版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第1章绪论网络入侵检测系统的基本设计方案概述目录TOC\o"1-3"\h\u12899网络入侵检测系统的基本设计方案概述 1299251.1入侵检测系统 1268121.1.1入侵检测系统概念概述 1212651.1.2入侵检测系统基本原理 368391.1.3入侵检测系统的一些检测方法 5264331.2网络入侵检测系统的总体架构 7125142.2.1CIDF框架 7146402.2.2系统架构 81.1入侵检测系统1.1.1入侵检测系统概念概述入侵检测系统(IntrusionDetectionSystem,IDS)指的是针对计算机可能会遭受的入侵行为活动具有检测能力的软硬件结合体。该系统能够采用实时监控的方式,有持续对网络流量进行收集并分析的能力,通过对这些流量进行分析后,一旦发现该计算机系统有可能被攻击或入侵的迹象或者存在异常行为,则会及时向该计算机的管理员发出报警信息并根据入侵行为自动生成系统日志文件。入侵检测系统的类型非常多,我们可以从不同角度,不同种类包括但不限于功能,效率等各种方面对入侵检测系统进行分类。如果我们要从数据源的角度来分析,入侵检测系统可以分为基于主机的入侵检测系统和基于网络的入侵检测系统,即HIDS(HostIntrusionDetectionSystem)和NIDS(NetworkIntrusionDetectionSystem),同时,将以上两种系统结合的混合型入侵检测系统(HybridIntrusionDetectionSystem)也是存在的,该系统能够提供集成化的攻击签名检测报告,但是本文中不予深入研究。基于主机的入侵检测系统(HIDS)的数据来源于部署了该系统的主机,因为主机在日常运行的过程中会随时产生系统日志,应用程序日志,服务日志还有对端口的使用记录和各种各样的审计记录,HIDS在接收到这些日志文件之后,则会对其中所包含的数据信息进行分析并根据这些信息判断系统是否受到攻击或者产生异常行为。这种检测方式通常比较被动,一般是计算机已经遭到攻击并产生经济损失后再对攻击行为进行汇报,适合对已有的攻击方式进行分析,但是预防攻击并阻止损失的效果并不是很好。最早出现的最原始的入侵检测系统类型就是基于主机的入侵检测系统。基于网络的入侵检测系统(NIDS)的数据来源于网络中原始流量包中的数据。我们都知道,网络上的信息传输都是以最基本的网络数据包的形式进行传输的,而基于网络的入侵检测系统则是利用了部署了该系统主机的有线或无线网卡,从主机的网卡中收集接收到的数据,从而能够捕获到发送到该主机上的网络数据包,并通过对网络数据报文的分析来判断系统是否受到攻击或是否具有异常行为。如果我们从最基本的检测方式的角度来进行分类的话,我们可以把入侵检测分为异常检测和误用检测两种类别,而混合型入侵检测系统则是基于这两种检测方式上研究发明出来的。异常检测通过对系统的正常行为进行观察并记录下系统正常行为的特征规则库,如果系统产生了一个行为,而该行为的特征无法在系统正常行为特征规则库中匹配上的话,则会被系统认定为是异常行为并向管理员发出警报。这种检测方式最大的优点就是可以检测到一些未知的攻击,这是之前的基于主机的入侵检测系统和基于网络的入侵检测系统都无法做到的功能。但是,这种检测方式也存在巨大的缺点,如果系统进行了一个未被录入特征规则库中的正常行为,该行为依旧会产生警报并向管理员发送报告,因此这种检测方式的误报率较之HIDS和NIDS更高,造成人力资源的巨大消耗。想要使用该种检测方式并降低误报率只有不断及时更新特征规则库,这样也会产生巨大的人力资源消耗。