信息安全技术-第6章-入侵检测系统教学资料.ppt
《信息安全技术-第6章-入侵检测系统教学资料.ppt》由会员分享,可在线阅读,更多相关《信息安全技术-第6章-入侵检测系统教学资料.ppt(38页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息安全技术信息安全技术-第第6 6章章-入入侵检测系统侵检测系统本章概要本章概要本章针对入侵检测系统展开详尽的描述:本章针对入侵检测系统展开详尽的描述:p 入侵检测系统的概念;入侵检测系统的概念;p 入侵检测系统的主要技术;入侵检测系统的主要技术;p 入侵检测系统的类型;入侵检测系统的类型;p 入侵检测系统的优缺点;入侵检测系统的优缺点;p 入侵检测系统的部署方式。入侵检测系统的部署方式。2课程目标课程目标通过本章的学习,读者应能够:通过本章的学习,读者应能够:p 了解入侵检测系统工作基本原理;了解入侵检测系统工作基本原理;p 了解入侵检测系统在整个安全防护体系中的作用;了解入侵检测系统在整
2、个安全防护体系中的作用;p 掌握入侵检测系统的部署方式。掌握入侵检测系统的部署方式。36.1 入侵检测系统的概念入侵检测系统的概念 当当前前,平平均均每每20秒秒就就发发生生一一次次入入侵侵计计算算机机网网络络的的事事件件,超超过过1/3的的互互联联网网防防火火墙墙被被攻攻破破!面面对对接接二二连连三三的的安安全全问问题题,人人们们不不禁禁要要问问:到到底底是是安安全全问问题题本本身身太太复复杂杂,以以至至于于不不可可能能被被彻彻底底解解决决,还还是是仍仍然然可可以以有有更更大大的的改改善善,只只不不过过我我们们所所采采取取安安全全措措施施中中缺缺少少了了某某些些重重要要的的环环节节。有有关关
3、数数据据表表明明,后后一一种种解解释释更更说说明明问问题题。有有权权威威机机构构做做过过入入侵侵行行为为统统计计,发发现现有有80来来自自于于网网络络内内部部,也也就就是是说说,“堡堡垒垒”是是从从内内部部被被攻攻破破的的。另另外外,在在相相当当一一部部分分黑黑客客攻攻击击中中,黑黑客客都都能能轻轻易易地地绕绕过过防防火火墙墙而而攻攻击击网网站站服服务务器器。这这就就使使人人们们认认识识到到:仅仅靠靠防防火火墙墙仍仍然然远远远远不不能能将将“不不速速之之客客”拒拒之之门门外外,还还必必须须借借助助于于一一个个“补补救救”环节环节入侵检测系统。入侵检测系统。46.1.1 什么是入侵检测系统?什么
4、是入侵检测系统?入入侵侵检检测测系系统统(Intrusiondetetionsystem,简简称称IDS)是是指指监监视视(或或者者在在可可能能的的情情况况下下阻阻止止)入入侵侵或或者者试试图图控控制制你你的的系系统统或或者者网网络络资资源源的的行行为为的的系系统统。作作为为分分层层安安全全中中日日益益被被越越普普遍遍采采用用的的成成分分,入入侵侵检检测测系系统统能能有有效效地地提提升升黑黑客客进进入入网网络络系系统统的的门门槛槛。入入侵侵检检测测系系统统能能够够通通过过向向管管理理员员发发出出入入侵侵或或者者入入侵侵企企图图来来加加强强当当前前的的存存取取控控制制系系统统,例例如如防防火火墙
5、墙;识识别别防防火火墙墙通通常常不不能能识识别别的的攻攻击击,如如来来自自企企业业内内部部的的攻攻击击;在在发发现现入入侵侵企企图之后提供必要的信息。图之后提供必要的信息。5入入侵侵检检测测是是防防火火墙墙的的合合理理补补充充,帮帮助助系系统统对对付付网网络络攻攻击击,扩扩展展了了系系统统管管理理员员的的安安全全管管理理能能力力(包包括括安安全全审审计计、监监视视、进进攻攻识识别别和和响响应应),提提高高了了信信息息安安全全基基础础结结构构的的完完整整性性。它它从从计计算算机机网网络络系系统统中中的的若若干干个个关关键键点点收收集集信信息息,并并分分析析这这些些信信息息,检检测测网网络络中中是
