京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 9226|回复: 0

骗局大师丨专栏

[复制链接]

9

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-10-26 13:58:13 | 显示全部楼层 |阅读模式 来自 中国
一、谶曰
2 I1 ~0 H/ K+ I+ \2 y+ y8 B
7 v% @: y+ K. t4 f 
3 V$ v- P0 e" L, }7 h& ?' X大东:小白,你有没有听说过骗局大师啊?
) W5 u" o1 [, D1 N8 d2 `& I0 Y: M
/ l6 v9 _; |5 B6 D& Z% H5 C* Q0 u
, w7 ^: {. J7 P& m  U* W小白:骗局大师?emmmmmm……是《惊天魔盗团》里面的那种大师吗?
! u% g# v1 B+ F; E9 [! v9 H2 `5 c4 J& Q$ K

& n1 v" a  }. Y" _: I# S9 G大东:哎,我指的是1993年有名的那个骗局大师啦!# m1 ~' s4 [$ T( u# B' O8 c
 
# J7 Y/ v6 [+ q# a: o7 T/ q

6 x* W) T; D/ h% C3 r, s* T
5 g& _) a2 p; c# ~: r  e

) W. S4 s$ X2 _: V6 n( K! Q小白:93年的骗局大师?没听说过啊!2 Q3 B. |$ u/ q1 Q6 o' A, T# ~

7 `/ ?$ h  S; A/ _7 ^+ [
7 }: P/ q0 N  \2 @/ \) ~6 h# m1 a大东:那可是被媒体评为10大黑客事件之一的主人公啊!0 s# w4 L) V# z( C4 |, }& {

; `: h, |8 J9 x% D% R2 s
7 V- U9 Y; F# S0 ]; E小白:哇,原来这么有名啊!东哥,快给我讲讲吧!
7 o% a# M9 `) t- A
: |; X& c. J. z5 k, N+ j" }9 j( {7 s  }- m: U2 \
二、话说事件* v# j. J' ^( ?2 z6 c1 z

. L# C$ a" e! c* |) p; P& @  u: _大东:在1993年,有一个自称为骗局大师(MOD)的组织。这个组织建立了一个可以绕过长途电话呼叫系统而侵入专线的系统。造成此次事故的主要原因就是入侵检测系统出现了漏洞。. e, P9 W: V( Q' j0 w; m
, U* u! [( W: g/ G$ f" ], J
" T& E9 z+ l9 u7 }( N
小白:入侵检测系统?东哥,这个系统我有点陌生。
, s% e5 \( y% u
* T, c. V! J" D: e4 F& u) `; L
3 q& ?# `5 j) ]+ ~) a9 `大东:哎,你对什么都陌生!/ C+ w9 w7 e$ I! l+ y* {9 I2 ]' y
- W4 S1 O! ~/ f9 z
+ N( ^- l. D2 B+ M- [
小白:东哥,你又揭我老底了!
! r# ~, `4 A6 W% A& S) Q, h 
% ]7 n6 ?$ w+ P* I! n: _$ g
8 `4 j$ r7 G0 ]) o' o4 o$ Y
& i' q1 n' t# {: W
2 R! j  X6 @( J7 n7 n
大东:入侵检测系统(intrusion Detection System ,IDS)是一种主动保护自己免受攻击的一种网络安全技术。作为防火墙的合理补充,入侵检测技术能够帮助系统对付网络攻击,扩展了系统管理员的安全管理能力(包括安全审计、监视、攻击识别和响应),提高了网络安全基础结构的完整性。入侵检测系统在防火墙之后对网络活动进行实时检测。许多情况下,由于可以记录和禁止网络活动,所以入侵检测系统是防火墙的延续。它们可以和防火墙与路由器配合工作。, r' a2 X2 [' E8 H* A& R

' J9 f$ n- T( N$ V8 W2 Y
8 f0 w% G* E" r1 _! g* x2 K小白:那它与普通的网络安全防御技术有什么区别吗?& ]1 s" G) d" C/ x. G9 y& i
" [% E) H3 {* J/ ^4 `% ?$ [# x
7 O$ q. L; f1 I7 B2 |
大东:它可是一位“主动出击”的选手!IDS是一种积极主动的安全防护技术。专业上讲就是依照一定的安全策略通过软、硬件,对网络、系统的运行状况进行监视,尽可能发现各种攻击企图、攻击行为或者攻击结果,以保证网络系统资源的机密性、完整性和可用性。1 s5 l3 w# \; v" H/ m
* k4 K; b# F, M2 S
+ w& h  e. I9 M
小白:入侵检测系统具体有哪些功能呢?  X2 V, l/ |5 V0 J  n

