京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 9224|回复: 0

骗局大师丨专栏

[复制链接]

9

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-10-26 13:58:13 | 显示全部楼层 |阅读模式 来自 中国
一、谶曰* }! ]: Q& L. Y0 _) P0 m

# `' j% D0 C" b- v! `9 L 
) ?/ f; N0 ?0 S/ P0 R9 y# R5 P大东:小白,你有没有听说过骗局大师啊?& t5 g% d- Q: g+ C* w6 r1 a% Z; ?

/ b4 S$ G8 w0 H' l1 }
5 B% L: i0 |" a# r3 y小白:骗局大师?emmmmmm……是《惊天魔盗团》里面的那种大师吗?6 p! R5 V. L3 e  _

9 `. G* o) e" ~. |, @3 Z  B# l/ B* o
. [, R" y9 Z3 |; |0 @# z. N9 o大东:哎,我指的是1993年有名的那个骗局大师啦!
$ Z: u( _  E0 j6 e 
& x3 f3 D. G' Y  a& U8 ~

+ V8 c! w/ f) y
6 ~3 D0 k6 Q' ]0 j0 E5 q
& S9 A- s; R" C9 ?$ v% A* O: i* E
小白:93年的骗局大师?没听说过啊!
: Q( ]3 A5 P5 {: _
' H, u/ f: e8 P1 `
% U6 q5 L6 [: j: A8 ^/ d# e大东:那可是被媒体评为10大黑客事件之一的主人公啊!5 h; o6 \& L! u# V+ C. S9 |# @6 z
6 d3 I0 l1 B/ T$ }0 L/ z! {

# k' R7 T- \4 g0 G3 C小白:哇,原来这么有名啊!东哥,快给我讲讲吧!: B9 o$ c! _) y
. z: {. L" U% t

( ]9 [! C9 `1 A3 i3 n" [4 G, q二、话说事件
. I8 r9 c. I9 t' u: E# a3 j/ Q+ n2 {  j+ E2 q' @! k% L
大东:在1993年,有一个自称为骗局大师(MOD)的组织。这个组织建立了一个可以绕过长途电话呼叫系统而侵入专线的系统。造成此次事故的主要原因就是入侵检测系统出现了漏洞。. b9 D& s) H* S% O7 h* _: E

" K: w0 x$ x* G' B6 D! z  v( G6 P) A  B: i! b4 u
小白:入侵检测系统?东哥,这个系统我有点陌生。" W: W( T6 Y- ?+ q8 r4 v( c

( X' C( i% f* ^5 ~
$ V* F* G& g6 C2 A9 l大东:哎,你对什么都陌生!6 }/ \* f# n" Y7 T" h8 [) b

2 b5 C7 l& |; }% t) ~
! n7 \2 O3 B! k4 V  u4 t6 T4 E. A小白:东哥,你又揭我老底了!
& {: D* ^+ k1 q1 @4 N: |9 L 
4 A7 k7 o& p8 [8 o* M

/ k+ {5 f+ V% u7 @+ ?
7 D0 ^7 A& v2 S; P5 E0 Z
/ f+ w. ~# i: b" \; q4 g大东:入侵检测系统(intrusion Detection System ,IDS)是一种主动保护自己免受攻击的一种网络安全技术。作为防火墙的合理补充,入侵检测技术能够帮助系统对付网络攻击,扩展了系统管理员的安全管理能力(包括安全审计、监视、攻击识别和响应),提高了网络安全基础结构的完整性。入侵检测系统在防火墙之后对网络活动进行实时检测。许多情况下,由于可以记录和禁止网络活动,所以入侵检测系统是防火墙的延续。它们可以和防火墙与路由器配合工作。5 [) l, B& @6 ^( L7 n7 @

