入侵行为,并可以通过学习和分析入侵手段,及时地调整系统策略以加强系统的安全性。36.1.1 入侵检测概念1. 入侵检测与P2DR模型P2DR是Policy(安

2、全策略)、Protection(防护)、Detection(检测)、Response(响应)的缩写。其体系框架如图6-1所示。其中各部分的含义如下。1)安全策略(Policy)2)防护(Protection)3)检测(Detection)4)响应(Response)46.1.1 入侵检测概念2. 入侵检测的作用入侵检测技术是通过对计算机网络和主机系统中的关键信息进行实时采集和分析,从而判断出非法用户入侵和合法用户滥用资源的行为,并做出适当反应的网络安全技术。 它在传统的网络安全技术的基础上,实现了检测与反应,起主动防御的作用。这使得对网络安全事故的处理,由原来的事后发现发展到了事前报警、自动响

3、应,并可以为追究入侵者的法律责任提供有效证据。 56.1.1 入侵检测概念3. 入侵检测的概念入侵检测是指“通过对行为、安全日志或审计数据或其他网络上可以获得的信息进行操作,检测到对系统的闯入或闯入的企图”(参见国标GB/T18336)。入侵检测系统的作用如图6-2所示。 66.1.1 入侵检测概念4. 入侵检测系统的发展历史1980年4月,James Anderson为美国空军作了一份题为Computer Security Threat Monitoring and Surveillance(计算机安全威胁监控与监视)的技术报告,这份报告被公认为入侵检测技术的开山鼻祖。 1987年,乔治敦大

4、学的 Dorothy Denning提出了第一个实时入侵检测系统模型,取名为IDES。 1988年的Morris蠕虫事件发生之后,网络安全才真正引起了军方、学术界和企业的高度重视。 1990年是入侵检测系统发展史上的一个分水岭,在这之前,所有的入侵检测系统都是基于主机的,他们对于活动的检查局限于操作系统审计踪迹数据及其他以主机为中心的数据源。 从20世纪90年代至今,对入侵检测系统的研发工作已呈现出百家争鸣的繁荣局面,并在智能化和分布式两个方向取得了长足的进展。 76.1.2 入侵检测系统组成CIDF阐述了一个入侵检测系统的通用模型(一般称为CIDF模型)。它将一个入侵检测系统分为以下4个组件

5、:事件产生器(Event generators),用E盒表示;事件分析器(Event analyzers),用A盒表示;响应单元(Responseunits),用R盒表示;事件数据库(Event databases),用D盒表示,如图6-3所示。86.1.3 入侵检测功能入侵检测的主要功能包括以下几个方面。对网络流量的跟踪与分析功能。对已知攻击特征的识别功能。对异常行为的分析、统计与响应功能。特征库的在线和离线升级功能。数据文件的完整性检查功能。自定义的响应功能。系统漏洞的预报警功能。IDS探测器集中管理功能。96.1.3 入侵检测功能其工作原理如下。(1)信息收集 信息的来源一般来自以下四个

6、方面。系统和网络日志文件。目录和文件中的不期望的改变。程序执行中的不期望行为。物理形式的入侵信息。(2)信息分析 (3)响应 106.1.4 入侵检测系统分类1. 根据数据来源和系统结构分类1)基于主机的入侵检测系统HIDS2)基于网络的入侵检测系统NIDS典型的入侵检测系统如图6-4所示。3)分布式入侵检测系统DIDS 116.1.4 入侵检测系统分类2. 根据检测方法分类 1)误用检测模型(Misuse Detection)2)异常检测模型(Anomaly Detection)3. 根据系统各个模块运行的分布方式分类1)集中式入侵检测系统2)分布式入侵检测系统126.2 入侵检测技术本节介

7、绍误用检测、异常检测和高级检测技术。在介绍入侵检测技术的同时,也将对入侵响应技术进行介绍。136.2.1 误用检测技术误用检测对于系统事件提出的问题是:这个活动是恶意的吗?误用检测涉及对入侵指示器已知的具体行为的描述信息,然后为这些指示器过滤事件数据。其模型如图6-5所示。146.2.1 误用检测技术1. 基于规则的专家系统2. 模式匹配系统3. 状态转换分析系统状态转换图是贯穿模型的图形化表示。如图6-6所示 156.2.2 异常检测技术基于异常的入侵检测方法主要来源于这样的思想:任何人的正常行为都有一定的规律,并且可以通过分析这些行为产生的日志信息总结出这些规律,而入侵行为通常和正常的行为

8、存在严重的差异,通过检查出这些差异就可以检测出这些入侵。 异常检测模型如图6-8所示。 166.2.2 异常检测技术1. 基于统计的异常入侵检测1)操作模型2)方差模型3)多元模型4)马尔柯夫过程模型2. 基于神经网络的入侵检测基于神经网络的检测思想的示意图如图6-9所示。176.2.3 高级检测技术它们不一定是检测入侵的方法,有的是为解决入侵检测其他方面的问题提出的。1. 免疫系统方法2. 遗传算法3. 数据挖掘方法4. 数据融合186.2.4 入侵诱骗技术1. 概念2. 蜜罐技术及其基本原理1)单机蜜罐系统2)蜜网系统3. 分布式入侵诱骗4. 虚拟入侵诱骗196.2.5 入侵响应技术当ID