误用检测的原理和异常检测非常相似,只不过误用检测是对大量已知的攻击行为建立一个特征规则库,如果主机产生了某一项行为,而该项行为的特征与规则库中的某一项高度匹配,则会被认定为系统遭受了这种方式的攻击并向管理员发出警报。相较于异常检测,误用检测的优点就是针对已知的入侵行为报告准确率很高,但是它对未知的攻击方式基本不具备检测能力,一旦某种攻击方式不在它的特征规则库内,则会产生漏报。因此该系统的缺点是漏报率较高。管理员依旧需要不断更新特征规则库。除了以上几种分类方式外,入侵检测系统的分类还有很多其他的分类方式,比如根据主机的系统结构来划分可以将入侵检测系统分为集中式和分布式系统;针对网络行为的分类可以将其分为在线检测与离线检测等方式。本文就不对这几种方式进行一一概述了。1.1.2入侵检测系统基本原理入侵检测的过程入侵检测系统从大体上主要分为三个步骤:信息收集、信息拆包解析和结果的响应与反馈,该过程如图1.1所示。在一个完整的入侵检测系统中,有三个部分非常重要。第一个部分是系统对所需信息的收集部分,这部分收集到的数据除了系统本身的数据以外,还包括该系统之外的数据,收集到的数据内容决定了接下来系统对数据进行处理以及模型构建时的准确性;第二个部分就是数据处理部分,该部分对收集到的杂乱无章的各种数据进行统一化处理,使这些数据能够转化为方便计算机系统处理的数据格式,方便后续的建模;第三部分就是安全策略的部署,该部分是在系统对收集到的数据进行处理完并生成模型产生检测结果之后,由管理员部署的,安全策略部署的正确与否,将会直接影响系统根据模型做出的针对异常行为的判断。以上这三个重要组成部分是一个完整的入侵检测过程必不可少的步骤。图1.1入侵检测过程信息收集是指我们从我们所需要的数据源中(包括但不限于系统数据,网络数据包等)提取有助于计算机分析的数据。主机型网络入侵检测系统需要的数据主要是主机中的配置文件、日志文件、系统敏感文件以及某些敏感信息的变化等数据。网络型入侵检测系统需要的数据则是发送给该主机的网络数据包中的某些特定数据。数据预处理和检测模型是指我们使用入侵检测特定的算法对我们从数据源收集到的数据进行处理分析,最终由系统生成能够处理的进行统一化之后的数据,用于下一步的模型构建。在构建模型过程中常用的技术方法一般是统计学中的条件概率,神经网络,模式匹配还有数据挖掘等技术。对于一个入侵检测系统来说,想要得到一个完整的准确的检测结果,我们该选用何种检测方法将会直接影响最终的检测数据。响应告警和安全策略的部署属于一个入侵检测系统后期的工作。管理员将在得到相应的检测结果后根据是否产生响应告警来对系统进行相应的安全策略部署并将部署记录保存至数据库方便下次调用。一个完整的入侵检测系统的结构组成一个完整的入侵检测系统是一个能够检测入侵行为以及系统异常行为活动的软件与硬件的结合体。作为重要的网络安全管理工具,它的工作行为流程主要是收集来自于各个系统或者网络节点的数据信息,然后对这些收集到的数据信息进行分析检验,进行模式匹配后识别系统的异常行为,最终能够使系统做出相应的反应或者报警。入侵检测系统一般分为以下几种功能部件:来自主机内部或者网络上的信息源;对入侵行为进行识别分析的分析器;对事件进行响应的响应单元;用于记录事件日志的事件数据库。具体的组成如图1.2所示。图1.2入侵检测系统的组成1.1.3入侵检测系统的一些检测方法基于贝叶斯推理检测法贝叶斯推理检测法指的是在系统给定的任何时刻,测量变量的值,通过系统的决策来推理并判断系统是否遭到了攻击。基于特征选择检测法基于特征的选择检测法指的是从某一组指标中筛选出能检测出入侵行为的指标,用该指标对入侵行为进行分类或者预测。基于贝叶斯网络检测法指的是用图形的方式表示随机变量与随机变量之间的关系。通过指定的与邻接节点相关的一个小的概率集来计算随机变量的联结概率分布。