6、是否否有有违违反反安安全全策策略略的的行行为为和和遭遭到到袭袭击击的的迹迹象象。它它的的作作用用是是监监控控网网络络和和计计算算机机系系统统是是否否出出现现被被入入侵侵或或滥滥用用的的征征兆。兆。作作为为监监控控和和识识别别攻攻击击的的标标准准解解决决方方案案,IDS系系统统已已经经成成为为安安防防体体系的重要组成部分。系的重要组成部分。IDS系系统统以以后后台台进进程程的的形形式式运运行行。发发现现可可疑疑情情况况,立立即即通通知知有有关关人员。人员。6防防火火墙墙为为网网络络提提供供了了第第一一道道防防线线,入入侵侵检检测测被被认认为为是是防防火火墙墙之之后后的的第第二二道道安安全全闸闸门
7、门,在在不不影影响响网网络络性性能能的的情情况况下下对对网网络络进进行行检检测测,从从而而提提供供对对内内部部攻攻击击、外外部部攻攻击击和和误误操操作作的的实实时时保保护护。由由于于入入侵侵检检测测系系统统是是防防火火墙墙后后的的又又一一道道防防线线,从从而而可可以以极大地减少网络免受各种攻击的损害。极大地减少网络免受各种攻击的损害。假假如如说说防防火火墙墙是是一一幢幢大大楼楼的的门门锁锁,那那入入侵侵检检测测系系统统就就是是这这幢幢大大楼楼里里的的监监视视系系统统。门门锁锁可可以以防防止止小小偷偷进进入入大大楼楼,但但不不能能保保证证小小偷偷100地地被被拒拒之之门门外外,更更不不能能防防止
8、止大大楼楼内内部部个个别别人人员员的的不不良良企企图图。而而一一旦旦小小偷偷爬爬窗窗进进入入大大楼楼,或或内内部部人人员员有有越越界界行行为为,门门锁锁就就没没有有任任何何作作用用了了,这这时时,只只有有实实时时监监视视系系统统才才能能发发现现情情况况并并发发出出警警告告。入入侵侵检检测测系系统统不不仅仅仅仅针针对对外外来来的的入入侵侵者者,同时也针对内部的入侵行为。同时也针对内部的入侵行为。76.1.2 入侵检测系统的特点入侵检测系统的特点 对对一一个个成成功功的的入入侵侵检检测测系系统统来来讲讲,它它不不但但可可使使系系统统管管理理员员时时刻刻了了解解网网络络系系统统(包包括括程程序序、文
9、文件件和和硬硬件件设设备备等等)的的任任何何变变更更,还还能能给给网网络络安安全全策策略略的的制制订订提提供供指指南南。更更为为重重要要的的一一点点是是,它它应应该该具具有有管管理理方方便便、配配置置简简单单的的特特性性,从从而而使使非非专专业业人人员员非非常常容容易易地地管管理理网网络络安安全全。而而且且,入入侵侵检检测测的的规规模模还还应应根根据据网网络络威威胁胁、系系统统构构造造和和安安全全需需求求的的改改变变而而改改变变。入入侵侵检检测测系系统统在在发发现现入入侵侵后后,会会及及时时做做出出响响应应,包包括括切切断断网网络络连连接接、记记录录事事件件和和报报警警等等。因因此此,一一个个
10、好好的的入入侵侵检检测测系系统统应应具具有如下特点:有如下特点:8 a.不需要人工干预即可不间断地运行。不需要人工干预即可不间断地运行。b.有有容容错错功功能能。即即使使系系统统发发生生了了崩崩溃溃,也也不不会会丢丢失失数数据据,或者在系统重新启动时重建自己的知识库。或者在系统重新启动时重建自己的知识库。c.不需要占用大量的系统资源。不需要占用大量的系统资源。d.能能够够发发现现异异于于正正常常行行为为的的操操作作。如如果果某某个个IDS系系统统使使系系统由统由“跑跑”变成了变成了“爬爬”,就不要考虑使用。,就不要考虑使用。9 e.能能够够适适应应系系统统行行为为的的长长期期变变化化。例例如如
11、系系统统中中增增加加了了一一个个新新的的应应用用软软件件,系系统统写写照照就就会会发发生生变变化化,IDS必必须须能能适适应应这种变化。这种变化。f.判判断断准准确确。相相当当强强的的坚坚固固性性,防防止止被被篡篡改改而而收收集集到到错错误的信息。误的信息。g.灵活定制。解决方案必须能够满足用户要求。灵活定制。解决方案必须能够满足用户要求。h.保持领先。能及时升级。保持领先。能及时升级。106.1.3 入侵行为的误判入侵行为的误判 入入侵侵行行为为判判断断的的准准确确性性是是衡衡量量IDS是是否否高高效效的的重重要要技技术术指指标标,因因为为,IDS系系统统很很容容易易出出现现判判断断失失误误
