|
|
一、谶曰
, g; s: }0 Y8 t: Y
b1 Y- P7 ~+ ], k7 k ; h9 T$ O) K0 B
大东:小白,你有没有听说过骗局大师啊?5 Y6 `$ x' z/ L6 Q! ^4 ?
L, N/ S1 F0 g: X* A
: X" G4 ]+ l( F$ h* u小白:骗局大师?emmmmmm……是《惊天魔盗团》里面的那种大师吗?
% t# G& B, n' B, t2 z
' n+ u v# a! u& ?/ T% C
0 f$ R: s6 ?) E, y/ n5 j2 W大东:哎,我指的是1993年有名的那个骗局大师啦!
5 x# G/ q2 F0 K9 [! F9 o , ^$ [: q8 U* {$ c9 ?
, ^/ B: Q# x% r
1 w) p! G: t- b8 G. \
; O+ y9 _. q3 g2 c& Q小白:93年的骗局大师?没听说过啊!' @$ w* x1 S4 i5 W
$ P- `/ f8 D& x# d5 }7 D
% F V9 `% `) H4 y }8 m6 C大东:那可是被媒体评为10大黑客事件之一的主人公啊!% Y) X+ _$ k- S1 M& \
* W6 }' j2 E$ T# h* A4 O0 g% K5 Z0 ]8 s) `
小白:哇,原来这么有名啊!东哥,快给我讲讲吧!9 M2 ~* P' S4 e2 S6 G1 `) T# ]; E
: m! N0 T! r- y& e
, Y& W- R& r* C7 q+ J, M4 ~
二、话说事件
1 p' t7 q/ w: z0 o2 N3 a2 Q1 r, T: I
大东:在1993年,有一个自称为骗局大师(MOD)的组织。这个组织建立了一个可以绕过长途电话呼叫系统而侵入专线的系统。造成此次事故的主要原因就是入侵检测系统出现了漏洞。
2 g! B9 a( D, N9 Y u) ^8 V/ n" X$ e( p* T# ?4 p% _4 {' r
9 t* U1 B9 H+ I2 b, g& v
小白:入侵检测系统?东哥,这个系统我有点陌生。6 a+ ~3 @1 Q/ r F
3 J' X3 X' M4 C9 c+ n1 c. m4 Z9 c1 x: _1 a+ R' W4 @+ I
大东:哎,你对什么都陌生!$ M7 D5 s" Z$ U1 ~3 X- ^
- M" h2 [; E; d% J# u% ?* y( A" o, k3 n. T
小白:东哥,你又揭我老底了!" f/ b' M" S: H3 E
, x5 z* p# q3 ?4 c: }! s8 D) c
: i; } t. x' e# `9 N* I6 K. a4 X9 w7 C/ W; {9 V( V, v
+ ^) Q( l. ~* Q5 q# p
大东:入侵检测系统(intrusion Detection System ,IDS)是一种主动保护自己免受攻击的一种网络安全技术。作为防火墙的合理补充,入侵检测技术能够帮助系统对付网络攻击,扩展了系统管理员的安全管理能力(包括安全审计、监视、攻击识别和响应),提高了网络安全基础结构的完整性。入侵检测系统在防火墙之后对网络活动进行实时检测。许多情况下,由于可以记录和禁止网络活动,所以入侵检测系统是防火墙的延续。它们可以和防火墙与路由器配合工作。/ d, w5 n h1 S( }
8 {% d$ b& Y2 p+ D% r, t6 ]9 v' C, h/ X8 Z! p/ O' [4 K$ P7 A
小白:那它与普通的网络安全防御技术有什么区别吗?0 ~0 O3 |; n$ P1 _. ^
8 {6 L) C* G/ P- f6 V1 B+ t
! S1 y! f9 x/ ~0 w( \" H( y6 e
大东:它可是一位“主动出击”的选手!IDS是一种积极主动的安全防护技术。专业上讲就是依照一定的安全策略通过软、硬件,对网络、系统的运行状况进行监视,尽可能发现各种攻击企图、攻击行为或者攻击结果,以保证网络系统资源的机密性、完整性和可用性。
a' a" S2 L' {8 g' E$ p- `1 C) ]$ v. K9 w- R8 |6 F4 o
% R# H3 X2 [, j7 a小白:入侵检测系统具体有哪些功能呢?
: G( ~0 ^' A; r5 e2 b' n- c
$ ^+ Q- a) J* {( K
3 a3 f; ?6 q, @" q大东:具体说来,入侵检测系统主要有以下功能:(1)监测并分析用户和系统的活动;(2)核查系统配置和漏洞;(3)评估系统关键资源和数据文件的完整性;(4)识别已知的攻击行为;(5)统计分析异常行为;(6)操作系统日志管理,并识别违反安全策略的用户活动。: J: _* q( _. w) t% p$ O
/ s( e+ S: ]0 }- @; s8 C. l
( x" d) [& Z9 ~4 Y3 J三、大话始末& _6 x2 P( J( A. l" L
+ r$ S/ }4 A5 l
; L/ d1 j! @% C; _2 l* I
小白:东哥,我还是不太懂……0 g0 n/ N+ Y! l
% z, W" q5 L. k( W& o5 A
/ h) L* _7 | R; p, C* n大东:做一个形象的比喻:假如防火墙是一幢大楼的门锁,那么IDS就是这幢大楼里的监视系统。一旦小偷爬窗进入大楼,或内部人员有越界行为,只有实时监视系统才能发现情况并发出警告。入侵检测系统不仅仅针对外来入侵者,也针对内部的入侵行为。
9 [- p: Q1 y6 x9 N" P/ w9 X3 e, Q7 B. B' K
7 b- H0 W: K4 Z/ P4 H小白:那入侵检测系统岂不是有许多种?
A# p7 e- I- ?- U; ]3 o7 z x# y* |
' j' V7 v8 l6 `; R8 e% l
6 ?5 x6 H, h c% A大东: 是的。例如按照检测分析方法分类有异常检测和误用检测。 基于异常的入侵检测方法主要来源于这样的思想:任何人的正常行为都是有一定的规律的,并且可以通过分析这些行为的日志信息总结出这些规律,而入侵和滥用行为规则通常和正常的行为存在严重的差异,通过检查这些差异就可以判断是否为入侵。# @( d6 d' D. J, d% N
0 E' N) \ b: K' K) a
) l' Q L" a7 P1 w' B" ?) E' _/ ?! U, C
异常检测过程 图 | 百度6 D- m9 `( x# x- z
! a8 Z: O$ [2 {* \6 i# ^5 \
5 E" D; P1 s1 E. y! c4 I! `4 {6 l" A% h% o8 W) e: X3 v
小白:那误用检测呢?
; ^& i! e" a' L5 G# u; F) U* H8 r, H' x$ |% `9 n% q
9 C. X" u1 e3 W6 o# G: v2 L: n
大东:又称为基于特征的检测,基于误用的入侵检测系统通过使用某种模式或者信号标示表示攻击,进而发现同类型的攻击,其实现过程是:系统先收集非正常操作的行为特征,创建入侵行为特征库,当新的请求发生时,系统将对其进行特征匹配,从而完成分类。
0 X1 q; q; F0 Y0 ^4 W" n/ A) \: q, O
) d. Y) q9 g& e; g: p+ @7 M4 V) y3 W4 r$ _0 P3 P5 b% ]
误用检测过程 图 | 百度
0 U {0 l" s) B" R* L, w
2 s+ ]. k3 N* u8 f8 b( X- A4 m
7 i; Q8 l/ l# v/ q9 j/ R小白:那这个入侵检测系统岂不是“百毒不侵”了?
