第五章入侵检测PPT讲稿.ppt
《第五章入侵检测PPT讲稿.ppt》由会员分享,可在线阅读,更多相关《第五章入侵检测PPT讲稿.ppt(79页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第五章入侵检测第1页,共79页,编辑于2022年,星期三大纲n概述n入侵检测技术n入侵检测体系n入侵检测发展第2页,共79页,编辑于2022年,星期三概述nIDS基本结构n入侵检测的分类n基本术语n入侵检测系统及起源第3页,共79页,编辑于2022年,星期三IDS存在与发展的必然性n网络安全本身的复杂性,被动式的防御方式显得力不从心。n有关防火墙:网络边界的设备;自身可以被攻破;对某些攻击保护很弱;并非所有威胁均来自防火墙外部。n入侵很容易:入侵教程随处可见;各种工具唾手可得第4页,共79页,编辑于2022年,星期三入侵检测系统(IDS)n入侵检测(Intrusion Detection)的定
2、义:通过从计算机网络或计算机系统中的若干关键点收集信息并对其进行分析,从中发现网络或系统中是否有违反安全策略的行为和遭到袭击的迹象的一种安全技术。n入侵检测系统(IDS):进行入侵检测的软件与硬件的组合。第5页,共79页,编辑于2022年,星期三入侵检测的起源n审计技术:产生、记录并检查按时间顺序排列的系统事件记录的过程。n1980年,James P.Anderson的计算机安全威胁监控与监视(Computer Security Threat Monitoring and Surveillance)第一次详细阐述了入侵检测的概念计算机系统威胁分类:外部渗透、内部渗透和不法行为提出了利用审计跟踪
3、数据监视入侵活动的思想这份报告被公认为是入侵检测的开山之作第6页,共79页,编辑于2022年,星期三入侵检测的起源n1984年到1986年,乔治敦大学的Dorothy Denning和SRI/CSL的Peter Neumann研究出了一个实时入侵检测系统模型IDES(入侵检测专家系统)n1990年,加州大学戴维斯分校的L.T.Heberlein等人开发出了NSM(Network Security Monitor)该系统第一次直接将网络流作为审计数据来源,因而可以在不将审计数据转换成统一格式的情况下监控异种主机入侵检测系统发展史翻开了新的一页,两大阵营正式形成:基于网络的IDS和基于主机的IDS
4、第7页,共79页,编辑于2022年,星期三入侵检测的起源n1988年之后,美国开展对分布式入侵检测系统(DIDS)的研究,将基于主机和基于网络的检测方法集成到一起。DIDS是分布式入侵检测系统历史上的一个里程碑式的产品。n从20世纪90年代到现在,入侵检测系统的研发呈现出百家争鸣的繁荣局面,并在智能化和分布式两个方向取得了长足的进展。第8页,共79页,编辑于2022年,星期三IDS基本结构nIDS通常包括以下功能部件:n事件产生器n事件分析器n事件数据库n响应单元第9页,共79页,编辑于2022年,星期三事件产生器n负责原始数据采集,并将收集到的原始数据转换为事件,向系统的其他部分提供此事件。
5、n收集内容:系统、网络数据及用户活动的状态和行为n需要在计算机网络系统中的若干不同关键点(不同网段和不同主机)收集信息系统或网络的日志文件网络流量系统目录和文件的异常变化程序执行中的异常行为第10页,共79页,编辑于2022年,星期三事件产生器n入侵检测很大程度上依赖于收集信息的可靠性和正确性要保证用来检测网络系统的软件的完整性特别是入侵检测系统软件本身应具有相当强的坚固性,防止被篡改而收集到错误的信息第11页,共79页,编辑于2022年,星期三事件分析器n接收事件信息,对其进行分析,判断是否为入侵行为或异常现象,最后将判断的结果转变为告警信息。n分析方法:模式匹配:将收集到的信息与已知的网络
6、入侵和系统误用模式数据库进行比较,从而发现违背安全策略的行为统计分析:首先给系统对象(如用户、文件、目录和设备等)创建一个统计描述,统计正常使用时的一些测量属性(如访问次数、操作失败次数和延时等);测量属性的平均值和偏差将被用来与网络、系统的行为进行比较,任何观察值在正常值范围之外时,就认为有入侵发生完整性分析(往往用于事后分析):主要关注某个文件或对象是否被更改第12页,共79页,编辑于2022年,星期三事件数据库n存放各种中间和最终数据的地方。n从事件产生器或事件分析器接收数据,一般会将数据进行较长时间的保存。第13页,共79页,编辑于2022年,星期三响应单元n根据告警信息做出反应,是I
