版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
1、第四章 入侵(rqn)檢測與安全審計共三十九頁主要(zhyo)內(nèi)容 入侵檢測系統(tǒng)基礎(chǔ) 入侵檢測分析方法 入侵檢測系統(tǒng)實例(shl) 安全審計 概念 功能 IDS的基本結(jié)構(gòu) 分類 基于異常的檢測技術(shù) 基于誤用的檢測技術(shù) 分布式入侵檢測系統(tǒng) 典型的入侵檢測系統(tǒng)snort IDS的應(yīng)用共三十九頁1.1 入侵(rqn)檢測基礎(chǔ)考慮:如何防火墻被攻破了,該怎么(zn me)來保護系統(tǒng)的安全?共三十九頁 入侵檢測(ID)是對系統(tǒng)的運行狀態(tài)進行監(jiān)視,發(fā)現(xiàn)各種攻擊企圖、攻擊行為或者(huzh)攻擊結(jié)果,以保證系統(tǒng)資源的機密性、完整性和可用性。通過對數(shù)據(jù)包的分析,從數(shù)據(jù)流中過濾出可疑數(shù)據(jù)包,通過與已知的入侵方式
2、進行比較,確定入侵是否發(fā)生以及入侵的類型并進行報警。 入侵檢測系統(tǒng)(IDS)為完成入侵檢測任務(wù)而設(shè)計的計算機系統(tǒng)稱為入侵檢測系統(tǒng)(Intrusion Detection System, IDS),這是防火墻之后的第二道安全閘門。共三十九頁 功能 發(fā)現(xiàn)和制止來自系統(tǒng)內(nèi)部/外部的攻擊,迅速采取保護措施 記錄入侵行為的證據(jù),動態(tài)調(diào)整安全策略 特點 經(jīng)濟性:IDS不能妨礙系統(tǒng)的正常運行。 時效性:及時地發(fā)現(xiàn)入侵行為。 安全性:保證自身安全。 可擴展性:機制與數(shù)據(jù)(shj)分離;體系結(jié)構(gòu)的可擴展性。 共三十九頁 工作(gngzu)流程共三十九頁數(shù)據(jù)提取模塊為系統(tǒng)提供數(shù)據(jù),經(jīng)過簡單的處理后提交給數(shù)據(jù)分析模
3、塊。數(shù)據(jù)分析模塊兩方面功能:一是分析數(shù)據(jù)提取模塊搜集到的數(shù)據(jù);二是對數(shù)據(jù)庫保存的數(shù)據(jù)做定期的統(tǒng)計分析。結(jié)果處理模塊作用在于告警與反應(yīng)。事件數(shù)據(jù)庫記錄分析結(jié)果,并記錄下所有(suyu)的時間,用于以后的分析與檢查。共三十九頁1.2 IDS分類(fn li) 基于主機的入侵檢測系統(tǒng)用于保護單臺主機不受網(wǎng)絡(luò)攻擊行為的侵害(qnhi),需要安裝在被保護的主機上。共三十九頁根據(jù)檢測對象的不同,基于主機的IDS可分為: 網(wǎng)絡(luò)連接檢測對試圖進入該主機的數(shù)據(jù)流進行檢測,分析確定是否有入侵行為。 主機文件(wnjin)檢測檢測主機上的各種相關(guān)文件,發(fā)現(xiàn)入侵行為或入侵企圖。共三十九頁優(yōu)點 檢測準確度較高 可以檢測
4、到?jīng)]有明顯行為特征的入侵 成本較低 不會(b hu)因網(wǎng)絡(luò)流量影響性能 適合加密和交換環(huán)境缺點 實時性較差 無法檢測數(shù)據(jù)包的全部 檢測效果取決于日志系統(tǒng) 占用(zhn yn)主機資源 隱蔽性較差共三十九頁 基于網(wǎng)絡(luò)的入侵檢測系統(tǒng)作為一個獨立的個體放置在被保護(boh)的網(wǎng)絡(luò)上,使用原始的網(wǎng)絡(luò)分組數(shù)據(jù)包作為進行攻擊分析的數(shù)據(jù)源。共三十九頁 優(yōu)點 可以提供實時的網(wǎng)絡(luò)行為檢測 可以同時保護多臺網(wǎng)絡(luò)主機 具有良好的隱蔽性 有效(yuxio)保護入侵證據(jù) 不影響被保護主機的性能 缺點 防止入侵欺騙的能力較差 在交換式網(wǎng)絡(luò)環(huán)境中難以配置 檢測(jin c)性能受硬件條件限制 不能處理加密后的數(shù)據(jù)共三十九頁
