|
|
一、谶曰) E- ~+ M$ {& ^5 ~; W2 \
; Z+ V! R s7 K) \
7 r, F, J' `+ U3 I* w% F大东:小白,你有没有听说过骗局大师啊?+ v4 U( e, g- Y# W
8 [7 r7 Y. M3 _' T; ~( Y) @0 ~) ?# p& F8 k
小白:骗局大师?emmmmmm……是《惊天魔盗团》里面的那种大师吗?
$ I5 }/ ^% f8 {
9 Z8 h& t8 D' k- T) p( W* u6 c0 U+ D# z' G7 b. G
大东:哎,我指的是1993年有名的那个骗局大师啦!
3 k$ F6 I7 o) D& L$ S' d4 b7 W. X' E
& t2 d5 r9 U/ F+ e. u9 p' F/ N w/ r0 Y0 G8 I2 F% \ P% S4 A
4 ^: S+ k2 c5 t. F; ]1 z
, @9 K# A" D" r9 b
小白:93年的骗局大师?没听说过啊!4 D& F4 _$ G- N4 k6 C5 A$ j
6 G4 P3 W& q3 `, p( h
3 n6 K3 Z6 D; i% Z大东:那可是被媒体评为10大黑客事件之一的主人公啊!
3 c6 `- r: ]6 a; E: i L6 J# P3 z/ U! h; _' S
; O2 G. i9 l: f. C- K' e) E* q2 _小白:哇,原来这么有名啊!东哥,快给我讲讲吧!
$ b" w2 }# {' ?2 L; e
: ?1 v) k6 `) A- R$ b) u" D, a
# Y* @0 l+ i4 q6 o5 r( Z7 L/ F7 t二、话说事件
. s+ y L2 M( U/ d) L- l1 T
; ?' L4 f) [4 _# C大东:在1993年,有一个自称为骗局大师(MOD)的组织。这个组织建立了一个可以绕过长途电话呼叫系统而侵入专线的系统。造成此次事故的主要原因就是入侵检测系统出现了漏洞。
- @) y6 K& w$ }7 S; y+ c
. T1 M" T2 E& q/ f; K) d7 [0 H; k4 N& ?0 a9 \) k
小白:入侵检测系统?东哥,这个系统我有点陌生。& _- O7 H1 X5 u: F
7 E- h9 `; L" ]. a
: m1 e; Y# E6 p$ K& m+ H大东:哎,你对什么都陌生!
0 p- G- a. C5 C8 h# @) T4 T# B& ^7 ^9 f6 o) g
- ?* `: b9 l. ^. h小白:东哥,你又揭我老底了!: @$ k5 T5 Q% ]2 q3 |
& d1 | f' Z/ H. g. N5 r8 d4 Z% d J+ H+ \
2 H6 R2 P. Y0 i
S$ p2 |( z2 z: h+ W s# _5 c1 |
大东:入侵检测系统(intrusion Detection System ,IDS)是一种主动保护自己免受攻击的一种网络安全技术。作为防火墙的合理补充,入侵检测技术能够帮助系统对付网络攻击,扩展了系统管理员的安全管理能力(包括安全审计、监视、攻击识别和响应),提高了网络安全基础结构的完整性。入侵检测系统在防火墙之后对网络活动进行实时检测。许多情况下,由于可以记录和禁止网络活动,所以入侵检测系统是防火墙的延续。它们可以和防火墙与路由器配合工作。
. ]( _" }( e" ~# b! \( s
0 @1 a$ K7 E* X {
^' A# T, ?: R( f5 Q. H. s2 j小白:那它与普通的网络安全防御技术有什么区别吗?9 f% `/ S+ r% e/ ~/ O: E, a1 t
8 s+ V! F8 |$ L C& v5 K1 M) A
9 U/ H2 P( P* F* P+ t' u' [, d/ E
大东:它可是一位“主动出击”的选手!IDS是一种积极主动的安全防护技术。专业上讲就是依照一定的安全策略通过软、硬件,对网络、系统的运行状况进行监视,尽可能发现各种攻击企图、攻击行为或者攻击结果,以保证网络系统资源的机密性、完整性和可用性。: R7 n: F4 K; \- t j' a2 X- i/ u0 Y
* |% H2 Y L0 Q& s6 i3 R1 ^
# W ~8 }/ A& V- _4 R8 m小白:入侵检测系统具体有哪些功能呢?/ ]7 c. b6 n: `$ i5 P
7 `0 b8 t; _7 F& Y7 m* G6 H6 ]
