京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 9175|回复: 0

骗局大师丨专栏

[复制链接]

9

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-10-26 13:58:13 | 显示全部楼层 |阅读模式 来自 中国
一、谶曰
  J0 i- L* ?% a! Q* u# y+ E8 I2 O  C! @; A( L# \" i8 w
 , O  i# v/ |7 w. D, z' G
大东:小白,你有没有听说过骗局大师啊?6 Y: A& ^+ V- I1 I: {* }

) f" E4 o9 S# S! D( T
' j1 m% q1 W6 d. I+ a% R$ |小白:骗局大师?emmmmmm……是《惊天魔盗团》里面的那种大师吗?
0 L5 U7 u2 s( k3 J3 I. J! {0 g+ l! A. ]& w2 u7 U
) f7 b2 F- Y) w1 j( l
大东:哎,我指的是1993年有名的那个骗局大师啦!
/ B8 w* t: w. `. {: G; s- u - Z3 m8 y+ q8 Z- v

, [2 `- J9 k) H2 r& C& p6 z

6 I9 a% m4 ^, |5 k5 K4 e' o% y

9 D8 h$ i4 R# n# F/ ]' G' @小白:93年的骗局大师?没听说过啊!) L# d7 O1 n, G! q

" E8 n% C2 u: O7 R  R5 H4 k, O: b% @& m7 n7 e1 W0 Z
大东:那可是被媒体评为10大黑客事件之一的主人公啊!- a8 b- s& ~8 H! j# N2 m, V
  M3 y7 B; m! L6 W. }$ t; w
6 U$ y5 g4 Z& S$ W6 [  I* |7 k
小白:哇,原来这么有名啊!东哥,快给我讲讲吧!
5 t7 `' }8 b3 i' T7 S0 w& Y
5 _. J8 l# w: b$ U4 O
0 }% [& t! t/ q' h' |7 L二、话说事件
% R6 o# N/ D: k, k1 Q5 X( `% @! S# }- R6 C
大东:在1993年,有一个自称为骗局大师(MOD)的组织。这个组织建立了一个可以绕过长途电话呼叫系统而侵入专线的系统。造成此次事故的主要原因就是入侵检测系统出现了漏洞。
  A: K. b. t. X0 \: }$ D% s/ N5 V! I* e; l& V
# J% w1 T1 p, _3 k7 }+ t
小白:入侵检测系统?东哥,这个系统我有点陌生。) r1 V) L& G1 N4 J1 Z

# H8 l3 X4 ~3 f+ [* z- C
: [+ Z5 t" l5 y9 P  _大东:哎,你对什么都陌生!
4 r+ _6 a6 ~  T5 G2 G
: ]% Q5 R. r7 I% ~
% i% V* T% b' v9 j4 z. B小白:东哥,你又揭我老底了!
2 q* u1 A! I9 V3 {/ J; U9 ~ 1 C; \4 N6 w1 c& }
' o  X) [" ~) b: E
6 v2 o+ C% c) P, M1 x, }; }
" z' O6 X- g' d2 n  L# P
大东:入侵检测系统(intrusion Detection System ,IDS)是一种主动保护自己免受攻击的一种网络安全技术。作为防火墙的合理补充,入侵检测技术能够帮助系统对付网络攻击,扩展了系统管理员的安全管理能力(包括安全审计、监视、攻击识别和响应),提高了网络安全基础结构的完整性。入侵检测系统在防火墙之后对网络活动进行实时检测。许多情况下,由于可以记录和禁止网络活动,所以入侵检测系统是防火墙的延续。它们可以和防火墙与路由器配合工作。
! J* F1 }1 d7 C: v, I2 I" }: i  [  h
( Y0 n& a2 v# J- x$ x8 P4 f% w3 y: x/ E% ^9 G3 I- X+ r
小白:那它与普通的网络安全防御技术有什么区别吗?
) ]8 ^$ y, D6 A0 q0 F- {/ X6 {- t9 ^% z6 Z& g2 F% s

! a9 k0 c% t0 J: F大东:它可是一位“主动出击”的选手!IDS是一种积极主动的安全防护技术。专业上讲就是依照一定的安全策略通过软、硬件,对网络、系统的运行状况进行监视,尽可能发现各种攻击企图、攻击行为或者攻击结果,以保证网络系统资源的机密性、完整性和可用性。% V3 Y$ r( q, `" Z- C1 C- s

. K3 o. C& q2 E' ^
3 ~4 U3 A+ [7 h小白:入侵检测系统具体有哪些功能呢?
7 m# P0 n% ~/ v5 h
/ X9 ~: o  @/ i9 E
( h& {$ D8 s5 g, z& q. ~2 _大东:具体说来,入侵检测系统主要有以下功能:(1)监测并分析用户和系统的活动;(2)核查系统配置和漏洞;(3)评估系统关键资源和数据文件的完整性;(4)识别已知的攻击行为;(5)统计分析异常行为;(6)操作系统日志管理,并识别违反安全策略的用户活动。8 o. r5 e: x: U) B1 c+ x

+ @( ^8 J2 e. z6 C6 G
* F& [, n! h: B) X5 A, y三、大话始末
: N* Z! o. Z$ ^/ m3 |
, i+ X- ^2 U8 u) ?6 F6 N0 {
* h  u/ d! l" ]; u3 L# _6 }2 g小白:东哥,我还是不太懂……9 N  K! P- x/ ~$ d0 L
3 y6 X9 ]- u- M4 q! J+ @
6 `8 F( A' i' N
大东:做一个形象的比喻:假如防火墙是一幢大楼的门锁,那么IDS就是这幢大楼里的监视系统。一旦小偷爬窗进入大楼,或内部人员有越界行为,只有实时监视系统才能发现情况并发出警告。入侵检测系统不仅仅针对外来入侵者,也针对内部的入侵行为。- C7 ^; T3 P, Q, n" Z

: v9 J) H" C5 B6 `5 L+ S2 j1 L( u( H/ m/ Q
小白:那入侵检测系统岂不是有许多种?
2 F* E2 a: H5 ]. {9 c" s1 J; M% s2 I) k6 Y8 ~7 L+ O. S
6 ?$ [( M' p; }$ w3 H+ f# R
大东: 是的。例如按照检测分析方法分类有异常检测和误用检测。 基于异常的入侵检测方法主要来源于这样的思想:任何人的正常行为都是有一定的规律的,并且可以通过分析这些行为的日志信息总结出这些规律,而入侵和滥用行为规则通常和正常的行为存在严重的差异,通过检查这些差异就可以判断是否为入侵。% ?0 c0 T8 b9 i6 p
7 G7 {& c" w5 n. W# a
$ v, F2 F1 ^" b: w3 J7 d: _6 J
: h, E, b" y. y9 |9 M0 V
异常检测过程 图 | 百度
) N# b% A9 c: [) n

+ [/ J3 S" ~' k0 N4 r, Q  S( p3 s$ `0 k  I, O6 L+ b8 E4 i" p; Q* @

) i' \  n4 s: o  X0 P  S小白:那误用检测呢?$ @- H+ s) c' @
/ X2 {  ]1 H  x3 K1 Y
5 |& z$ a+ A, s$ S+ c% C
大东:又称为基于特征的检测,基于误用的入侵检测系统通过使用某种模式或者信号标示表示攻击,进而发现同类型的攻击,其实现过程是:系统先收集非正常操作的行为特征,创建入侵行为特征库,当新的请求发生时,系统将对其进行特征匹配,从而完成分类。
  b' U; e/ I: I. l# g( {, E7 m! E/ m
, J4 r, j2 p- Q4 u

$ O' L. [% F  l; `9 H% g6 Z
误用检测过程 图 | 百度 
9 A, P: j+ {, ~1 J+ \

) i$ C2 i* L8 V+ B7 Z2 W! M9 p+ {
) l+ {7 D: j. Y3 E8 e% U3 t2 Z小白:那这个入侵检测系统岂不是“百毒不侵”了?
2 C3 n- l. Q, ?+ B% [. a& T" s) E6 c- k# D$ B

; _+ ]" [. [. p! @  k' N7 N* V大东:不是这样的。例如,我们刚才提到的误用检测,它确实可以检测到许多甚至是全部已知的攻击行为。但是如果入侵特征与正常的用户行为能匹配时,系统会发生误报;或者没有特征能与某种新的攻击行为匹配时,系统会发生漏报。) P( z. v" i+ C5 ?
+ \; O/ \# R% r

