一、谶曰
0 d- n- m* y9 o
$ u# d3 P. b9 Q% ^2 F7 N* V8 L# Y
( z- q* K$ [( N) b* [9 a大东:小白,你有没有听说过骗局大师啊?
3 b# c" ^" m% w/ k& u/ m( K5 K7 u" P7 P* | c1 h" j
! X% @* }+ p u2 W小白:骗局大师?emmmmmm……是《惊天魔盗团》里面的那种大师吗? H/ ], j P# m4 ]6 \
* d9 z* r6 F3 B) t) t' Z2 ]9 t3 ?0 Z4 o$ ?6 E, |
大东:哎,我指的是1993年有名的那个骗局大师啦!
& }8 M( [$ \+ ~, T# N9 m
0 @8 z) g* x; t5 r* n" ?' R/ {: Y8 z; V$ w
! K5 D; S8 i% v8 j7 V2 P2 M
$ Y) g5 w; K- K' D3 e/ Z小白:93年的骗局大师?没听说过啊!5 F; e; `/ F3 `
$ q2 o; `* V% T# V4 I4 k0 z
7 Q- c4 Z3 {0 W& K2 c, t2 I大东:那可是被媒体评为10大黑客事件之一的主人公啊!. s: u3 s* L1 \
9 @: c; Q2 b1 G" Q$ k! S- }% R
, h4 b# D* M$ E" Q* t小白:哇,原来这么有名啊!东哥,快给我讲讲吧!& {+ X/ F5 R x8 i( j
. _2 {) }' E( i4 i( ^+ x* P
8 w# T# m( a6 m; {: G! _4 ~* ]3 Q二、话说事件
( a& P0 \$ t6 h4 |
4 I# R9 m& ^0 g+ f5 b0 m0 }大东:在1993年,有一个自称为骗局大师(MOD)的组织。这个组织建立了一个可以绕过长途电话呼叫系统而侵入专线的系统。造成此次事故的主要原因就是入侵检测系统出现了漏洞。! ?* j m( T* @, |4 c
0 g# f" c6 v2 [/ I( O6 A
; ^- P, t. ^7 Y' w! ]0 s小白:入侵检测系统?东哥,这个系统我有点陌生。
+ Z2 R2 z, C: Z! {# ]1 `
1 q2 C( C( c1 f9 O9 `, V/ I X6 V6 k
大东:哎,你对什么都陌生!
8 N b7 W3 p! x, |2 b) I7 B8 q8 T: l$ D( S% p) j
3 ?: a* ^. d' n小白:东哥,你又揭我老底了!
9 O8 v: _2 Y, g5 J) i! ` 3 L2 _6 Z- V; s" Z& @- O; C9 u
3 h J1 K' z/ a4 m$ G! Q
6 v1 I# I, Y# o) P$ Y% K+ n9 o! S+ ]
9 m4 _& i5 \( z
大东:入侵检测系统(intrusion Detection System ,IDS)是一种主动保护自己免受攻击的一种网络安全技术。作为防火墙的合理补充,入侵检测技术能够帮助系统对付网络攻击,扩展了系统管理员的安全管理能力(包括安全审计、监视、攻击识别和响应),提高了网络安全基础结构的完整性。入侵检测系统在防火墙之后对网络活动进行实时检测。许多情况下,由于可以记录和禁止网络活动,所以入侵检测系统是防火墙的延续。它们可以和防火墙与路由器配合工作。( l; n/ ^, \) p1 A
' f9 J: T. F8 R
" [& D: k/ c: J0 q+ W1 Q! q2 \小白:那它与普通的网络安全防御技术有什么区别吗?