! H; n0 C; k. z; [$ B5 e: z9 {( ]) B" j$ C+ p: D0 j% K
小白:那它与普通的网络安全防御技术有什么区别吗?
* l, {, X. c) q" N
3 y+ o8 o1 j% ~2 G0 Z* k. N( Z
9 H5 U/ i8 R& u- I) r4 C% ]' ^% X% N大东:它可是一位“主动出击”的选手!IDS是一种积极主动的安全防护技术。专业上讲就是依照一定的安全策略通过软、硬件,对网络、系统的运行状况进行监视,尽可能发现各种攻击企图、攻击行为或者攻击结果,以保证网络系统资源的机密性、完整性和可用性。
& u, x, f( c+ v8 E7 r  b0 r
5 T' [$ \% q8 f0 e
5 w( H. ^2 S" e7 _; Z; o% r小白:入侵检测系统具体有哪些功能呢?
/ p4 k6 H* A9 `. q
9 _. I! O) t3 h# W! D$ w( x' q& d0 Q  I3 b5 a
大东:具体说来,入侵检测系统主要有以下功能:(1)监测并分析用户和系统的活动;(2)核查系统配置和漏洞;(3)评估系统关键资源和数据文件的完整性;(4)识别已知的攻击行为;(5)统计分析异常行为;(6)操作系统日志管理,并识别违反安全策略的用户活动。% D' F- p2 ?0 L% X( B8 x- c

8 S5 S9 x# S& w+ m" e+ Z5 m7 z! G) w  d
三、大话始末
, d# z$ A; s  ?8 \' I, i: u
( H' _2 I, @: a/ P0 t
9 f7 x: d0 _5 n. z小白:东哥,我还是不太懂……
2 [: U. @+ y  A0 h$ x' s; K% T6 H2 @0 R

3 L7 l; a1 Q: T$ c大东:做一个形象的比喻:假如防火墙是一幢大楼的门锁,那么IDS就是这幢大楼里的监视系统。一旦小偷爬窗进入大楼,或内部人员有越界行为,只有实时监视系统才能发现情况并发出警告。入侵检测系统不仅仅针对外来入侵者,也针对内部的入侵行为。
5 A- n# x& r0 `  T+ J6 q' q
$ j7 O/ D) }# {* N3 @' U& a+ K$ x3 }+ m, H; P1 X
小白:那入侵检测系统岂不是有许多种?$ \, v* k( D) B  Q" ]; q1 V
3 }9 \" I- e7 v" z! o
; G' s4 j. O- D0 s2 a& Y
大东: 是的。例如按照检测分析方法分类有异常检测和误用检测。 基于异常的入侵检测方法主要来源于这样的思想:任何人的正常行为都是有一定的规律的,并且可以通过分析这些行为的日志信息总结出这些规律,而入侵和滥用行为规则通常和正常的行为存在严重的差异,通过检查这些差异就可以判断是否为入侵。! I* _# c$ D# A9 k
  [, z+ e8 x5 _7 D# ~
" y) G; G  [) `" ~7 b5 S
- |5 c" q3 V- ^6 c7 ?1 e5 E* Q
异常检测过程 图 | 百度
$ t: O& Q  L3 f* h: I

$ R' o% ^, b; ~; ~
+ ~4 s: Z0 i6 @4 e2 O% i
+ v& o& r  Q/ Q; R! Y: O小白:那误用检测呢?+ Z$ v2 [! R: L* R
  r; w, W  d- l7 w1 d8 |: H. q5 h3 }

1 x: k0 |$ Y0 ?7 c% Z% v, o: Z大东:又称为基于特征的检测,基于误用的入侵检测系统通过使用某种模式或者信号标示表示攻击,进而发现同类型的攻击,其实现过程是:系统先收集非正常操作的行为特征,创建入侵行为特征库,当新的请求发生时,系统将对其进行特征匹配,从而完成分类。; _0 E6 ?0 T4 z
; {: e% \" {; T+ _% i

9 c) Z5 k8 m8 \, m7 q

9 s  |+ X, u" v& g. {0 j5 p
误用检测过程 图 | 百度 

( y$ X; o/ l2 X! H% ]$ e- g  f. X- ?9 R) n0 d4 |0 o
8 X) n; N" h' x& U1 a
小白:那这个入侵检测系统岂不是“百毒不侵”了?
8 N4 B; ^5 |6 q* a1 a& f( w) S# h% o0 a
; L2 u, [4 {. ?5 i
大东:不是这样的。例如,我们刚才提到的误用检测,它确实可以检测到许多甚至是全部已知的攻击行为。但是如果入侵特征与正常的用户行为能匹配时,系统会发生误报;或者没有特征能与某种新的攻击行为匹配时,系统会发生漏报。7 K+ H9 y* [2 ]+ A0 X* _2 y5 Z