4 y7 I! Q: ?( W. f* k2 K6 @: i
+ J$ t7 U1 t% [. ^
1 p& R& B# B4 J( n' W2 m大东:不是这样的。例如,我们刚才提到的误用检测,它确实可以检测到许多甚至是全部已知的攻击行为。但是如果入侵特征与正常的用户行为能匹配时,系统会发生误报;或者没有特征能与某种新的攻击行为匹配时,系统会发生漏报。
9 Q9 P0 N( _3 H# `* ?* i7 L$ { X9 {9 T) n5 X
7 t3 @4 Y" h1 [( a8 X3 D
四、小白内心说
, a: D# t c- q% n! I6 W& U' K, k. O4 r' f/ s- m
% t3 r" C' Z% K" U大东:正像其他系统一样,每一种IDS产品都或多或少地存在着一些漏洞,一旦这些漏洞被攻击者发现并成功利用,轻者可以让IDS系统停止工作,严重者甚至可以取得对系统的控制权。
# b2 H8 h( I" G* A' U; N
2 E, n) ^6 b! @5 t9 V+ h" a6 S7 F3 V2 O7 o) U# f2 q
小白:东哥,那我们到底该如何防范啊? 1 v4 w4 R4 C2 W% p5 B0 b
" x) L- @' |7 K
+ g, P* D6 s: ?# M
大东:一般地,在建设了IDS之后,当有非法入侵时,系统会提示“有人扫描主机”,此时的非法入侵者正处于收集信息阶段,若网络管理员采用了相应措施,会将此入侵扼杀在萌芽中。但如果置若罔闻,待入侵者收集了足够信息之后,会发起全面攻击。这样看来,在安全防范还算健全的情况下,企业被攻击有4个原因。" D- s Y( ?$ t0 c5 [+ H; H5 @4 f6 E
, o* f+ \. {( E* p$ Q9 _
( r k2 G% W4 d( n! `小白:哪4个原因呢?& }, V% E7 G0 s6 [
( |, L% n( y @+ b0 v# k
2 b f- t2 f2 z+ {6 {
大东:(1)网络管理员能力有限,没有更多的能力关注安全问题,加之网络管理员本身对安全技术掌握不足,对像IDS给出的报警信息缺乏深入的研究;(2)对IDS缺乏最基本的管理;(3)IDS漏报和误报,查不出哪里存在非法入侵;(4)对IDS期望值过高。5 o/ P, J8 k R6 ~5 b x! I; a# e6 o
0 r1 ?" q; ~, F% I$ A2 W! w
6 c# }5 X3 k4 Y" v2 G8 O7 i小白:东哥,我又长知识啦!
3 B$ a: w6 U2 ]8 S, Q; p2 |+ `! e
0 L4 M4 J& R3 m" b, j8 \1 Q9 P; H# ]+ j3 I
大东:IDS具备的安全应急机制:(1)网络安全必须具有相对完善的预警、检测和必要的防御措施;(2)入侵检测系统的行为关联检测机制以及自定义检测功能;(3)入侵检测系统和防火墙形成动态防御。
; Q3 X$ A2 V# B4 p. S. @) f1 }. n$ d7 _, J
\$ g/ K- g) T m# y小白:通过入侵检测,不仅能够知道攻击事件的发生、攻击的方式和手法,还可以指挥其他安全产品形成动态的防御系统,这就对网络的安全性建立了一个有效屏障。& e0 A; ^6 h+ V0 z" J8 a
0 t4 d; s" v5 S2 f/ d+ a* Y8 _* o6 Y' L0 x; |
0 y" G2 D0 n% N/ _( @6 o! l
" s7 g1 q6 m1 _+ g& t2 `0 T
来源:中国科学院计算技术研究所
: m: o3 ~% U6 g% {( d$ r$ a: K; i% y3 O, I/ _+ L& t6 _) F9 X6 ]# r
' w+ \" c5 [2 ]1 x G, }
温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」" W9 ^" F1 h- e& D
3 v' ?4 `* z+ a2 o
1 e2 X0 e5 w9 Y. v( U. \7 r8 c+ R ?. W
, X# T! y) \* j+ P' k

9 b. P# O$ @4 ?# i# W% \: t0 t) `; T, v1 e+ ^7 {6 j2 V( V8 t9 D
来源:http://mp.weixin.qq.com/s?src=11×tamp=1572067805&ver=1935&signature=UF152PNB9stgmlU2sWonNMSLAte-sFZ5QDkGdmbo6xwqODF2rZjnVAVAD3JyJG4BHaiAy6jkXjICCYGq32WRl7GBYjSXR7dd-euU6k1EYKDT77dsqvbn2OEOUc*-SVQs&new=1
* F! {4 ]% R: j( d- z免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?立即注册
×
|