5、1.4 蜜罐技術(shù)(jsh) 原理蜜罐系統(tǒng)是一個包含漏洞的誘騙系統(tǒng),它通過模擬一個或多個(du )易攻擊的主機,給攻擊者提供一個容易攻擊的目標。 用來觀測黑客如何探測并最終入侵系統(tǒng); 用于拖延攻擊者對真正目標的攻擊。共三十九頁Honeypot模型(mxng)關(guān)鍵應(yīng)用系統(tǒng)內(nèi)部網(wǎng)虛擬網(wǎng)絡(luò)主機防火墻高層交換可疑數(shù)據(jù)流Internet共三十九頁2.1 基于(jy)異常的入侵檢測也稱為基于行為的檢測(jin c)技術(shù),在總結(jié)出的正常行為規(guī)律基礎(chǔ)上,檢查入侵和濫用行為特征與其之間的差異,以此來判斷是否有入侵行為。 基于統(tǒng)計學(xué)方法的異常檢測系統(tǒng)使用統(tǒng)計學(xué)的方法來學(xué)習和檢測用戶的行為。 預(yù)測模式生成法利用動態(tài)的
6、規(guī)則集來檢測入侵。 神經(jīng)網(wǎng)絡(luò)方法將神經(jīng)網(wǎng)絡(luò)用于對系統(tǒng)和用戶行為的學(xué)習。共三十九頁2.1.1 基于統(tǒng)計學(xué)的異常檢測(jin c)系統(tǒng)步驟:Step1:收集樣本對系統(tǒng)和用戶的行為按照一定的時間間隔進行采樣,樣本的內(nèi)容包括每個會話的登錄、退出情況,CPU和內(nèi)存的占用(zhn yn)情況,硬盤等存儲介質(zhì)的使用情況等。Step2:分析樣本對每次采集到的樣本進行計算,得出一系列的參數(shù)變量來對這些行為進行描述,從而產(chǎn)生行為輪廓,將每次采樣后得到的行為輪廓與以后輪廓進行合并,最終得到系統(tǒng)和用戶的正常行為輪廓。共三十九頁Step3:檢查入侵行為通過將當前采集到的行為輪廓與正常行為輪廓相比較,來檢測是否存在網(wǎng)絡(luò)入
7、侵行為。算法:M1,M2,Mn表示行為輪廓中的特征變量,S1,S2,Sn分別表示各個變量的異常性測量值,Si的值越大就表示異常性越大。ai表示變量Mi的權(quán)重值。將各個異常性測量值的平均加權(quán)求和得出特征值然后選取閾值,例如(lr)選擇標準偏差其中均值取=M/n,如果S值超出了d的范圍就認為異常。共三十九頁2.1.2 預(yù)測(yc)模式生成法利用動態(tài)的規(guī)則集來檢測入侵,這些規(guī)則是由系統(tǒng)的歸納(gun)引擎,根據(jù)已發(fā)生的事件的情況來預(yù)測將來發(fā)生的事件的概率來產(chǎn)生的,歸納(gun)引擎為每一種事件設(shè)置可能發(fā)生的概率。歸納出來的規(guī)律一般為:E1,Ek: -(Ek+1,P(Ek+1),(En,P(En)例如
8、:規(guī)則A,B: -(C,50%),(D, 30%),(E,15%),(F,5%),如果AB已經(jīng)發(fā)生,而F多次發(fā)生,遠遠大于5%,或者發(fā)生了事件G,都認為是異常行為。共三十九頁 優(yōu)點 能檢測出傳統(tǒng)方法難以檢測的異常活動; 具有很強的適應(yīng)變化的能力; 容易檢測到企圖在學(xué)習(xux)階段訓(xùn)練系統(tǒng)中的入侵者; 實時性高。 缺點 對于(duy)不在規(guī)則庫中的入侵將會漏判。共三十九頁2.1.3 神經(jīng)網(wǎng)絡(luò)方法(fngf) 神經(jīng)網(wǎng)絡(luò)是一種算法,通過學(xué)習已有的輸入/輸出信息對,抽象出其內(nèi)(q ni)在的關(guān)系,然后通過歸納得到新的輸入/輸出對。 在IDS中的應(yīng)用在IDS中,系統(tǒng)把用戶當前輸入的命令和用戶已經(jīng)執(zhí)行的