12、,这这些些判判断断失失误误分分为:正误判、负误判和失控误判三类。为:正误判、负误判和失控误判三类。1.1.正误判正误判(falsepositive)(falsepositive)概念:概念:把一个合法操作判断为异常行为。把一个合法操作判断为异常行为。特特点点:导导致致用用户户不不理理会会IDS的的报报警警,类类似似于于“狼狼来来了了”的的后后果果,使使得得用用户户逐逐渐渐对对IDS的的报报警警淡淡漠漠起起来来,这这种种“淡淡漠漠”非非常常危险,将使危险,将使IDS形同虚设。形同虚设。11 2.负误判负误判(fasenegative)概概念念:把把一一个个攻攻击击动动作作判判断断为为非非攻攻击击
13、行行为为,并并允允许许其其通通过过检测。检测。特特点点:背背离离了了安安全全防防护护的的宗宗旨旨,IDS系系统统成成为为例例行行公公事事,后果十分严重。后果十分严重。3.失控误判失控误判(subversion)概概念念:攻攻击击者者修修改改了了IDS系系统统的的操操作作,使使它它总总是是出出现现负负误误判的情况。判的情况。特特点点:不不易易觉觉察察,长长此此以以往往,对对这这些些“合合法法”操操作作IDS将将不不会报警。会报警。126.2 入侵检测的主要技术一入侵分析技术入侵检测的主要技术一入侵分析技术入侵分析技术主要有三大类:入侵分析技术主要有三大类:签名、统计及数据完整性。签名、统计及数据
14、完整性。136.2.1 签名分析法签名分析法 签签名名分分析析法法主主要要用用来来检检测测有有无无对对系系统统的的己己知知弱弱点点进进行行的的攻攻击击行行为为。这这类类攻攻击击可可以以通通过过监监视视有有无无针针对对特特定定对对象象的的某某种种行为而被检测到。行为而被检测到。主主要要方方法法:从从攻攻击击模模式式中中归归纳纳出出其其签签名名,编编写写到到IDS系系统统的的代代码码里里,再再由由IDS系系统统对对检检测测过过程程中中收收集集到到的的信信息息进进行行签名分析。签名分析。签签名名分分析析实实际际上上是是一一个个模模板板匹匹配配操操作作,匹匹配配的的一一方方是是系系统统设设置置情情况况
15、和和用用户户操操作作动动作作,一一方方是是已已知知攻攻击击模模式式的的签签名名数数据库。据库。146.2.2 统计分析法统计分析法 统统计计分分析析法法是是以以系系统统正正常常使使用用情情况况下下观观察察到到的的动动作作为为基基础,如果某个操作偏离了正常的轨道,此操作就值得怀疑。础,如果某个操作偏离了正常的轨道,此操作就值得怀疑。主主要要方方法法:首首先先根根据据被被检检测测系系统统的的正正常常行行为为定定义义出出一一个个规规律律性性的的东东西西,在在此此称称为为“写写照照”,然然后后检检测测有有没没有有明明显显偏偏离离“写照写照”的行为。的行为。统统计计分分析析法法的的理理论论基基础础是是统
16、统计计学学,此此方方法法中中,“写写照照”的的确定至关重要。确定至关重要。156.2.3 数据完整性分析法数据完整性分析法 数数据据完完整整性性分分析析法法主主要要用用来来查查证证文文件件或或对对象象是是否否被被修修改改过,它的理论基础是密码学。过,它的理论基础是密码学。上上述述分分析析技技术术在在IDS中中会会以以各各种种形形式式出出现现,把把这这些些方方法法组组合合起起来来使使用用,互互相相弥弥补补不不足足是是最最好好的的解解决决方方案案,从从而而在在IDS系系统统内内部部实实现现多多层层次次、多多手手段段的的入入侵侵检检测测功功能能。如如签签名名分析方法没有发现的攻击可能正好被统计分析方
17、法捕捉到。分析方法没有发现的攻击可能正好被统计分析方法捕捉到。166.3 入侵检测系统的主要类型入侵检测系统的主要类型176.3.1 应应 用用 软软 件件 入入 侵侵 检检 测测(Application Intrusion Detection)1.1.概念概念 在应用软件级收集信息。在应用软件级收集信息。2.优点优点 控制性好控制性好具有很高的可控性。具有很高的可控性。3.缺点缺点 a.需要支持的应用软件数量多;需要支持的应用软件数量多;18 b.只只能能保保护护一一个个组组件件针针对对软软件件的的IDS系系统统只只能能对对特特定定的软件进行分析,系统中其他的组件不能得到保护。的软件进行分析
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全技术 入侵 检测 系统 教学 资料
限制150内