' f3 e+ m8 S' O9 F( V四、小白内心说
* i. o7 ?. v/ R6 i0 T% I
) W5 W. c% r8 v+ \- w# L- p  ~1 o3 W! A. W" k& H- U
大东:正像其他系统一样,每一种IDS产品都或多或少地存在着一些漏洞,一旦这些漏洞被攻击者发现并成功利用,轻者可以让IDS系统停止工作,严重者甚至可以取得对系统的控制权。
( X1 E+ z) x) Z; ^% x, W3 H' H; J! r
0 i5 b. `/ g5 S. ^0 d) Y4 E! f# S" e6 J( _7 H2 p4 A
小白:东哥,那我们到底该如何防范啊? 
3 _7 x- `4 M4 T9 T3 f* a- j* c' U! o; R/ G* [3 l

0 E" ^* n7 K7 ~$ ^7 X大东:一般地,在建设了IDS之后,当有非法入侵时,系统会提示“有人扫描主机”,此时的非法入侵者正处于收集信息阶段,若网络管理员采用了相应措施,会将此入侵扼杀在萌芽中。但如果置若罔闻,待入侵者收集了足够信息之后,会发起全面攻击。这样看来,在安全防范还算健全的情况下,企业被攻击有4个原因。
* {) j8 N6 G- h+ m) d( S8 \8 f; X% c6 @4 @* r3 f9 V

4 G  ?1 h8 W2 d  C" g, g小白:哪4个原因呢?8 i7 `4 R8 |5 b# l1 W/ W) ]
% N" u9 f* G" Q3 z4 i; X3 @
: A% m6 z! h7 q0 ?
大东:(1)网络管理员能力有限,没有更多的能力关注安全问题,加之网络管理员本身对安全技术掌握不足,对像IDS给出的报警信息缺乏深入的研究;(2)对IDS缺乏最基本的管理;(3)IDS漏报和误报,查不出哪里存在非法入侵;(4)对IDS期望值过高。4 Y+ F6 |. {, X$ x) C: m

7 n9 \! S$ T. Y/ P1 g$ u; d& K* }9 M- M+ W
小白:东哥,我又长知识啦! & ?2 @; Z1 Q: M7 U

" k: l" j4 i5 ?2 B4 v' _3 O1 c9 {& I% {! _* @
大东:IDS具备的安全应急机制:(1)网络安全必须具有相对完善的预警、检测和必要的防御措施;(2)入侵检测系统的行为关联检测机制以及自定义检测功能;(3)入侵检测系统和防火墙形成动态防御。, ~9 R) i' D; z; l9 D
/ c* T/ j4 X/ v7 B  M

8 P- p, o' O' L9 B+ T小白:通过入侵检测,不仅能够知道攻击事件的发生、攻击的方式和手法,还可以指挥其他安全产品形成动态的防御系统,这就对网络的安全性建立了一个有效屏障。6 M$ f! O9 ?) G" R
+ M- z* J& ~+ H+ m6 |6 D3 V) v
1 f8 c% I6 b! Y9 _

3 a4 }/ }; m0 O/ w$ s+ w 7 r; v9 |, {: R9 j0 W! b7 Z
来源:中国科学院计算技术研究所
% a$ a  w& }5 ], h0 h( u. b3 t- N$ t* T% o7 t  J$ b

- G4 X/ r- F' F+ g; T& m/ M) \1 z温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」
  `, y  O* j4 W: M$ g/ q( Z
1 z, I+ X; K1 A  K( ?) R/ e' V" `* L" I: {1 \5 e

# D" L! F1 b. }1 `
, q" _$ t, E4 c6 ?' q* J; R0 F: k

" D1 N0 o/ q8 g: s% T. a; P) c* f3 y
/ ^; O& M6 n1 t: R, |4 v) A' V来源:http://mp.weixin.qq.com/s?src=11&timestamp=1572067805&ver=1935&signature=UF152PNB9stgmlU2sWonNMSLAte-sFZ5QDkGdmbo6xwqODF2rZjnVAVAD3JyJG4BHaiAy6jkXjICCYGq32WRl7GBYjSXR7dd-euU6k1EYKDT77dsqvbn2OEOUc*-SVQs&new=1# D6 {0 k5 K! p9 }8 @0 M
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-7-30 03:45 , Processed in 0.057222 second(s), 29 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表