9、S分析出入侵行为或可疑现象后,系统需要采取相应手段,及时做出反应,将入侵造成的损失降到最低程度。一般可以通过生成事件报警、电子邮件或短信息来通知管理员。 1. 入侵响应的重要性2. 入侵响应系统的分类1)通知和警报响应系统2)人工手动响应系统3)自动响应系统206.2.5 入侵响应技术自动响应系统结构如图6-10所示。216.2.5 入侵响应技术3. 入侵响应方式1)主动响应方式(1)针对入侵行为采取必要措施 (2)重新修正配置系统 (3)设计网络陷阱以收集更为详尽的信息 2)被动响应方式(1)警报和通知 (2)SMNP陷阱和插件 226.3 入侵检测分析入侵检测技术是一种当今非常重要的动态安

10、全技术,如果与传统的静态安全技术共同使用,可以大大提高系统的安全防护水平。本节将介绍入侵检测的特点、缺点及其和防火墙的比较。236.3.1 入侵检测特点分析在人很少干预的情况下,能连续运行。当系统由于事故或恶意攻击而崩溃时,具有容错能力。当系统重新启动时,入侵检测系统能自动恢复自己的状态。必须能抗攻击。入侵检测系统必须能监测自己的运行,检测自身是否被修改。运行时,尽可能少地占用系统资源,以免干扰系统的正常运行。对被监控系统的安全策略,可以进行配置。必须能适应系统和用户行为的变化。如增加新的应用,或改变用户应用。当要实时监控大量主机时,系统应能进行扩展。入侵检测系统一些部件因为某些原因停止工作时

11、,应尽量减少对其他部分的影响。系统应能允许动态配置。当系统管理员修改配置时,不需要重新启动系统。246.3.2 入侵检测与防火墙1. 防火墙的局限防火墙作为访问控制设备,无法检测或拦截嵌入到普通流量中的恶意攻击代码,比如针对Web服务的注入攻击等。防火墙无法发现内部网络中的攻击行为。2. 入侵检测系统与防火墙的关系入侵检测系统(Intrusion Detection System)是对防火墙有益的补充,入侵检测系统被认为是防火墙之后的第二道安全闸门,对网络进行检测,提供对内部攻击、外部攻击和误操作的实时监控,提供动态保护,大大提高了网络的安全性。入侵检测工作的主要特点有以下几个方面。事前警告

12、事中防护 事后取证 256.3.3 入侵检测系统的缺陷1. 当前入侵检测系统存在的问题和面临的挑战1)对未知攻击的识别能力差2)误警率高2. 入侵检测系统的发展趋势1)分布式入侵检测2)智能化入侵检测3)网络安全技术相结合266.4 常用入侵检测产品介绍6.4.1 CA Session WallComputer Associates公司的SessionWall-3,现在常称为eTrust Intrusion Detection是业界领先的功能非常强大的基于网络的入侵检测系统。 1. 入侵检测功能2. 会话记录、拦截功能3. 防止网络滥用4. 活动代码和病毒防护5. 与其他安全产品集成与配合6.

13、 集中管理276.4.2 SnortSnort是一个强大的轻量级的网络入侵检测系统。它具有实时数据流量分析和日志IP网络数据包的能力,能够进行协议分析,对内容进行搜索/匹配。 1. Snort 2.0的基本特点Snort 2.0是一个轻量级的入侵检测系统。Snort 2.0的代码极为简洁、短小,其源代码压缩包只有大约110KB。Snort 2.0的可移植性很好,Snort的跨平台性能极佳,目前已经支持Linux、Solaris、BSD、IRIX、HP-UX、WinYZK等系统。Snort 2.0的功能非常强大,具有实时流量分析和日志IP网络数据包的能力,能够快速地检测网络攻击,及时地发出报警。

14、286.4.2 SnortSnort 2.0能够进行协议分析,内容的搜索匹配。现在Snort能够分析的协议有TCP、UDP和ICMP。将来,可能提供对ARP、ICRP、GRE、OSPF、RIP、IPX等协议的支持。Snort 2.0还有很强的系统防护能力,使用FlexResp功能,Snort能够主动断开恶意连接。Snort 2.0扩展性能较好,对于新的攻击威胁反应迅速。Snort 2.0的规则语言非常简单,能够对新的网络攻击做出很快的反应。 296.4.2 Snort2. Snort 2.0的体系结构与工作原理Snort 2.0由以下4个基本模块组成:数据包嗅探器、预处理器、检测引擎和报警输出

15、模块。图6-11是Snort 2.0的体系结构图 306.4.2 Snort3. Snort 2.0的安装安装Snort所必需的底层库有三个。Libpcap提供的接口函数。主要实现和封装了与数据包截获有关的过程。Libnet提供的接口函数。主要实现和封装了数据包的构造和发送过程。NDIS packet capture Driver。 316.4.2 SnortSnort在Win 32环境下的安装步骤如下所示。解开snort-1.8-win32-source.zip。用VC+打开位于snort-1.8-win32-sourcesnort-1.7 win32-Prj目录下的snort.dsw 文件。选择“Win 32 Release”编译选项进行编译。在Release目录下会生成所需的Snort.exe可执行文件。如图6-12所示。326.4.2 Snort4. Snort 2.0的功能及命令Sn

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论