! L2 E0 ^* H2 c- J: i) _1 b$ S2 K! N/ w$ [/ s& E
四、小白内心说
7 U% q& n4 w& J1 a$ r2 w1 @: Q7 Q" S. G2 W# D+ H; y* k7 E
  v3 U! G3 D# k9 J
大东:正像其他系统一样,每一种IDS产品都或多或少地存在着一些漏洞,一旦这些漏洞被攻击者发现并成功利用,轻者可以让IDS系统停止工作,严重者甚至可以取得对系统的控制权。1 _5 j% q+ y6 m6 C0 k

  K, J+ U, A- t: D( L" s) f' Y7 C5 t- U6 z9 W% K
小白:东哥,那我们到底该如何防范啊? : t% l5 H9 s3 Y9 O1 D4 I* v# O

; Z. Z" `: U9 Y7 ?9 @5 F. k+ P
9 N$ @) w2 M7 Y; ?& A大东:一般地,在建设了IDS之后,当有非法入侵时,系统会提示“有人扫描主机”,此时的非法入侵者正处于收集信息阶段,若网络管理员采用了相应措施,会将此入侵扼杀在萌芽中。但如果置若罔闻,待入侵者收集了足够信息之后,会发起全面攻击。这样看来,在安全防范还算健全的情况下,企业被攻击有4个原因。8 r' c, q; N( R8 l, T# z( J3 A/ p
% K5 i( [* u5 Z

; e: R- i  H/ n* h- c% ^小白:哪4个原因呢?
+ r; }  E# ]+ X& E! B1 V+ A, @1 o1 g( X2 ]& R4 s6 ^! q% ]+ K

" q: {9 o1 V& R& V- H大东:(1)网络管理员能力有限,没有更多的能力关注安全问题,加之网络管理员本身对安全技术掌握不足,对像IDS给出的报警信息缺乏深入的研究;(2)对IDS缺乏最基本的管理;(3)IDS漏报和误报,查不出哪里存在非法入侵;(4)对IDS期望值过高。/ ^" I3 v$ `0 X) _9 {; s; i
1 s' e8 L, q% ^( a$ E3 F$ P

& a3 [+ k( D$ f# j$ S0 x小白:东哥,我又长知识啦! 
* I! [2 c# g/ u  t: e# S4 F
% S: v% [' H0 ^$ A# z: _; N, o2 a- D6 x# `
大东:IDS具备的安全应急机制:(1)网络安全必须具有相对完善的预警、检测和必要的防御措施;(2)入侵检测系统的行为关联检测机制以及自定义检测功能;(3)入侵检测系统和防火墙形成动态防御。) f. v; J; g' q- y- E

2 c5 ^& S) K1 L4 M6 ]. T
2 z" i  ?, |: q# m. ?' v1 C小白:通过入侵检测,不仅能够知道攻击事件的发生、攻击的方式和手法,还可以指挥其他安全产品形成动态的防御系统,这就对网络的安全性建立了一个有效屏障。) u7 |: K) h1 x! E$ X% m
: m3 f' @# t: u* J0 A$ |

9 t/ t  Z2 O& J: _# D' j! \

9 |% O( e1 o. p: v8 F, r# J: f 
$ I5 u. d" t' @2 i8 w; [来源:中国科学院计算技术研究所0 l! q- C7 ?: f' u& L8 {+ x
4 y% T) t7 F* V6 I, |/ _
( O5 W/ [# R' I8 U
温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」
& e% N+ R# z/ ]. ^- `# p$ F$ Q, V% `  f4 y  i; K

6 E0 X% `9 O( T5 r; ~9 N4 a
( g* d$ l5 }8 m4 C: Q

) b) n+ z1 W3 x9 [$ V3 S2 Z; h% V  x, B) t/ o, E$ Q; ^6 b

  |# V/ g- j6 i* h2 p3 V来源:http://mp.weixin.qq.com/s?src=11&timestamp=1572067805&ver=1935&signature=UF152PNB9stgmlU2sWonNMSLAte-sFZ5QDkGdmbo6xwqODF2rZjnVAVAD3JyJG4BHaiAy6jkXjICCYGq32WRl7GBYjSXR7dd-euU6k1EYKDT77dsqvbn2OEOUc*-SVQs&new=1; V! q( m, t  _5 f. L
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-9-13 21:31 , Processed in 0.051009 second(s), 29 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表