7、DS中的主动武器。n可做出:强烈反应:切断连接、改变文件属性等简单的报警第14页,共79页,编辑于2022年,星期三入侵检测的分类n按照分析方法/检测原理n按照数据来源n按照体系结构n按照工作方式第15页,共79页,编辑于2022年,星期三入侵检测性能关键参数n误报(false positive):实际无害的事件却被IDS检测为攻击事件。n漏报(false negative):一个攻击事件未被IDS检测到或被分析人员认为是无害的。第16页,共79页,编辑于2022年,星期三入侵检测的分类n按照分析方法/检测原理异常检测(Anomaly Detection):首先总结正常操作应该具有的特征(用户
8、轮廓),试图用定量的方式加以描述,当用户活动与正常行为有重大偏离时即被认为是入侵误用检测(Misuse Detection):收集非正常操作的行为特征,建立相关的特征库,当监测的用户或系统行为与库中的记录相匹配时,系统就认为这种行为是入侵第17页,共79页,编辑于2022年,星期三异常检测n前提:入侵是异常活动的子集n用户轮廓(Profile):通常定义为各种行为参数及其阀值的集合,用于描述正常行为范围n指标:漏报率低,误报率高第18页,共79页,编辑于2022年,星期三异常检测特点n异常检测系统的效率取决于用户轮廓的完备性和监控的频率n不需要对每种入侵行为进行定义,因此能有效检测未知的入侵n
9、系统能针对用户行为的改变进行自我调整和优化,但随着检测模型的逐步精确,异常检测会消耗更多的系统资源第19页,共79页,编辑于2022年,星期三误用检测n前提:所有的入侵行为都有可被检测到的特征n攻击特征库:当监测的用户或系统行为与库中的记录相匹配时,系统就认为这种行为是入侵n指标:误报低、漏报高第20页,共79页,编辑于2022年,星期三误用检测n如果入侵特征与正常的用户行为能匹配,则系统会发生误报;如果没有特征能与某种新的攻击行为匹配,则系统会发生漏报n特点:采用模式匹配,误用模式能明显降低误报率,但漏报率随之增加。攻击特征的细微变化,会使得误用检测无能为力。第21页,共79页,编辑于202
10、2年,星期三入侵检测的分类n按照数据来源基于主机:系统获取数据的依据是系统运行所在的主机,保护的目标也是系统运行所在的主机基于网络:系统获取的数据是网络传输的数据包,保护的是网络的正常运行混合型第22页,共79页,编辑于2022年,星期三基于主机的入侵检测系统(HIDS)第23页,共79页,编辑于2022年,星期三HIDS的工作原理第24页,共79页,编辑于2022年,星期三HIDSn监视与分析主机的审计记录和日志文件n主要用于保护运行关键应用的服务器n最适合于检测那些可以信赖的内部人员的误用以及已经避开了传统的检测方法而渗透到网络中的活动n能否及时采集到审计记录n如何保护作为攻击目标的HID
11、S第25页,共79页,编辑于2022年,星期三基于网络的入侵检测系统(NIDS)第26页,共79页,编辑于2022年,星期三基于网络入侵检测系统工作原理第27页,共79页,编辑于2022年,星期三NIDSn在共享网段上对通信数据进行侦听采集数据n主机资源消耗少n提供对网络通用的保护n如何适应高速网络环境n非共享网络上如何采集数据n典型产品代表:Snort第28页,共79页,编辑于2022年,星期三两类IDS监测软件第29页,共79页,编辑于2022年,星期三入侵检测的分类n按照体系结构集中式:有多个分布于不同主机上的审计程序,但只有一个中央入侵检测服务器。审计程序把当地收集到的数据踪迹发送给中
12、央服务器进行分析处理。(可伸缩性、可配置性差)分布式:将中央检测服务器的任务分配给多个HIDS,它们不分等级,负责监控当地主机的可疑活动。(可伸缩性、安全性高;但维护成本高,监控主机的工作负荷重)第30页,共79页,编辑于2022年,星期三入侵检测的分类n按照工作方式离线检测:非实时工作,在行为发生后,对产生的数据进行分析。(成本低,可分析大量事件、分析长期情况;但无法提供及时保护)在线检测:实时工作,在数据产生的同时或者发生改变时进行分析(反应迅速、及时保护系统;但系统规模较大时,实时性难以得到实际保证)第31页,共79页,编辑于2022年,星期三基本术语n Alert(警报)n Signa