9、W個命令傳遞給神經(jīng)網(wǎng)絡(luò),如果神經(jīng)網(wǎng)絡(luò)通過預(yù)測得到的命令與該用戶隨后輸入的命令不一致,則在某種程度上表明用戶的行為與其輪廓框架產(chǎn)生了偏離,即說明用戶行為異常。共三十九頁 優(yōu)點能更好的處理原始數(shù)據(jù)(shj)的隨即特性,不需要對原是數(shù)據(jù)(shj)做任何統(tǒng)計假設(shè);有較好的抗干擾能力。 缺點網(wǎng)絡(luò)拓撲結(jié)構(gòu)以及各元素(yun s)的權(quán)重很難確定;命令窗口W的大小也難以選擇共三十九頁2.2 基于誤用的入侵(rqn)檢測也稱為基于知識的檢測技術(shù)或者模式匹配檢測技術(shù),通過某種方式預(yù)先定義入侵(rqn)行為,然后監(jiān)視系統(tǒng)的運行,并從中找出符合預(yù)先定義規(guī)則的入侵(rqn)行為。分類: 專家系統(tǒng) 模式匹配 模型推理 按
10、鍵監(jiān)視共三十九頁2.2.1 專家系統(tǒng)(zhun ji x tn)誤用檢測將安全專家的關(guān)于網(wǎng)絡(luò)入侵行為的知識(zh shi)表示成一些類似If-Then的規(guī)則,并以這些規(guī)則為基礎(chǔ)建立專家知識庫。規(guī)則中If部分說明形成網(wǎng)絡(luò)入侵的必需條件,Then部分說明發(fā)現(xiàn)入侵后要實施的操作。缺點: 全面性問題 效率問題共三十九頁2.2.2 模式匹配誤用(w yn)檢測也叫特征分析誤用檢測,指將入侵行為表示成一個事件序列或者(huzh)轉(zhuǎn)換成某種可以直接在網(wǎng)絡(luò)數(shù)據(jù)包審計記錄中找到的數(shù)據(jù)樣板,而不進行規(guī)則轉(zhuǎn)換,這樣可以直接在審計記錄中尋找相匹配的已知入侵模式。缺點: 必須及時更新知識庫 兼容性較差 建立和維護知識庫
11、的工作量都相當大共三十九頁2.2.3 模型推理(tul)誤用檢測根據(jù)網(wǎng)絡(luò)入侵行為的特征建立起誤用證據(jù)模型,以此推理判斷當前的用戶行為是否是誤用行為。這種檢測方法需要建立: 攻擊劇本(jbn)數(shù)據(jù)庫:每個攻擊劇本是一個攻擊行為序 列,IDS根據(jù)攻擊劇本的子集來判斷系統(tǒng)當前是否收 到入侵。 預(yù)警器:根據(jù)當前的活動模型,產(chǎn)生下一步行為。 規(guī)劃者:負責判斷所假設(shè)的行為如何反應(yīng)在審計追 蹤數(shù)據(jù)上,以及如何將假設(shè)的行為與系統(tǒng)相關(guān)的審 計追蹤相匹配。共三十九頁2.2.4 按鍵監(jiān)視(jinsh)誤用檢測假設(shè)每種網(wǎng)絡(luò)入侵行為都具有特定的擊鍵序列模式,IDS監(jiān)視各個用戶的擊鍵模式,并將該模式與已有的入侵擊鍵模式相
12、匹配,如果匹配成功就認為是網(wǎng)絡(luò)入侵行為。缺點: 不能對擊鍵進行語義分析,容易遭受欺騙; 缺少(qusho)可靠的方法來捕獲用戶的擊鍵行為; 無法檢測利用程序進行自動攻擊的行為。共三十九頁2.3 異常檢測與誤用(w yn)檢測的對比 收集(shuj)先驗知識 系統(tǒng)配置 檢測結(jié)果基于異常的入侵檢測基于誤用的入侵檢測需不斷的學(xué)習并更新已有的行為輪廓,進而掌握被保護系統(tǒng)已知行為和預(yù)期行為的所有信息需不斷的對新出現(xiàn)的入侵行為進行總結(jié)歸納,進而擁有所有可能的入侵行為的先驗知識基于異常的入侵檢測基于誤用的入侵檢測工作量少,但配置難度較大工作量非常大基于異常的入侵檢測基于誤用的入侵檢測結(jié)果相對具有更多的數(shù)據(jù)量
13、,任何超出行為輪廓范圍的事件都將被檢測出來輸出內(nèi)容是列舉出入侵行為的類型和名稱,以及提供相應(yīng)的處理建議共三十九頁3.1 通用(tngyng)入侵檢測模型1987年,Denning D.E.提出了一個通用入侵(rqn)檢測模型:新活動檔案學(xué)習提取規(guī)則創(chuàng)建歷史檔案審計記錄更新時鐘主體活動規(guī)則集處理引擎活動檔案異常記錄共三十九頁3.2 分布式入侵檢測(jin c)系統(tǒng)系統(tǒng)的構(gòu)成是開放(kifng)的、分布式的,多個功能構(gòu)件分工合作能夠檢測分布式的攻擊共三十九頁3.3 典型(dinxng)入侵檢測系統(tǒng)SnortSnort 是一個強大的輕量級的網(wǎng)絡(luò)入侵檢測系統(tǒng)。它具有實時數(shù)據(jù)流量分析和日志IP 網(wǎng)絡(luò)數(shù)據(jù)
14、包的能力,能夠(nnggu)進行協(xié)議分析,對內(nèi)容進行搜索/匹配。它能夠檢測各種不同的攻擊方式,對攻擊進行實時報警。Snort 可以運行在*nix/Win32 平臺上。共三十九頁 工作原理在基于共享網(wǎng)絡(luò)上檢測原始的網(wǎng)絡(luò)傳輸數(shù)據(jù),通過分析捕獲的數(shù)據(jù)包,匹配入侵行為的特征或者從網(wǎng)絡(luò)活動的角度檢測異常行為,進而采取入侵的預(yù)警或記錄(jl)。屬于基于誤用的檢測。共三十九頁初始化解析(ji x)命令行解析(ji x)規(guī)則庫打開libpcap接口獲取數(shù)據(jù)包解析數(shù)據(jù)包生成二維鏈表與二維鏈表某節(jié)點匹配?響應(yīng)(報警、日志)是否Snort工作流程圖共三十九頁3.4 入侵檢測系統(tǒng)(xtng)的應(yīng)用 實例(shl)共三
15、十九頁分支機構(gòu)2INTERNET分支機構(gòu)1NEsec300 FW2035968?告警內(nèi)網(wǎng)接口外網(wǎng)接口電源 內(nèi)部核心子網(wǎng)NEsec300 FW2035968?告警內(nèi)網(wǎng)接口外網(wǎng)接口電源NEsec300 FW2035968?告警內(nèi)網(wǎng)接口外網(wǎng)接口電源NEsec300 FW2035968?告警內(nèi)網(wǎng)接口外網(wǎng)接口電源交換機安全網(wǎng)關(guān)SG1安全網(wǎng)關(guān)SG2安全網(wǎng)關(guān)SG3路由器路由器路由器安全管理器安全認證服務(wù)器網(wǎng)絡(luò)入侵檢測探頭網(wǎng)絡(luò)入侵策略管理器共三十九頁4. 安全審計(shn j)基礎(chǔ) 為何我們需要安全審計?一旦我們采用的防御體系被突破怎么辦?至少(zhsho)我們必須知道系統(tǒng)是怎樣遭到攻擊的,這樣才能恢復(fù)系統(tǒng),
16、此外我們還要知道系統(tǒng)存在什么漏洞,如何能使系統(tǒng)在受到攻擊時有所察覺,如何獲取攻擊者留下的證據(jù)。網(wǎng)絡(luò)安全審計的概念就是在這樣的需求下被提出的,它相當于飛機上使用的“黑匣子”。 網(wǎng)絡(luò)安全審計系統(tǒng)能幫助我們對網(wǎng)絡(luò)安全進行實時監(jiān)控,及時發(fā)現(xiàn)整個網(wǎng)絡(luò)上的動態(tài),發(fā)現(xiàn)網(wǎng)絡(luò)入侵和違規(guī)行為,忠實記錄網(wǎng)絡(luò)上發(fā)生的一切,提供取證手段。它是保證網(wǎng)絡(luò)安全十分重要的一種手段。共三十九頁 CC標準中的網(wǎng)絡(luò)安全審計功能定義網(wǎng)絡(luò)安全審計包括識別、記錄、存儲(cn ch)、分析與安全相關(guān)行為有關(guān)的信息。在CC標準中對網(wǎng)絡(luò)審計定義了一套完整的功能,有:安全審計自動響應(yīng)安全審計數(shù)據(jù)生成安全審計分析安全審計瀏覽安全審計事件存儲安全審計
17、事件選擇共三十九頁4.1 安全(nqun)審計系統(tǒng)網(wǎng)絡(luò)層審計系統(tǒng)層審計應(yīng)用層審計TCP/IP、ATMUNIX、Windows 9x/NT、ODBC 審計總控CA發(fā)證操作主頁更新監(jiān)視網(wǎng)絡(luò)安全審計(shn j)層次結(jié)構(gòu)圖共三十九頁4.3 參考(cnko)標準ISO 7498-2ISO7498-2描述了如何確保站點安全和實施有效的審計計劃。它是第一篇論述如何系統(tǒng)的達到網(wǎng)絡(luò)安全的文章,大家可以(ky)從:WWW.ISO.CH獲得更多的ISO標準的消息。英國標準7799(BS 7799)BS 7799文檔的標題是A Code of Practice For Information Security Management,論述了如何確保網(wǎng)絡(luò)系統(tǒng)安全。BS 7799-1論述了確保網(wǎng)絡(luò)安全所采取的步驟;BS 7799-2討論了在實施信息安全管理系統(tǒng)(ISMS)是應(yīng)采取的步驟。ISO 15408(Common Criteria,CC)CC提供了有助于你選擇和發(fā)展網(wǎng)絡(luò)安全解決方案的全球統(tǒng)一標準;CC出現(xiàn)實際上是為了統(tǒng)一ITSEC和TCSEC,并取代“Orange Book”。共三十九頁內(nèi)容摘要第四章 入侵檢測與安全審計。典型的入侵檢測系統(tǒng)snort。兩方面功能:一是分析數(shù)
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年湘師大新版選修2化學(xué)上冊階段測試試卷含答案
- 2025年人民版九年級生物上冊階段測試試卷含答案
- 2025年人教版七年級生物上冊月考試卷含答案
- 2025年滬科版必修1物理下冊月考試卷含答案
- 噴涂技術(shù)在農(nóng)業(yè)機械領(lǐng)域的應(yīng)用考核試卷
- 保健食品生產(chǎn)過程中的能源管理與節(jié)能考核試卷
- 2025年冀教版二年級數(shù)學(xué)上冊階段測試試卷含答案
- 人造板企業(yè)績效管理與激勵機制考核試卷
- 中藥零售人力資源管理考核試卷
- 2025年度職工團購房產(chǎn)抵押合同3篇
- 向女朋友認錯保證書范文
- 五分數(shù)加法和減法(課件)-數(shù)學(xué)五年級下冊
- 2024年四川省綿陽市中考語文試卷(附真題答案)
- 設(shè)計材料與工藝課程 課件 第1章 產(chǎn)品設(shè)計材料與工藝概述
- 幼兒園反恐防暴技能培訓(xùn)內(nèi)容
- 食品企業(yè)質(zhì)檢員聘用合同
- 中醫(yī)診所內(nèi)外部審計制度
- 自然辯證法學(xué)習通超星期末考試答案章節(jié)答案2024年
- 2024年國家危險化學(xué)品經(jīng)營單位安全生產(chǎn)考試題庫(含答案)
- 護理員技能培訓(xùn)課件
- 河南省鄭州市2023-2024學(xué)年高二上學(xué)期期末考試 數(shù)學(xué) 含答案
評論
0/150
提交評論