3 _5 X+ r7 J5 d. v: h' r" Q* g! a0 n W
) \9 p+ n4 S' y; h( ?4 m大东:它可是一位“主动出击”的选手!IDS是一种积极主动的安全防护技术。专业上讲就是依照一定的安全策略通过软、硬件,对网络、系统的运行状况进行监视,尽可能发现各种攻击企图、攻击行为或者攻击结果,以保证网络系统资源的机密性、完整性和可用性。6 _& [7 X; c5 Q( _
7 z4 W( U/ y) }4 ]: D. R. y% L/ `6 J% S/ s
小白:入侵检测系统具体有哪些功能呢?1 W0 M% k* s2 M% F# G
% ~" _$ T4 m7 O
/ I5 y+ ?4 p- Q0 ^0 w. o
大东:具体说来,入侵检测系统主要有以下功能:(1)监测并分析用户和系统的活动;(2)核查系统配置和漏洞;(3)评估系统关键资源和数据文件的完整性;(4)识别已知的攻击行为;(5)统计分析异常行为;(6)操作系统日志管理,并识别违反安全策略的用户活动。
$ u# k; m i$ J0 H- E! ~$ M& m- K* j
2 [% Y8 G: O% `; {+ G三、大话始末
# W6 }1 Y. J9 v0 z0 Y9 q8 ]' B# O
5 H% H+ D! t& L: W, e0 X7 _; S! R/ d1 ]$ L
小白:东哥,我还是不太懂……! ]/ p! M3 S' W* W4 V. y& L$ s
, S" J& Q. ?! K& l3 S* v
9 X" P- T: }1 t大东:做一个形象的比喻:假如防火墙是一幢大楼的门锁,那么IDS就是这幢大楼里的监视系统。一旦小偷爬窗进入大楼,或内部人员有越界行为,只有实时监视系统才能发现情况并发出警告。入侵检测系统不仅仅针对外来入侵者,也针对内部的入侵行为。. F3 S M) V! @+ P
& a0 o- d P5 j l% p
% W: P5 {1 A3 f: x$ a
小白:那入侵检测系统岂不是有许多种?# B, m# t# r" s2 U3 d
7 R( q. e# V1 A1 m+ e* d! a( B, m! M
大东: 是的。例如按照检测分析方法分类有异常检测和误用检测。 基于异常的入侵检测方法主要来源于这样的思想:任何人的正常行为都是有一定的规律的,并且可以通过分析这些行为的日志信息总结出这些规律,而入侵和滥用行为规则通常和正常的行为存在严重的差异,通过检查这些差异就可以判断是否为入侵。
2 _+ ?6 ]/ @* ]* [) y( @1 x( A2 i/ }+ F7 K V( j4 V
+ o$ ]- y7 R" A) ~: V$ g2 E
; D6 w0 S* A g8 Z4 {9 {( Y异常检测过程 图 | 百度! \8 C1 U7 g# X% h3 q% _
( Q9 I' Y7 q: K+ m) J) S' T# [4 d# i- I4 j# x" Y
: \6 }. G' d3 y1 G; y小白:那误用检测呢?3 N" S/ h3 W6 U" I5 M' E, O
$ f5 V0 a2 t V. m2 e8 |) ~
: I( Y0 `' r/ F) W
大东:又称为基于特征的检测,基于误用的入侵检测系统通过使用某种模式或者信号标示表示攻击,进而发现同类型的攻击,其实现过程是:系统先收集非正常操作的行为特征,创建入侵行为特征库,当新的请求发生时,系统将对其进行特征匹配,从而完成分类。
- R9 n( @6 j- n0 _
6 A) ~/ W6 ]4 ~3 }. z5 o0 Y
' J+ `8 |6 k2 Y, C, b, X; g6 C K
" s! T& s2 }6 N& S- k3 w, u误用检测过程 图 | 百度
% q- O- z# T2 c/ U \, f8 ?+ |: a
, i+ E3 k$ `. x @ s( o8 C
小白:那这个入侵检测系统岂不是“百毒不侵”了?
0 g% d) {$ Z" l, o$ M
* X# a3 J" E- q7 Z+ B0 B3 v7 [" |' ?