, Y% L; l9 v1 K s: R
大东:具体说来,入侵检测系统主要有以下功能:(1)监测并分析用户和系统的活动;(2)核查系统配置和漏洞;(3)评估系统关键资源和数据文件的完整性;(4)识别已知的攻击行为;(5)统计分析异常行为;(6)操作系统日志管理,并识别违反安全策略的用户活动。
' v/ W0 [* d: T" J" R! W) ^: v% D: ~) B5 `7 m% ~8 w! X# Q. ^2 h: k
+ Y! [; c- {; Z, c8 r9 @三、大话始末/ I2 w! n! v* V E
' t$ k% |: q W7 D/ j; X# t! S4 w2 J$ x& _7 W
小白:东哥,我还是不太懂……
- ?: j5 B% }2 L5 {% i
6 R) m+ X: P3 O. p( U$ z$ y8 r: b( f: m+ q% s. D! q3 {$ F& ^5 A
大东:做一个形象的比喻:假如防火墙是一幢大楼的门锁,那么IDS就是这幢大楼里的监视系统。一旦小偷爬窗进入大楼,或内部人员有越界行为,只有实时监视系统才能发现情况并发出警告。入侵检测系统不仅仅针对外来入侵者,也针对内部的入侵行为。
8 k3 ]% T: Z- ]( @6 c! L
' u! g- P* `; I+ F
2 n- Q5 `, ^; J3 {& d' U- C( C小白:那入侵检测系统岂不是有许多种?
" G# Z5 V& w7 \: |1 Q8 J
3 ^0 T# T, F( N) {9 [& N" V+ ^5 |9 W- ]9 D( q" q) u8 P' T
大东: 是的。例如按照检测分析方法分类有异常检测和误用检测。 基于异常的入侵检测方法主要来源于这样的思想:任何人的正常行为都是有一定的规律的,并且可以通过分析这些行为的日志信息总结出这些规律,而入侵和滥用行为规则通常和正常的行为存在严重的差异,通过检查这些差异就可以判断是否为入侵。# z. f, X! I3 s3 J* T0 y
2 T6 A- Z0 _. d9 K3 B9 Z
0 z2 \; M. K m L6 r6 c2 O
. v, Q: F2 g" @- D+ T异常检测过程 图 | 百度' }% K, v `( \. C6 v: p
; Y- c& c2 W1 L8 n5 M1 g
% ^6 O' b! m: t0 X
7 o, Y* {5 @6 j, N小白:那误用检测呢?
/ h4 M, @/ k L/ `! O$ `* O% W5 `0 V! s/ K) c8 P
* x1 g I* m1 f
大东:又称为基于特征的检测,基于误用的入侵检测系统通过使用某种模式或者信号标示表示攻击,进而发现同类型的攻击,其实现过程是:系统先收集非正常操作的行为特征,创建入侵行为特征库,当新的请求发生时,系统将对其进行特征匹配,从而完成分类。" x e$ Z! X2 r
_2 _3 M2 G: k6 e" M1 F1 ~" V
: i/ U/ r9 n" h8 w3 } `6 m* s
0 T, q# Z1 P* [误用检测过程 图 | 百度 % f3 n+ d; }) L# |1 J5 F7 p
1 x: ^& q2 |; n, H0 x
* K; v$ |# S- o小白:那这个入侵检测系统岂不是“百毒不侵”了?- @. |1 Z* |" a9 C+ e
5 n; f5 Q. {6 b7 g
. v% d+ Z, ~0 g+ v* l大东:不是这样的。例如,我们刚才提到的误用检测,它确实可以检测到许多甚至是全部已知的攻击行为。但是如果入侵特征与正常的用户行为能匹配时,系统会发生误报;或者没有特征能与某种新的攻击行为匹配时,系统会发生漏报。
- F8 R5 ?/ V+ L9 u/ N# n8 o( t: t' d3 d4 U4 Z' y/ r3 R, l
8 O4 j, y( M3 p: W, c
四、小白内心说5 Q" K- p4 P9 o; a9 l% a- L
9 U \$ T" A5 o* w
; z4 H/ z# h! j, u. Y0 Z大东:正像其他系统一样,每一种IDS产品都或多或少地存在着一些漏洞,一旦这些漏洞被攻击者发现并成功利用,轻者可以让IDS系统停止工作,严重者甚至可以取得对系统的控制权。
# M2 H% }: u7 H( h5 w S9 I$ y5 W* {0 v3 X- K
8 n# z6 x2 c6 t. ^) Z小白:东哥,那我们到底该如何防范啊?
