一、谶曰5 ^1 `; W+ n& r2 ?9 a1 B3 H1 l
$ {) U L3 A t! _8 [9 A( e" M
$ x' l4 Y3 x4 k9 g
大东:小白,你有没有听说过骗局大师啊?4 n) U; `( w$ c( L
/ C* G7 {* g% T8 a" S6 |$ Q; g
; F* p% h5 x: T( h7 B* ~ ^5 {
小白:骗局大师?emmmmmm……是《惊天魔盗团》里面的那种大师吗?
2 G& X7 m* N( @% u( [5 `' ?! k' O4 q) J/ e2 D4 i- v. Q
' B$ S7 [2 U6 n2 H0 A$ D
大东:哎,我指的是1993年有名的那个骗局大师啦!5 E9 o+ Z1 `: S+ B1 x
3 u4 [' J0 Y" d/ g# g* P- z$ X) D) p, |# g1 c. ?' p
: Y+ f0 p% q; W4 `8 }$ ?4 n
2 F$ i/ `1 l- k+ P% h+ k
小白:93年的骗局大师?没听说过啊!
7 J$ a$ i. u$ O" x9 x* |2 d3 g7 ?( A2 R0 O9 x3 B F8 x5 G
0 n1 c. t; S: t( P大东:那可是被媒体评为10大黑客事件之一的主人公啊!
" v; X; z0 Q7 W" X) Q$ g2 Y- J. b3 J+ x8 V# v' |2 K M; p( p4 Y5 C
1 c, s! s! c2 c& |) Z. H G
小白:哇,原来这么有名啊!东哥,快给我讲讲吧!
5 b: L8 W) ~/ `, @7 X/ y- j
6 r9 s6 C% M# V) l8 s
+ K7 u' y9 F! q F" H二、话说事件( v* i! T0 n3 j6 W0 P+ w* W
$ \( u# Q. T. ^# A% u4 @
大东:在1993年,有一个自称为骗局大师(MOD)的组织。这个组织建立了一个可以绕过长途电话呼叫系统而侵入专线的系统。造成此次事故的主要原因就是入侵检测系统出现了漏洞。
7 g7 e4 v0 B2 V. f- s7 @1 r2 D: m, _
# i+ W2 C- s6 `: t. R" D小白:入侵检测系统?东哥,这个系统我有点陌生。
2 j, }* }. \/ T, Z
3 c. m( D. K" o. C
% T0 L2 u" \7 s+ ~5 A大东:哎,你对什么都陌生!
' i/ B- o( C S3 J9 ?; P% Z5 ?( j% @9 A
1 V" h1 H; U$ i; I
小白:东哥,你又揭我老底了!. R7 I& F- g6 d( [4 K
% l! t! x- d" \% K; h
- [* n3 r( m& y& H
! e. c1 ~0 r1 }8 c
# E q. R$ t1 o& C, x9 b大东:入侵检测系统(intrusion Detection System ,IDS)是一种主动保护自己免受攻击的一种网络安全技术。作为防火墙的合理补充,入侵检测技术能够帮助系统对付网络攻击,扩展了系统管理员的安全管理能力(包括安全审计、监视、攻击识别和响应),提高了网络安全基础结构的完整性。入侵检测系统在防火墙之后对网络活动进行实时检测。许多情况下,由于可以记录和禁止网络活动,所以入侵检测系统是防火墙的延续。它们可以和防火墙与路由器配合工作。
+ B/ t) x8 f% @7 G, ^% q# a3 Q: L+ r! d1 s/ |( d4 t
! ~3 r5 w( @# U: l
小白:那它与普通的网络安全防御技术有什么区别吗?