8 Y% R4 q7 ~/ b+ f
3 }+ F" T. j. ^4 e; h大东:具体说来,入侵检测系统主要有以下功能:(1)监测并分析用户和系统的活动;(2)核查系统配置和漏洞;(3)评估系统关键资源和数据文件的完整性;(4)识别已知的攻击行为;(5)统计分析异常行为;(6)操作系统日志管理,并识别违反安全策略的用户活动。
$ u0 q$ J  \) z2 I$ G) ^
) \% J! ~; L, E! C7 A' r# C. p7 @! l- h) `! |9 u. {
三、大话始末
# b* r$ g! Q* }& y5 x" L. A  w3 E$ x& V3 C7 X. G. a2 I

; m* K2 x& Q) R" x1 I% m小白:东哥,我还是不太懂……
, \% n, E8 E0 ~, F5 x3 |7 p1 {1 z0 p0 k; Y" {! p$ P
" O1 z$ @  N+ B# [/ Y3 p
大东:做一个形象的比喻:假如防火墙是一幢大楼的门锁,那么IDS就是这幢大楼里的监视系统。一旦小偷爬窗进入大楼,或内部人员有越界行为,只有实时监视系统才能发现情况并发出警告。入侵检测系统不仅仅针对外来入侵者,也针对内部的入侵行为。
) X0 z. l# [4 F6 m' Z; S
/ U9 c# @7 z8 e! U6 e  I
4 }5 f3 S9 |' i$ u: @小白:那入侵检测系统岂不是有许多种?
6 j+ X  f# ], d# P" X+ U- c% q5 B5 Y% S1 T1 k" m6 j6 O

' f: x. q5 i7 }7 f1 U大东: 是的。例如按照检测分析方法分类有异常检测和误用检测。 基于异常的入侵检测方法主要来源于这样的思想:任何人的正常行为都是有一定的规律的,并且可以通过分析这些行为的日志信息总结出这些规律,而入侵和滥用行为规则通常和正常的行为存在严重的差异,通过检查这些差异就可以判断是否为入侵。
: {. F& q& u& K2 U$ Z2 p
2 u4 S; ]) E, E4 m/ E5 l
' o' k$ ^6 k0 b: @. q

; A0 Z) B) g: a; V
异常检测过程 图 | 百度
  Q9 ~( b6 a4 L7 x' V

- v1 a& O0 g( {6 c% ?' u4 d( f" v- O0 _* a

- c9 y' _5 ^7 S0 M3 l( N小白:那误用检测呢?1 e( G4 ~) D, _/ s- I6 k
" ?+ E. N! N9 J3 |$ P

3 I) h4 g# o( c7 p& Q+ r大东:又称为基于特征的检测,基于误用的入侵检测系统通过使用某种模式或者信号标示表示攻击,进而发现同类型的攻击,其实现过程是:系统先收集非正常操作的行为特征,创建入侵行为特征库,当新的请求发生时,系统将对其进行特征匹配,从而完成分类。
# U2 q! z- l& m8 m: S! o6 b# x5 e8 y: Q% r0 I2 n& X2 b

. u  ]7 ?# Z* W6 m" g. Y
- H( f. }( E+ u% k& K6 G
误用检测过程 图 | 百度 

& R, [6 {- p2 J2 d/ J. r6 l2 e$ J- L1 [  Y/ b, @& w/ K
4 X. U& |. W& l3 A. A
小白:那这个入侵检测系统岂不是“百毒不侵”了?# M) }$ v1 `+ N, U0 ]8 c8 T3 K
+ v/ s5 P5 o1 q* l0 N, O
9 @4 C/ U& {5 u" a4 H' P; @# F6 [
大东:不是这样的。例如,我们刚才提到的误用检测,它确实可以检测到许多甚至是全部已知的攻击行为。但是如果入侵特征与正常的用户行为能匹配时,系统会发生误报;或者没有特征能与某种新的攻击行为匹配时,系统会发生漏报。0 t# ]6 t* Y* |1 ?, n