* X& \+ K+ _/ j( y& {' B/ @6 [; n2 b$ a7 ]
- k) z7 n; w) c4 [3 S. `" p大东:一般地,在建设了IDS之后,当有非法入侵时,系统会提示“有人扫描主机”,此时的非法入侵者正处于收集信息阶段,若网络管理员采用了相应措施,会将此入侵扼杀在萌芽中。但如果置若罔闻,待入侵者收集了足够信息之后,会发起全面攻击。这样看来,在安全防范还算健全的情况下,企业被攻击有4个原因。: K) r1 Z* `5 u3 O
+ b& _: K* J" A1 \/ p) t# v
* Z {' \$ i- D& P/ T小白:哪4个原因呢?$ V3 j' x: M: M- u4 E! ?
5 }$ p1 p7 J* S5 N H& c2 n
( Y1 B; e, V2 Z" n G2 `1 ~" I大东:(1)网络管理员能力有限,没有更多的能力关注安全问题,加之网络管理员本身对安全技术掌握不足,对像IDS给出的报警信息缺乏深入的研究;(2)对IDS缺乏最基本的管理;(3)IDS漏报和误报,查不出哪里存在非法入侵;(4)对IDS期望值过高。
, c. \# A, b' A5 E4 Q& y
1 J" `" u8 V, C: q" w+ ]: x/ ?- W- K- R* }7 z
小白:东哥,我又长知识啦! " d: }% ^2 V% `- K0 t! P' v/ L
( A% J) Q5 U8 p8 t" x% y8 |% ~% ]6 L+ d: x% t* [: c/ U
大东:IDS具备的安全应急机制:(1)网络安全必须具有相对完善的预警、检测和必要的防御措施;(2)入侵检测系统的行为关联检测机制以及自定义检测功能;(3)入侵检测系统和防火墙形成动态防御。9 N/ v1 {- \0 N; d
. i7 j! ~- Z3 g8 [2 a" v
0 I u1 K( B6 n* q3 j
小白:通过入侵检测,不仅能够知道攻击事件的发生、攻击的方式和手法,还可以指挥其他安全产品形成动态的防御系统,这就对网络的安全性建立了一个有效屏障。! K( j O7 ` y2 G
$ B1 h. V0 M4 n f, ?+ m" r& P0 T- g4 e% t3 a' q% K" B5 ^
6 f- A. y1 t# d
h2 e+ o( s, J来源:中国科学院计算技术研究所
3 M: y% `' l4 D# N3 z1 [2 ^: ^% b6 e
9 s" a. s4 g- ?0 f0 Q! f
~0 m( G7 V$ B* a* N N( ~温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」
5 _+ x( b$ {, |' K0 p
$ g2 G( I3 ^* T7 Q. L" q/ F ]5 E/ c/ q! H
. A6 t3 j1 k5 b9 r: @! A: n- \$ j; \
0 |+ ]% o0 c& h" p6 v
% i8 t& |! f* Z* L! z
来源:http://mp.weixin.qq.com/s?src=11×tamp=1572067805&ver=1935&signature=UF152PNB9stgmlU2sWonNMSLAte-sFZ5QDkGdmbo6xwqODF2rZjnVAVAD3JyJG4BHaiAy6jkXjICCYGq32WRl7GBYjSXR7dd-euU6k1EYKDT77dsqvbn2OEOUc*-SVQs&new=1
, E* K) R: Q) \) P0 d- z$ A免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?立即注册
×
|