) [/ }3 t: h8 G( L7 O, V% p
7 X- v; M7 K4 q6 H3 y4 A) U* B$ K7 R8 U7 {8 E3 p6 h
大东:它可是一位“主动出击”的选手!IDS是一种积极主动的安全防护技术。专业上讲就是依照一定的安全策略通过软、硬件,对网络、系统的运行状况进行监视,尽可能发现各种攻击企图、攻击行为或者攻击结果,以保证网络系统资源的机密性、完整性和可用性。
( v7 `3 L0 o" M
0 d& W. ]) V/ |1 }5 p; Q9 a) n6 x! {2 I$ F% o y
小白:入侵检测系统具体有哪些功能呢?9 O' _5 J0 S# Q1 A; r
7 q# e) u" k) J6 |
2 I `+ {/ b6 @* E( b' y大东:具体说来,入侵检测系统主要有以下功能:(1)监测并分析用户和系统的活动;(2)核查系统配置和漏洞;(3)评估系统关键资源和数据文件的完整性;(4)识别已知的攻击行为;(5)统计分析异常行为;(6)操作系统日志管理,并识别违反安全策略的用户活动。
6 W' D% R& Z5 @
# a, E+ z' M' ? u! U8 ?) m6 n; q& ` j
三、大话始末) j2 g: [" D, D2 f+ c- Y
3 j5 `- c# i0 n
5 O' D" X% M* |9 W小白:东哥,我还是不太懂……
; \( c4 A3 j$ T5 ?
1 {7 d4 i' s) C1 P, v5 s3 o; F7 A' [8 o
大东:做一个形象的比喻:假如防火墙是一幢大楼的门锁,那么IDS就是这幢大楼里的监视系统。一旦小偷爬窗进入大楼,或内部人员有越界行为,只有实时监视系统才能发现情况并发出警告。入侵检测系统不仅仅针对外来入侵者,也针对内部的入侵行为。
7 |8 B2 G! b/ P/ Q7 |# T
i' X+ y0 R2 m$ t. j" s J8 K3 ~3 }, M9 ^( F8 B9 G
小白:那入侵检测系统岂不是有许多种?
4 G0 q6 A9 i% z+ c
! a4 t7 i1 p6 ]7 Z; V" o' @- M2 Q/ a
大东: 是的。例如按照检测分析方法分类有异常检测和误用检测。 基于异常的入侵检测方法主要来源于这样的思想:任何人的正常行为都是有一定的规律的,并且可以通过分析这些行为的日志信息总结出这些规律,而入侵和滥用行为规则通常和正常的行为存在严重的差异,通过检查这些差异就可以判断是否为入侵。; ]: c S9 ?7 ]3 x( ]
3 Q! Y- j# Y# ^5 C$ f2 M6 @5 j+ g9 ?7 E
5 O3 R/ Z0 z& U% h5 P! I3 f2 k$ M- t
异常检测过程 图 | 百度
& X" J$ F6 y# P& O$ y ' o# ~: ]; q3 [9 G0 Z0 k1 u' I
2 X( L+ q( ^2 m) q6 |& U+ P- u" K
/ D$ G7 \8 C& n9 [小白:那误用检测呢?
! f# H, q/ x# ]9 T* ~. U y, g! `$ ~1 n
6 A1 i& p, ]- s* x( S" z$ @' x" X
大东:又称为基于特征的检测,基于误用的入侵检测系统通过使用某种模式或者信号标示表示攻击,进而发现同类型的攻击,其实现过程是:系统先收集非正常操作的行为特征,创建入侵行为特征库,当新的请求发生时,系统将对其进行特征匹配,从而完成分类。
: l6 ^; o- d! y0 i! |. [
; F: G3 j4 g1 H9 B- h4 M( k {0 ?7 h, I1 Q; W* ~: g/ e
$ o1 p: e! l( f! ~; ~; L6 f& g误用检测过程 图 | 百度 ) a1 W3 F R: p% f( C2 T' l
! _7 c2 [! _8 q& N6 |! z' Y% i# s$ n) g
小白:那这个入侵检测系统岂不是“百毒不侵”了?. J7 o3 S- O' \2 ~ O h5 b* `
% H2 \9 I* H# l$ K5 L" A$ w
0 g* ~5 l7 s2 t c# X( Y* z1 W
大东:不是这样的。例如,我们刚才提到的误用检测,它确实可以检测到许多甚至是全部已知的攻击行为。但是如果入侵特征与正常的用户行为能匹配时,系统会发生误报;或者没有特征能与某种新的攻击行为匹配时,系统会发生漏报。: r/ }- I( d$ w* A. D4 b. }1 ?
9 x3 {4 P5 {( g' t* O/ D, ?
+ }; j' _3 M$ S" h! Y! @" W四、小白内心说
* [& \# P: a6 R0 Q5 q3 m
, }; g$ k5 w% c- {9 Q" ]: b5 S- Z8 ?- A" B" X9 S
大东:正像其他系统一样,每一种IDS产品都或多或少地存在着一些漏洞,一旦这些漏洞被攻击者发现并成功利用,轻者可以让IDS系统停止工作,严重者甚至可以取得对系统的控制权。4 G# k; e& g7 R- ^& I
, X/ U. l( D. I# g+ }; F6 g5 P! c5 K7 @* r0 l. a7 Y
小白:东哥,那我们到底该如何防范啊? ( o; Q' h d4 S- I3 C8 J
5 }) ?9 s/ f) [1 N4 O$ \* b" _& q D3 w& ] {/ D1 ^" d
大东:一般地,在建设了IDS之后,当有非法入侵时,系统会提示“有人扫描主机”,此时的非法入侵者正处于收集信息阶段,若网络管理员采用了相应措施,会将此入侵扼杀在萌芽中。但如果置若罔闻,待入侵者收集了足够信息之后,会发起全面攻击。这样看来,在安全防范还算健全的情况下,企业被攻击有4个原因。
" h2 T2 U0 y2 Z8 O0 e, O4 W' ^) {/ F
) l# A% H1 M# k7 L# J9 ^. N" G' a- h/ d( y9 ]
小白:哪4个原因呢? f% Z( l/ ?! Z2 s/ g1 _+ ?3 T3 }
# _9 G7 J) `7 v& B( b
+ b2 U5 g( Y# ]) p
大东:(1)网络管理员能力有限,没有更多的能力关注安全问题,加之网络管理员本身对安全技术掌握不足,对像IDS给出的报警信息缺乏深入的研究;(2)对IDS缺乏最基本的管理;(3)IDS漏报和误报,查不出哪里存在非法入侵;(4)对IDS期望值过高。/ l% @6 L2 G( z: L( B2 P
4 g* B* A5 z/ {+ V% I
+ |% t: p: E( U" _
小白:东哥,我又长知识啦!
& G! C6 ]& A2 B
+ s/ M$ M1 j3 G# _5 X' y% J, j, K6 E2 }6 j4 O; R
大东:IDS具备的安全应急机制:(1)网络安全必须具有相对完善的预警、检测和必要的防御措施;(2)入侵检测系统的行为关联检测机制以及自定义检测功能;(3)入侵检测系统和防火墙形成动态防御。
6 u( G; w& l" z
6 s1 m* C$ j! Q5 M
9 Q" _1 D$ Z+ V. f7 x5 \小白:通过入侵检测,不仅能够知道攻击事件的发生、攻击的方式和手法,还可以指挥其他安全产品形成动态的防御系统,这就对网络的安全性建立了一个有效屏障。7 a9 n5 x# i- K m5 `2 O7 }
* _+ \8 S+ k* I8 F; [
: t+ ^ F: Q% d% |6 g2 S) v; D( w% ]& X. g+ b" p$ n
6 I& O, l+ F" s6 ?1 U q5 d- r来源:中国科学院计算技术研究所/ z" E4 g, j! l/ j8 Z% m+ Y) |
* z: S. q) D, a- W. u+ p* n
; g- L8 ]' `7 K% @" Y$ Z温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」
7 h) l$ x" B( v" c2 I5 d: {& m5 R% l1 Q/ }! k' F3 ^/ I
- U5 d6 ]7 `" @% @+ F' ?
3 a, L( S- g6 J
6 S; J: | I. B/ u
1 \9 a- ~2 N7 V. ^" D A
0 b+ w2 R5 N( c, G7 Z+ ~1 ]# w来源:http://mp.weixin.qq.com/s?src=11×tamp=1572067805&ver=1935&signature=UF152PNB9stgmlU2sWonNMSLAte-sFZ5QDkGdmbo6xwqODF2rZjnVAVAD3JyJG4BHaiAy6jkXjICCYGq32WRl7GBYjSXR7dd-euU6k1EYKDT77dsqvbn2OEOUc*-SVQs&new=1
1 g0 x' I) W* O4 s! U0 Q0 N免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |