|
|
一、谶曰% d5 s% n9 U# T3 F6 u/ s
+ U( I0 L& I. x6 N- U9 a
3 a0 P/ D1 J1 F% l- ?7 h大东:小白,你有没有听说过骗局大师啊?
1 f- u* `7 W J8 K& G; r; _7 g" W/ C9 ]. A0 U' ]8 o$ H
5 T; Z& [! U- U) Q7 |小白:骗局大师?emmmmmm……是《惊天魔盗团》里面的那种大师吗?
2 ~& ~5 s3 q/ p1 D* t1 u7 T Y+ T' @# D- [& J
1 X9 y; w$ L. a大东:哎,我指的是1993年有名的那个骗局大师啦!
$ e% x7 G0 C. M$ d+ s ) B; J+ _$ G5 M+ z
& }2 G6 j& |8 n; u( U/ @" x" g; ~+ I
4 V* s% |- e" I3 J
小白:93年的骗局大师?没听说过啊!
$ q* ?. G) m) J7 m# `) C9 D( u/ T+ H1 U" L8 p) p
; M; g& q* p& q2 u* D/ e大东:那可是被媒体评为10大黑客事件之一的主人公啊!! X3 Z2 S3 N( e/ w1 M
" g1 W) W" d. r) U* t3 _
" {( B9 E+ \9 u$ I4 I4 a小白:哇,原来这么有名啊!东哥,快给我讲讲吧!
. n3 G r6 w5 h! a) U; S* g. d3 J
- |/ |. B1 ? |2 w
E9 ?, F( M" [. r$ G二、话说事件. l8 Y& |, g. F$ h- I# N
# ] A; `' A( ^5 A* e/ c
大东:在1993年,有一个自称为骗局大师(MOD)的组织。这个组织建立了一个可以绕过长途电话呼叫系统而侵入专线的系统。造成此次事故的主要原因就是入侵检测系统出现了漏洞。) H+ e9 m: y. D6 Q4 v5 l K
& l. Z W6 X0 a1 t9 {3 G
- Q" @* [8 @7 n, c9 u0 \小白:入侵检测系统?东哥,这个系统我有点陌生。
5 ^+ ~" h$ F5 S, {
( |/ v( C/ w8 c* }# Y" P( e
8 M k! ? X& l6 O& P" `大东:哎,你对什么都陌生!( q8 q" }& O; c& X$ @0 i
2 {7 V4 f, v) `4 r% }
& {. G' Z) m* O. z$ n
小白:东哥,你又揭我老底了!6 }. L1 c) m3 C* S& N
% j) r& B9 l# d4 k N2 J/ R7 T
, b5 x8 `" B! X+ U; o) D! S3 ?! W+ ~$ ?/ D5 P3 n
+ E% ]% B% ?4 \0 k( b( w大东:入侵检测系统(intrusion Detection System ,IDS)是一种主动保护自己免受攻击的一种网络安全技术。作为防火墙的合理补充,入侵检测技术能够帮助系统对付网络攻击,扩展了系统管理员的安全管理能力(包括安全审计、监视、攻击识别和响应),提高了网络安全基础结构的完整性。入侵检测系统在防火墙之后对网络活动进行实时检测。许多情况下,由于可以记录和禁止网络活动,所以入侵检测系统是防火墙的延续。它们可以和防火墙与路由器配合工作。
' }- W) @" U& t
& U" C* L* ~: z' F
; [0 O( ]6 U w4 u小白:那它与普通的网络安全防御技术有什么区别吗?
3 W+ H6 |6 @9 p. m
3 p- \/ }2 l+ l1 N. [
' j0 f) A5 R, h! ^8 w* |1 i% l大东:它可是一位“主动出击”的选手!IDS是一种积极主动的安全防护技术。专业上讲就是依照一定的安全策略通过软、硬件,对网络、系统的运行状况进行监视,尽可能发现各种攻击企图、攻击行为或者攻击结果,以保证网络系统资源的机密性、完整性和可用性。
' l: z- E! j0 S( u5 B* k& V- M/ E' L2 e
8 z2 P- w+ Q1 T, `小白:入侵检测系统具体有哪些功能呢?4 J; I/ m8 r; O% b# _& j7 F0 ^$ ?$ l
; ?8 `$ g3 S, l! a8 G
9 {' R6 ~# e1 M# j# k* U
大东:具体说来,入侵检测系统主要有以下功能:(1)监测并分析用户和系统的活动;(2)核查系统配置和漏洞;(3)评估系统关键资源和数据文件的完整性;(4)识别已知的攻击行为;(5)统计分析异常行为;(6)操作系统日志管理,并识别违反安全策略的用户活动。. f# \$ q; }5 @7 y
7 ?% X! ?8 |5 O
8 r% H4 u* Z# m$ B6 H. S三、大话始末
6 W1 h4 p* G& v, [' K8 r1 a' J/ ~7 G' u7 M. i% @/ Z' k# A$ q
5 B: {+ x- ^( d9 r8 D" q& Q" [5 r
小白:东哥,我还是不太懂……: H# w1 F U+ u: \( ~4 K. k
9 \3 l/ |. f. X
F, @9 [8 v; ~; c- n' }
大东:做一个形象的比喻:假如防火墙是一幢大楼的门锁,那么IDS就是这幢大楼里的监视系统。一旦小偷爬窗进入大楼,或内部人员有越界行为,只有实时监视系统才能发现情况并发出警告。入侵检测系统不仅仅针对外来入侵者,也针对内部的入侵行为。
9 s$ v* ^: {" {$ m
B) v, w9 ^6 ]/ Q/ j8 F
2 Y. n& Z" {& |7 l) O& E小白:那入侵检测系统岂不是有许多种?
( `, @9 \6 f( i7 G2 }! B+ A" J2 Q, a/ B
: P' v8 h) m$ @4 u大东: 是的。例如按照检测分析方法分类有异常检测和误用检测。 基于异常的入侵检测方法主要来源于这样的思想:任何人的正常行为都是有一定的规律的,并且可以通过分析这些行为的日志信息总结出这些规律,而入侵和滥用行为规则通常和正常的行为存在严重的差异,通过检查这些差异就可以判断是否为入侵。$ y' q, [8 E4 ^7 y( Q- i
O( x1 J9 r9 E. D' s+ W
* E9 E$ J0 N2 n M+ e' y; N2 a% O" k7 S4 o& Y
异常检测过程 图 | 百度
& @0 E& c8 @' B7 ~ c
1 U! f' |4 A x: O9 l1 ^4 h- S- S3 P/ `
& P; |/ G9 Z" {3 o1 @
小白:那误用检测呢?
' M, w2 l3 w' n( R7 x' }+ N, m7 c1 C
7 j7 z p! ~9 ?1 I
大东:又称为基于特征的检测,基于误用的入侵检测系统通过使用某种模式或者信号标示表示攻击,进而发现同类型的攻击,其实现过程是:系统先收集非正常操作的行为特征,创建入侵行为特征库,当新的请求发生时,系统将对其进行特征匹配,从而完成分类。
s7 L$ J* [" y; f/ ^5 o; R* @ K: Q( }8 E( n
5 y0 m3 p/ C4 v. J" t) I) z
, F. u6 h0 O4 V误用检测过程 图 | 百度 t6 U! m* d: g
. b7 T1 G- \7 O& ]; i1 L7 }
1 P' c5 ^/ k0 p" Y小白:那这个入侵检测系统岂不是“百毒不侵”了?
/ ^3 Q8 N* R( l3 ~
, L; c( H- S! S4 M6 M. |$ _$ k9 U" M7 Z- t! R& V6 Z0 w1 `- F! _6 ]/ F
大东:不是这样的。例如,我们刚才提到的误用检测,它确实可以检测到许多甚至是全部已知的攻击行为。但是如果入侵特征与正常的用户行为能匹配时,系统会发生误报;或者没有特征能与某种新的攻击行为匹配时,系统会发生漏报。
) c3 V3 h* C/ D' M4 R* o6 m$ [2 ^" W* d D
) o0 B6 F- [( ^3 g. ?3 E四、小白内心说
, g/ n1 f9 |/ ~% v( h5 l* ]
& S4 H0 a& l& M
" B; r+ e$ \- H& E7 [- g+ ~大东:正像其他系统一样,每一种IDS产品都或多或少地存在着一些漏洞,一旦这些漏洞被攻击者发现并成功利用,轻者可以让IDS系统停止工作,严重者甚至可以取得对系统的控制权。6 h- {; b @9 h2 Q# |4 N
' }1 R# I( ?& A- d6 h5 D, `9 {3 g7 i2 r. k4 f/ L* U
小白:东哥,那我们到底该如何防范啊? , X t4 m# U0 v4 X
+ |1 I7 m% M" R5 x/ D6 m% a' o
7 R9 M- t) }, t* V大东:一般地,在建设了IDS之后,当有非法入侵时,系统会提示“有人扫描主机”,此时的非法入侵者正处于收集信息阶段,若网络管理员采用了相应措施,会将此入侵扼杀在萌芽中。但如果置若罔闻,待入侵者收集了足够信息之后,会发起全面攻击。这样看来,在安全防范还算健全的情况下,企业被攻击有4个原因。
7 i6 v6 O/ g* L( `1 p1 x: }' O- }7 v9 \7 x3 X* O# d# u
* |" l, M# D0 ~' \9 o
小白:哪4个原因呢?5 S5 N- h2 ? y# J
+ k7 J& k0 [& V2 b' G# w' Z
+ `5 L( G+ H4 I; s) ]大东:(1)网络管理员能力有限,没有更多的能力关注安全问题,加之网络管理员本身对安全技术掌握不足,对像IDS给出的报警信息缺乏深入的研究;(2)对IDS缺乏最基本的管理;(3)IDS漏报和误报,查不出哪里存在非法入侵;(4)对IDS期望值过高。
: C: u: _+ `- K+ B7 g1 D! Q$ s: g- J& R
" B* `* {2 A5 q6 ?. |
小白:东哥,我又长知识啦! . o, T! k8 A2 Z2 ]
/ t4 k7 S/ v% i( M" H* m A& ^( `- d1 o& a; y r1 k2 Q
大东:IDS具备的安全应急机制:(1)网络安全必须具有相对完善的预警、检测和必要的防御措施;(2)入侵检测系统的行为关联检测机制以及自定义检测功能;(3)入侵检测系统和防火墙形成动态防御。' P9 w: b# n9 z
5 m: m. S0 G& `% S) G+ A" k, B) }5 Q
小白:通过入侵检测,不仅能够知道攻击事件的发生、攻击的方式和手法,还可以指挥其他安全产品形成动态的防御系统,这就对网络的安全性建立了一个有效屏障。
- ]" ~$ t/ u6 }- r6 K% K g" V* j
: r7 T5 S5 P7 i3 {
* o6 q/ M' `0 u' P! G3 _; @1 E
! G/ Q4 ^1 I9 P0 @( j( o0 \来源:中国科学院计算技术研究所5 H( O) l( A: ^( }" N
4 G0 T4 R. e$ O/ m* Z! N4 C8 |* s
温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」, b3 Y, G. Z" G$ C" n# e h7 g
3 Q2 H2 n! k8 ]2 }* ^
7 B* b6 G- U9 W! T( D
9 ]* t; v3 S7 B
5 N. |6 \" z& T' p4 t 8 z7 C( e- r& q
1 u+ q* z. \, G
来源:http://mp.weixin.qq.com/s?src=11×tamp=1572067805&ver=1935&signature=UF152PNB9stgmlU2sWonNMSLAte-sFZ5QDkGdmbo6xwqODF2rZjnVAVAD3JyJG4BHaiAy6jkXjICCYGq32WRl7GBYjSXR7dd-euU6k1EYKDT77dsqvbn2OEOUc*-SVQs&new=1% D( d7 B# ]3 M3 x+ n2 `
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?立即注册
×
|