13、tures(特征)n Promiscuous(混杂模式)第32页,共79页,编辑于2022年,星期三Alert(警报)n当一个入侵正在发生或者试图发生时,IDS将发布一个alert信息通知系统管理员n如果控制台与IDS同在一台机器,alert信息将显示在监视器上,也可能伴随有声音提示n如果是远程控制台,那么alert将通过IDS的内置方法(通常是加密的)、SNMP(简单网络管理协议,通常不加密)、email、SMS(短信息)或者以上几种方法的混合方式传递给管理员第33页,共79页,编辑于2022年,星期三Signatures(特征)n攻击特征是IDS的核心,它使IDS在事件发生时触发n特征信息
14、过短会经常触发IDS,导致误报或错报;过长则会影响IDS的工作速度n有人将IDS所支持的特征数视为IDS好坏的标准,但是有的厂商用一个特征涵盖许多攻击,而有些厂商则会将这些特征单独列出,这就会给人一种印象:好像它包含了更多的特征,是更好的IDS第34页,共79页,编辑于2022年,星期三Promiscuous(混杂模式)n默认状态下,IDS网络接口只能“看到”进出主机的信息,也就是所谓的non-promiscuous(非混杂模式)n如果网络接口是混杂模式,就可以“看到”网段中所有的网络通信量,不管其来源或目的地n这对于网络IDS是必要的第35页,共79页,编辑于2022年,星期三入侵检测技术n
15、误/滥用检测技术n高级检测技术n异常检测技术n入侵诱骗技术n入侵响应技术第36页,共79页,编辑于2022年,星期三异常检测技术n 概率统计异常检测n 特征选择异常检测n 贝叶斯推理异常检测n 贝叶斯网络异常检测n 模式预测异常检测n 神经网络异常检测n 机器学习异常检测n 数据挖掘异常检测第37页,共79页,编辑于2022年,星期三概率统计异常检测方法n是异常检测技术中应用最早也是最多的一种方法n根据异常检测器观察主体的活动,然后产生刻划这些活动的行为轮廓(用户特征表)n每一个轮廓保存记录主体当前行为,并定时将当前轮廓与历史轮廓合并形成统计轮廓(更新),通过比较当前轮廓与统计轮廓来判定异常行
16、为n用于描述特征的变量类型及具体操作第38页,共79页,编辑于2022年,星期三概率统计异常检测方法n优点:可应用成熟的概率统计理论n缺点:由于用户行为的复杂性,要想准确地匹配一个用户的历史行为非常困难,容易造成系统误报和漏报定义入侵阈值比较困难,阈值高则误报率提高,阈值低则漏报率增高第39页,共79页,编辑于2022年,星期三基于神经网络异常检测方法n基本思想:用一系列信息单元(命令)训练神经元n神经网络的输入层是用户当前输入的命令和已执行过的W个命令;用户执行过的命令被神经网络使用来预测用户输入的下一个命令n若神经网络被训练成预测用户输入命令序列集合,则神经网络就构成用户的轮廓框架,于是网
17、络对下一事件的预测错误率在一定程度上反映了用户行为的异常程度第40页,共79页,编辑于2022年,星期三基于神经网络异常检测方法n优点:更好地表达了变量间的非线性关系,能更好地处理原始数据的随机特征,即不需要对这些数据做任何统计假设,并且能自动学习和更新有较好的抗干扰能力n缺点:网络拓扑结构以及各元素的权重很难确定第41页,共79页,编辑于2022年,星期三误/滥用检测技术n主要假设:具有能够被精确地按某种方式编码的攻击,并可以通过捕获攻击及重新整理,确认入侵活动是基于同一弱点进行攻击的入侵方法的变种n误用入侵检测:指通过按预先定义好的入侵模式以及观察到入侵发生情况进行模式匹配来检测n入侵模式
18、说明了那些导致安全突破或其它误用的事件中的特征、条件、排列和关系。一个不完整的模式可能表明存在多种构造方式的入侵企图第42页,共79页,编辑于2022年,星期三滥用入侵检测方法n条件概率滥用检测n专家系统滥用检测n状态转换分析滥用检测n键盘监控滥用检测n模型推理滥用检测第43页,共79页,编辑于2022年,星期三专家系统滥用入侵检测方法n是滥用检测技术中运用最多的一种方法n通过将安全专家的知识表示成IfThen结构的规则(if部分:构成入侵所要求的条件;then部分:发现入侵后采取的相应措施)形成专家知识库,然后运用推理算法检测入侵n注意:需要解决的主要问题是处理序列数据和知识库的维护(只能检
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 第五 入侵 检测 PPT 讲稿
限制150内