入侵检测技术的发展方向(共13页).doc
《入侵检测技术的发展方向(共13页).doc》由会员分享,可在线阅读,更多相关《入侵检测技术的发展方向(共13页).doc(13页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、精选优质文档-倾情为你奉上目录计算机网络入侵检测技术的研究1 引言1.1入侵检测技术成因随着计算机网络技术的飞速发展和也能够用以及计算机网络用户数量的不断增加,如何有效地保证网络上信息的安全成为计算机网络的一个关键技术。虽然迄今为止以发展了多种安全机制来保护计算机网络,如:用户授权与认证、访问控制、数据加密、数据备份等。但以上的安全机制已不能满足当前网络安全的需要。网络入侵和攻击的现象仍然是屡见不鲜。尤其是电子商务的应用,使得网络安全问题的解决迫在眉睫,使得从技术、管理等多方面采取综合措施,保障信息与网络的安全已成为世界各国计算机技术人员的共同目标。为了实现计算机和因特网的安全,传统的安全防御
2、措施,如:加密、身份验证、访问控制等已暴露出了众多的缺陷或漏洞。入侵检测责是信息与网络安全保障中应运而生的关键技术之一。入侵是指未经授权蓄意尝试访问信息、篡改信息,是系统不可靠或不能使用,亦即破坏资源的机密性、完整性和可用性的行为。它的特点是不受时空限制,攻击手段隐蔽而且更加错综复杂,内部作案连接不断。入侵检测以其动态防护特点,成为实现网络安全的新的解决策略。引入入侵检测技术,相当于在计算机系统中引入了一个闭环的安全策略。计算机的多种检测系统进行安全策略的反馈,从而进行及时的修正,大大提高了系统的安全性。1.2入侵检测系统的成长上世纪90年代中期,商业入侵检测产品初现端倪,1994年出现了第一
3、台入侵检测产品:ASIM。而到了1997年,Cisco将网络入侵检测集成到其设备中,同年,ISS推出Realsecure,入侵检测系统正式进入主流阶段。在这个时期,入侵检测通常被视作的有益补充,这个阶段用户已经能够逐渐认识到防火墙仅能对4层以下的攻击进行防御,而对那些基于数据驱动攻击或者被称为深层攻击的威胁行为无能为力。们用得比较多的例子就是大厦保安与闭路的例子,防火墙相当于保安,入侵检测相当于闭路,那些绕过防火墙的攻击行为将在“企图作恶”时,被入侵检测系统逮个正着。而后,在200012003年之间,蠕虫病毒大肆泛滥,红色代码、尼姆达、震荡波、冲击波此起彼伏。由于这些蠕虫多是使用正常端口,除非
4、明确不需要使用此端口的服务,防火墙是无法控制和发现蠕虫传播的,反倒是入侵检测产品可以对这些蠕虫病毒所利用的攻击代码进行检测(就是前面提到的滥用检测,将针对漏洞的攻击代码结合病毒特征做成事件特征,当发现有该类事件发生,就可判断出现蠕虫。),一时间入侵检测名声大振,和防火墙、防病毒一起并称为“网络安全三大件”。2 入侵检测定义与分类2.1入侵检测定义入侵检测(Intrusion Detection)技术是安全审核中的核心技术之一,是网络安全防护的重要组成部分。入侵检测技术是为保证计算机系统的安全而设计与配置的一种能够及时发现并报告系统中未授权或异常现象的技术,是一种用于检测计算机网络中能够违反安全
5、策略行为的技术。它通过收集和分析网络行为、安全日志、审计数据、其它网络上可以获得的信息以及计算机系统中若干关键点的信息,来检测网络或系统中是否存在违反安全策略的行为和被攻击的迹象。入侵检测作为一种积极主动地安全防护技术,提供了对内部攻击、外部攻击和误操作的实时保护,在网络系统受到危害之前拦截和相应入侵。违反安全策略的行为有:入侵非法用户的违规行为;滥用合法用户的违规行为。入侵检测通过执行以下任务来实现:监视、分析用户及系统活动;系统构造和弱点的审计;识别反应一直进攻的活动模式并向相关人士报警;异常行为模式的统计分析;评估重要系统和数据文件的完整性;操作系统的审计跟踪管理,并识别用户违反安全策略
6、的行为。入侵检测的原理如图1所示。图1 入侵检测原理应用入侵检测技术,能是在入侵攻击对系统发生危害前,检测到入侵攻击,并利用报警与防护系统驱逐入侵攻击。在入侵攻击过程中,能减少入侵攻击所造成的损失。在被入侵攻击后,收集入侵攻击的相关信息,作为防范系统的知识,填入知识库内,以增强系统的防范能力。2.2入侵检测技术分析 入侵分析的任务就是在提取到的庞大的数据中找到入侵的痕迹。入侵分析过程需要将提取到的事件与入侵检测技术规则进行比较,从而发现入侵行为。一方面入侵检测技术系统需要尽可能多地提取数据以获得足够的入侵证据,而另一方面由于入侵行为的千变万化而导致判定入侵的规则越来越复杂,为了保证入侵检测技术
7、的效率和满足实时性的要求,入侵分析必须在系统的性能和检测技术能力之间进行权衡,合理地设计分析策略,并且可能要牺牲一部分检测技术能力来保证系统可靠、稳定地运行并具有较快的响应速度。分析策略是入侵分析的核心,系统检测技术能力很大程度上取决于分析策略。在实现上,分析策略通常定义为一些完全独立的检测技术规则。基于网络的入侵检测技术系统通常使用报文的模式匹配或模式匹配序列来定义规则,检测技术时将监听到的报文与模式匹配序列进行比较,根据比较的结果来判断是否有非正常的网络行为。这样以来,一个入侵行为能不能被检测技术出来主要就看该入侵行为的过程或其关键特征能不能映射到基于网络报文的匹配模式序列上去。有的入侵行
8、为很容易映射,如ARP欺骗,但有的入侵行为是很难映射的,如从网络上下载病毒。对于有的入侵行为,即使理论上可以进行映射,但是在实现上是不可行的,比如说有的网络行为需要经过非常复杂的步骤或较长的过程才能表现其入侵特性,这样的行为由于具有非常庞大的模式匹配序列,需要综合大量的数据报文来进行匹配,因而在实际上是不可行的。而有的入侵行为由于需要进行多层协议分析或有较强的上下文关系,需要消耗大量的处理能力来进行检测技术,因而在实现上也有很大的难度。2.3入侵检测的分类通过对现有入侵检测技术方法的研究,可以从不同角度对入侵检测技术进行分类:(1)按照检测数据来源。有以下三类:基于主机的入侵检测技术;基于网络
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 入侵 检测 技术 发展方向 13
限制150内