1 V6 I3 i3 e7 Q2 v/ t$ W
# M6 k; ?, ]3 Q7 i) i四、小白内心说; S" B- D" W, z* ^

- N3 v6 R7 K' n% @$ y
7 w7 }1 W3 e& a2 u大东:正像其他系统一样,每一种IDS产品都或多或少地存在着一些漏洞,一旦这些漏洞被攻击者发现并成功利用,轻者可以让IDS系统停止工作,严重者甚至可以取得对系统的控制权。- W. d, @6 u$ e  o" ^

: D4 {& _/ O8 j7 p8 [. t
; t: E) W: B5 _" O* e小白:东哥,那我们到底该如何防范啊? 
8 }; S  T# [+ B" E1 E! |& `% ?5 x$ T, a7 y- R

- ^" \0 S' U' l+ Q" q" l9 Y大东:一般地,在建设了IDS之后,当有非法入侵时,系统会提示“有人扫描主机”,此时的非法入侵者正处于收集信息阶段,若网络管理员采用了相应措施,会将此入侵扼杀在萌芽中。但如果置若罔闻,待入侵者收集了足够信息之后,会发起全面攻击。这样看来,在安全防范还算健全的情况下,企业被攻击有4个原因。, S  m8 x& H: {" J% g( T
9 K0 B: d2 ?0 i

7 s/ P# v9 o& K0 \0 S; g小白:哪4个原因呢?2 B+ S$ ~3 S. ^& {
( H! H* C4 a( T! Q3 C' F5 q* e

. }; l8 L. u$ t& R1 g大东:(1)网络管理员能力有限,没有更多的能力关注安全问题,加之网络管理员本身对安全技术掌握不足,对像IDS给出的报警信息缺乏深入的研究;(2)对IDS缺乏最基本的管理;(3)IDS漏报和误报,查不出哪里存在非法入侵;(4)对IDS期望值过高。
7 o6 g5 p' C3 J8 i
1 }, G; J" l! H" F; y$ u& n% N+ L7 i, u& @" o+ v
小白:东哥,我又长知识啦! ( T& _) Q7 h: d# r, ]* S- ]
) i# Q, Z; G3 V7 w

/ M6 H# ^/ k+ ~- e7 @3 X大东:IDS具备的安全应急机制:(1)网络安全必须具有相对完善的预警、检测和必要的防御措施;(2)入侵检测系统的行为关联检测机制以及自定义检测功能;(3)入侵检测系统和防火墙形成动态防御。" g) H: }2 F. ]' `: J9 h# d7 V* t1 C! ^
3 y* v: Y3 k! D1 f: [

/ y. |( e  o# N$ j" j小白:通过入侵检测,不仅能够知道攻击事件的发生、攻击的方式和手法,还可以指挥其他安全产品形成动态的防御系统,这就对网络的安全性建立了一个有效屏障。
3 R; J" k$ o$ z7 H, f( m$ V  `6 j. \7 ~

- z3 n- L$ s0 l/ T& h& x

' P% d% L, _( z9 v4 v* [( L 
0 J, @8 i! k; O4 z  p6 }# W来源:中国科学院计算技术研究所
* k! |9 j' H6 o& J, v$ ~7 W5 u5 @
9 ?, D9 t, N. z" a( F( O+ Q9 M
温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」) g: r, ]; K* w; l5 `2 ~

  _- e8 J0 y6 W2 ~2 A
, X( O, l+ U3 a: z
* i5 H: D, i( v9 l! K4 d! f, e& u

9 ~6 C* H9 [% O: j3 s7 d* `2 t7 y7 R0 l; w6 W- y9 v$ {
' M8 g5 w, {5 D; S4 Z. c
来源:http://mp.weixin.qq.com/s?src=11&timestamp=1572067805&ver=1935&signature=UF152PNB9stgmlU2sWonNMSLAte-sFZ5QDkGdmbo6xwqODF2rZjnVAVAD3JyJG4BHaiAy6jkXjICCYGq32WRl7GBYjSXR7dd-euU6k1EYKDT77dsqvbn2OEOUc*-SVQs&new=1
0 ^2 n/ ]6 t  Y免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-9-14 08:38 , Processed in 0.067430 second(s), 29 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表