按照给定的全部节点组合,所有根节点的先验概率和非根节点概率构成这个概率集。一旦随机变量的值变为已知时,系统就可以将它视为证据,以方便为剩余的其他随机变量条件值判断提供计算的框架。基于模式预测的检测法该种检测方法的前提是遵循某一个特定假设条件,该假设条件是事件序列不是随机发生的,而是遵循某种可辨别的模式。基于该假设条件,事件序列及与其他事件序列之间的相互联系被考虑到了。这种检测法的优点在于它只关心少数安全事件即有针对性的检测。基于统计分析的异常检测法这种检测方法经过了很长一段时间的发展之后,在现阶段已经是一种应用比较成熟的方法了。主要是对特征数据进行统计分析,比如对两个数据集之间时间序列的分析,方差的计算,同时应用一些统计学中常用的模型进行数据分析。由于计算机正常的系统行为与异常行为之间的特征值差距比较大,因此我们可以设置偏差阈值,使得我们可以有效区分异常行为和正常行为。这种方式的不足之处在于通过慢慢的引导或者训练,异常的入侵行为也有可能被系统误判为正常行为。基于神经网络的检测法这种检测方法是利用已经采集好的大量样本数据集对使用神经网络的分类器进行大规模训练,使得分类器能够具备比较原始的针对异常行为的检测能力。等我们将分类器训练好之后,我们可以把待测数据集作为神经网络的输入端,通过训练好的神经网络得到计算结果数据集,与标准区间进行对比就可以知道系统是否存在入侵行为。由于神经网络本身具有一定的学习能力,因此这种检测方法效率比较高。数据挖掘检测法该种检测方法是利用数据挖掘领域相关的算法对计算机系统内部海量的审计日志进行分析,随后根据这些日志建立规则库。由于这种方式是对系统日志进行审计,因此往往是发生在攻击行为发生后才能发现,因此实时性比较差。基于应用模式的异常检测法基于应用模式的异常检测法是根据系统服务的请求类型、服务请求的长度还有请求包的大小采用分布式计算网络服务的异常值。通过实时计算出异常值,再将异常值与之前训练好的阈值进行比较,从而发现异常行为。基于文本分类的异常检测法基于文本分类的异常检测法是将系统日常进程中所调用的部分集合并转化为文本文档,利用K-means算法实现文本分类,计算每个文档与文档之间的相似性从而判断是否有入侵行为发生。模式匹配法模式匹配法现阶段已经被大量应用于入侵检测技术中,这种方法通过把收集到的信息同网络入侵和系统误用模式数据库中的已知信息进行比较,进而就可以发现一些违背系统部署的安全策略的行为。模式匹配法的优点在于能够降低系统负担,同时还有着较高的检测率和准确率。专家系统法专家系统法的主要核心思想是能够把一些安全专家的知识规则表达出来成为一个专门的规则知识库,进而使用一些特有的推理算法检测是否存在入侵行为。这种方法主要针对的是有特征的入侵行为。基于状态转移分析的检测法基于状态转移分析的检测法的基本思想是,将针对系统的攻击视为一个连续的、分步骤的并且每个步骤与步骤之间有一定的关联性的过程。在这种方法中,一个针对系统的渗透测试过程可能会被看做是由攻击者做出的行为而导致系统从原本的正常状态变为最终被危害的状态。基于免疫系统的检测方法基于免疫系统的检测方法的思路来源于动物体内的免疫系统。与很多仿生学例子一样,生物体内的免疫系统与计算机入侵检测系统也有着某些方面的相似,因此我们可以借鉴这些相似点来设计一个完全不同入侵检测系统。现在市面上入侵检测的方式有很多,而每种方式都存在着自己的优缺点。我们目前需要做的,需要去研究的就是如何将这些方法的优点扩大,缺点缩小,使系统不断完善。从以上方法的成长性与可持续性方面来看,本文最终选择了利用神经网络的检测方法来检测系统可能受到的攻击行为。1.2网络入侵检测系统的总体架构CIDF框架在研究人员长时间的研究过程中他们发现,IDS在发现一个入侵行为之后并不能共享给其他主机,仅能用于自主防御。因此,为了能在每个IDS中实现针对入侵行为信息的网络化共享,以IDS和NIDS为基础,公共入侵检测框架模型(CommonIntrusionDetectionFramework,CIDF)被研究人员提出来,该框架的模型如图1.3所示。CIDF将传统的入侵检测系统划分为了四个基本组件,分别是事件产生器,事件分析器,响应单元和事件数据库。这四个基本组件之间以统一入侵检测对象(GeneralIntrusionDetectionObject,GIDO)格式进行数据交换。根据不同的情况,事件数据库组件可能是会以数据流或者是某一种特定文件的形式存在,其他的组件,响应单元,事件分析器和事件产生器可能会以单独的进程形式或者是单独的程序形式而存在。图1.3公共入侵检测框架(CIDF)系统架构本文设计的入侵检测系统基于CIDF入侵检测模型,依据CIDF的框架原理,我们对整个系统进行了实际应用具体模块方面的设计与划分。首先,在CIDF模型中,事件产生器的主要作用就是针对某一事件进行数据的收集以及生成,将可能被识别为攻击行为的数据集收集到事件产生器中;其次,事件分析器在接收到事件产生器生成的数据后,对这些数据进行分析,并传递给下一个模块;再次,响应单元对分析结果进行响应,如果分析结果为正常,则判断该行为属于正常系统行为并记录到事件数据库的白名单中,如果分析结果为异常,则判断该行为属于恶意攻击行为并记录到事件数据库的黑名单中并给系统管理员报警;最后,事件数据库负责记录已有的响应事件,如果以后有同样的事件发生可以使系统快速响应。本文中所设计的系统使用的数据包据来自于底层传输中抓取的网络数据包,通过对这些数据包的收集,我们可以从中提取到一些网络行为的特征并记录下来。将这些特征值放入神经网络中进行学习,最终能够达到使计算机自动识别攻击行为的能力。因此,我们最终将系统设计并划分为四个大模块,分别是网络嗅探器,管理员审计端,数据检测平台以及数据库,该系统的总体架构如图1.4所示。图1.4系统总体架构嗅探器模块该模块的功能主要是在计算机的网卡等设备中监听并捕获大量的数据包,对数据包报文中的信息进行分析,将有用信息与无用信息进行分类筛选,比如截获源IP地址,目的IP地址,包括所使用的网络通信协议等信息,将截获的这些数据包转发给管
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 采购笔试题及正确答案展示
- 医学课件-品质管理英语词汇分类大全
- 2025-2026年中国传统民俗文化知识测试卷
- 2025-2026年浙江省人教版九年级英语下册第4单元课后练习题
- 2025-2026年网络攻击防范与应对模拟试卷
- 2025-2026年部编版五年级英语下册第7单元课后练习题
- 2026年浙江省全国计算机二级C语言备考练习题
- 2025-2026年行政职业能力测验刷题习题集
- 2025-2026年护理专业综合技能考核试卷
- 2026年浙江省北师大版小学语文第12单元阅读理解测试卷
- 2026年全国农产品质量安全检技能竞赛理论知识参能力检测试卷1套附答案详解
- 2026年小学食品安全培训
- 《禁止生物武器公约》信任措施机制空转-基于2024年缔约国提交年度宣布完整率
- 2025年高新投资集团笔试题目及答案
- 维修技师薪酬激励方案设计
- GB/T 17587.2-2025滚珠丝杠副第2部分:公称直径、公称导程、螺母尺寸和安装螺栓公制系列
- 《中华中医药学会标准肿瘤中医诊疗指南》
- 院感职业暴露知识培训课件
- 集合的基本运算教案
- 社会稳定风险评估报告汇报
- 2025年饲料酶制剂的理论和实践-冯定远-文档
评论
0/150
提交评论