; s8 Z6 l/ P+ i" G# l大东:不是这样的。例如,我们刚才提到的误用检测,它确实可以检测到许多甚至是全部已知的攻击行为。但是如果入侵特征与正常的用户行为能匹配时,系统会发生误报;或者没有特征能与某种新的攻击行为匹配时,系统会发生漏报。/ ]; I, M9 I* D
7 I& n$ I( j; ^: p5 r7 ?7 q( e) A) {7 X; K# X5 _! z( d- {
四、小白内心说! y, @0 q6 ^* S9 _) Z& T
( |& e7 C4 U! { {
" B; t& y5 ?7 M1 D. o$ o* I! e& }大东:正像其他系统一样,每一种IDS产品都或多或少地存在着一些漏洞,一旦这些漏洞被攻击者发现并成功利用,轻者可以让IDS系统停止工作,严重者甚至可以取得对系统的控制权。* Y5 j3 Y4 U6 G0 i1 u/ M: i4 Y$ M
6 \5 U p0 C" g3 `9 t, C. b' a
% u9 x& \, O6 p小白:东哥,那我们到底该如何防范啊?
/ z# D# x; R2 h8 |
( Y; ~; G; g1 [9 S' c- p5 b: @
, G8 B1 u4 h/ F( a大东:一般地,在建设了IDS之后,当有非法入侵时,系统会提示“有人扫描主机”,此时的非法入侵者正处于收集信息阶段,若网络管理员采用了相应措施,会将此入侵扼杀在萌芽中。但如果置若罔闻,待入侵者收集了足够信息之后,会发起全面攻击。这样看来,在安全防范还算健全的情况下,企业被攻击有4个原因。5 J( c* ^, C2 r0 Y3 [6 o2 e
, [& f2 F: {6 m. X- T$ }# d1 ]) ^& L, V* m3 Z
小白:哪4个原因呢?
" n/ X# l% X' S R* i
$ i* O3 L5 S8 c6 I! f3 }
$ V5 d$ a4 T& X, f z大东:(1)网络管理员能力有限,没有更多的能力关注安全问题,加之网络管理员本身对安全技术掌握不足,对像IDS给出的报警信息缺乏深入的研究;(2)对IDS缺乏最基本的管理;(3)IDS漏报和误报,查不出哪里存在非法入侵;(4)对IDS期望值过高。) D _! H# V5 _/ {/ Z! p
8 c% Q, l5 q8 `! x: l9 z6 Y$ @
5 S6 a# Z& `; b* K: u: W/ R小白:东哥,我又长知识啦!
$ r4 c. v- w4 [% V8 j! G
& A- o& L2 `/ Z% m
- k) |' i; o Z9 v' E9 v" F- r大东:IDS具备的安全应急机制:(1)网络安全必须具有相对完善的预警、检测和必要的防御措施;(2)入侵检测系统的行为关联检测机制以及自定义检测功能;(3)入侵检测系统和防火墙形成动态防御。7 L: P j, P, `5 |6 w! M
* i7 @/ S: |1 t- q7 M
1 J q! e0 T( {' X, u
小白:通过入侵检测,不仅能够知道攻击事件的发生、攻击的方式和手法,还可以指挥其他安全产品形成动态的防御系统,这就对网络的安全性建立了一个有效屏障。: y+ U4 }9 @7 ~# H! G' Z8 k* v7 h3 K
7 G$ N& I1 t8 h/ |# @, Z1 w
' Y g+ _3 ^! \8 m3 Y. H1 y- D- |" i, s4 `7 i* M% V; N. ]
) @* f A- P. z6 ^来源:中国科学院计算技术研究所( L$ d* d5 j. _
7 z) x6 o9 h& h, t/ G' B! i
8 n) W8 {" d' C* D, Q! @
温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」
! c" B6 E9 t2 \/ D; p4 y/ S! {! j% ^$ _; Y1 v9 l: b% C
$ ]4 V, G h! I& `1 t
+ L! F1 l. q3 S s& y. J$ ?7 D2 r. d7 D
+ m0 ^6 i: Z4 L- i 6 m# v9 Y$ K1 v7 L( L
- Y, R0 ~7 N0 [, V
来源:http://mp.weixin.qq.com/s?src=11×tamp=1572067805&ver=1935&signature=UF152PNB9stgmlU2sWonNMSLAte-sFZ5QDkGdmbo6xwqODF2rZjnVAVAD3JyJG4BHaiAy6jkXjICCYGq32WRl7GBYjSXR7dd-euU6k1EYKDT77dsqvbn2OEOUc*-SVQs&new=1
; c* b: J; D! Z: u. ^; k* Q9 i免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |