入侵检测技术与实例.ppt
《入侵检测技术与实例.ppt》由会员分享,可在线阅读,更多相关《入侵检测技术与实例.ppt(64页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第五章第五章 入侵检测技术入侵检测技术 第第5章章 入侵检测技术入侵检测技术内容提要:内容提要:入侵检测概述入侵检测概述入侵检测的技术实现入侵检测的技术实现分布式入侵检测分布式入侵检测入侵检测系统的标准入侵检测系统的标准入侵检测系统示例入侵检测系统示例本章小结本章小结第一页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测技术入侵检测技术 5.1 入侵检测概述入侵检测概述 入入侵侵检检测测技技术术研研究究最最早早可可追追溯溯到到1980年年James P.Aderson所所写写的的一一份份技技术术报报告告,他他首首先先提提出出了了入入侵侵检检测测的的概概念念。1987年年Dorothy
2、Denning提提出出了了入入侵侵检检测测系系统统(IDS,Intrusion Detection System)的的抽抽象象模模型型(如如图图5-1所所示示),首首次次提提出出了了入入侵侵检检测测可可作作为为一一种种计计算算机机系系统统安安全全防防御御措措施施的的概概念念,与与传传统统的的加加密密和和访访问问控控制制技技术术相相比比,IDS是是全全新新的的计计算算机安全措施机安全措施。返回本章首页返回本章首页第二页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测技术入侵检测技术 返回本章首页返回本章首页第三页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测技术入侵检测技术 1
3、988年年Teresa Lunt等等人人进进一一步步改改进进了了Denning提提出出的的入入侵侵检检测测模模型型,并并创创建建了了IDES(Intrusion Detection Expert System),该该系系统统用用于于检检测测单单一一主主机机的的入入侵侵尝尝试试,提提出出了了与与系系统统平平台台无无关关的的实实时时检检 测测 思思 想想,1995年年 开开 发发 的的 NIDES(Next-Generation Intrusion Detection Expert System)作作为为IDES完完善善后后的的版版本本可可以以检检测测出出多多个个主主机机上上的的入入侵。侵。返回本
4、章首页返回本章首页第四页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测技术入侵检测技术 1990年年,Heberlein等等人人提提出出了了一一个个具具有有里里程程碑碑意意义义的的新新型型概概念念:基基于于网网络络的的入入侵侵检检测测网网络络安安全全监监视视器器NSM(Network Security Monitor)。1991年年,NADIR(Network Anomaly Detection and Intrusion Reporter)与与DIDS(Distribute Intrusion Detection System)提提出出了了通通过过收收集集和和合合并并处处理理来来自
5、自多多个个主主机机的的审审计计信信息息可可以以检检测测出出一一系系列列针对主机的协同攻击。针对主机的协同攻击。返回本章首页返回本章首页第五页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测技术入侵检测技术 1994年年,Mark Crosbie和和Gene Spafford建建议议使使用用自自治治代代理理(autonomous agents)以以提提高高IDS的的可可伸伸缩缩性性、可可维维护护性性、效效率率和和容容错错性性,该该理理念念非非常常符符合合计计算算机机科科学学其其他他领领域域(如如软软件件代代理理,software agent)正正在在进进行行的的相相关关研研究究。另另一一
6、个个致致力力于于解解决决当当代代绝绝大大多多数数入入侵侵检检测测系系统统伸伸缩缩性性不不足足的的方方法法于于1996年年提提出出,这这就就是是GrIDS(Graph-based Intrusion Detection System)的的设设计计和和实实现现,该该系系统统可可以以方方便便地地检检测测大大规规模模自自动动或或协协同同方方式式的的网网络攻击。络攻击。返回本章首页返回本章首页第六页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测技术入侵检测技术 近近年年来来,入入侵侵检检测测技技术术研研究究的的主主要要创创新新有有:Forrest等等将将免免疫疫学学原原理理运运用用于于分分布布
7、式式入入侵侵检检测测领领域域;1998年年Ross Anderson和和Abida Khattak将将信信息息检检索索技技术术引引进进入入侵侵检检测测;以以及及采采用用状状态态转转换换分分析析、数数据挖掘和遗传算法据挖掘和遗传算法等进行误用和异常检测。等进行误用和异常检测。返回本章首页返回本章首页第七页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测技术入侵检测技术 5.1.1 入侵检测原理入侵检测原理 图图5-2给给出出了了入入侵侵检检测测的的基基本本原原理理图图。入入侵侵检检测测是是用用于于检检测测任任何何损损害害或或企企图图损损害害系系统统的的保保密密性性、完完整整性性或或可可用
8、用性性的的一一种种网网络络安安全全技技术术。它它通通过过监监视视受受保保护护系系统统的的状状态态和和活活动动,采采用用误误用用检检测测(Misuse Detection)或或 异异 常常 检检 测测(Anomaly Detection)的的方方式式,发发现现非非授授权权的的或或恶恶意意的的系系统统及及网络行为,为防范入侵行为提供有效的手段。网络行为,为防范入侵行为提供有效的手段。返回本章首页返回本章首页第八页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测技术入侵检测技术 图5-2 入侵检测原理框图 返回本章首页返回本章首页第九页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测
9、技术入侵检测技术 入入侵侵检检测测系系统统(Intrusion Detection System,IDS)就就是是执执行行入入侵侵检检测测任任务务的的硬硬件件或或软软件件产产品品。IDS通通过过实实时时的的分分析析,检检查查特特定定的的攻攻击击模模式式、系系统统配配置置、系系统统漏漏洞洞、存存在在缺缺陷陷的的程程序序版版本本以以及及系系统统或用户的行为模式,监控与安全有关的活动。或用户的行为模式,监控与安全有关的活动。一一个个基基本本的的入入侵侵检检测测系系统统需需要要解解决决两两个个问问题题:一一是是如如何何充充分分并并可可靠靠地地提提取取描描述述行行为为特特征征的的数数据据;二二是是如如何
10、何根根据据特特征征数数据据,高高效效并并准准确确地地判判定定行行为为的性质。的性质。返回本章首页返回本章首页第十页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测技术入侵检测技术 5.1.2 系统结构系统结构 由由于于网网络络环环境境和和系系统统安安全全策策略略的的差差异异,入入侵侵检检测测系系统统在在具具体体实实现现上上也也有有所所不不同同。从从系系统统构构成成上上看看,入入侵侵检检测测系系统统应应包包括括事事件件提提取取、入入侵侵分分析析、入入侵侵响响应应和和远远程程管管理理四四大大部部分分,另另外外还还可可能能结结合合安安全全知知识识库库、数数据据存存储储等等功功能能模模块块,提
11、提供供更更为为完完善善的的安安全全检检测测及及数数据分析功能(如图据分析功能(如图5-3所示)。所示)。返回本章首页返回本章首页第十一页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测技术入侵检测技术 图5-3 入侵检测系统结构返回本章首页返回本章首页第十二页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测技术入侵检测技术 入入侵侵检检测测的的思思想想源源于于传传统统的的系系统统审审计计,但但拓拓宽宽了了传传统统审审计计的的概概念念,它它以以近近乎乎不不间间断断的的方方式式进进行行安安全全检检测测,从从而而可可形形成成一一个个连连续续的的检检测测过过程程。这这通通常常是是通通过
12、过执行下列任务执行下列任务来实现的:来实现的:监视、分析用户及系统活动;监视、分析用户及系统活动;系统构造和弱点的审计;系统构造和弱点的审计;识别分析知名攻击的行为特征并告警;识别分析知名攻击的行为特征并告警;异常行为特征的统计分析;异常行为特征的统计分析;评估重要系统和数据文件的完整性;评估重要系统和数据文件的完整性;操作系统的审计跟踪管理,并识别用户违反安全策略的行为。操作系统的审计跟踪管理,并识别用户违反安全策略的行为。返回本章首页返回本章首页第十三页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测技术入侵检测技术 5.1.3 系统分类系统分类 由由于于功功能能和和体体系系结结构
13、构的的复复杂杂性性,入入侵侵检检测测按按照照不不同同的的标标准准有有多多种种分分类类方方法法。可可分分别别从从数数据据源源、检检测测理理论、检测时效三个方面来描述入侵检测系统的类型。论、检测时效三个方面来描述入侵检测系统的类型。1基于数据源基于数据源的分类的分类 通通常常可可以以把把入入侵侵检检测测系系统统分分为为五五类类,即即基基于于主主机机、基基于于网网络络、混混合合入入侵侵检检测测、基基于于网网关关的的入入侵侵检测系统以及文件完整性检查系统。检测系统以及文件完整性检查系统。返回本章首页返回本章首页第十四页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测技术入侵检测技术 2基于检测
14、理论基于检测理论的分类的分类 从从具具体体的的检检测测理理论论上上来来说说,入入侵侵检检测测又又可可分分为异常检测和误用检测。为异常检测和误用检测。异异常常检检测测(Anomaly Detection)指指根根据据使使用用者者的的行行为为或或资资源源使使用用状状况况的的正正常常程程度度来来判判断断是是否否入入侵侵,而不依赖于具体行为是否出现来检测。而不依赖于具体行为是否出现来检测。误误用用检检测测(Misuse Detection)指指运运用用已已知知攻攻击击方方法法,根根据据已已定定义义好好的的入入侵侵模模式式,通通过过判判断断这这些些入入侵模式是否出现来检测。侵模式是否出现来检测。返回本章
15、首页返回本章首页第十五页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测技术入侵检测技术 3基于检测时效基于检测时效的分类的分类 IDS在在处处理理数数据据的的时时候候可可以以采采用用实实时时在在线线检检测测方方式式,也也可可以以采采用用批批处处理理方方式式,定定时时对对处处理理原原始始数数据据进进行行离离线线检检测测,这这两两种种方方法法各各有有特特点点(如如图图5-5所示所示)。)。离离线线检检测测方方式式将将一一段段时时间间内内的的数数据据存存储储起起来来,然然后后定定时时发发给给数数据据处处理理单单元元进进行行分分析析,如如果果在在这这段段时时间间内内有有攻攻击击发发生生就就报
16、报警警。在在线线检检测测方方式式的的实实时时处处理理是是大大多多数数IDS所所采采用用的的办办法法,由由于于计计算算机机硬硬件件速度的提高,使得对攻击的实时检测和响应成为可能。速度的提高,使得对攻击的实时检测和响应成为可能。返回本章首页返回本章首页第十六页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测技术入侵检测技术 返回本章首页返回本章首页第十七页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测技术入侵检测技术 5.2 入侵检测的技术实现入侵检测的技术实现 对对于于入入侵侵检检测测的的研研究究,从从早早期期的的审审计计跟跟踪踪数数据据分分析析,到到实实时时入入侵侵检检测测系
17、系统统,到到目目前前应应用用于于大大型型网网络络的的分分布布式式检检测测系系统统,基基本本上上已已发发展展成成为为具具有有一一定定规规模模和和相相应应理理论论的的研研究究领领域域。入入侵侵检检测测的的核核心心问问题题在在于于如如何何对对安安全全审审计计数数据据进进行行分分析析,以以检检测测其其中中是是否否包包含含入入侵侵或或异异常常行行为为的的迹迹象象。这这里里,我我们们先先从从误误用用检检测测和和异异常常检检测测两两个个方方面面介介绍绍当当前前关关于于入入侵侵检检测测技技术术的的主主流流技技术术实实现现,然然后后对对其其它它类类型型的的检测技术作简要介绍。检测技术作简要介绍。返回本章首页返回
18、本章首页第十八页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测技术入侵检测技术 5.2.1 入侵检测分析模型入侵检测分析模型 分分析析是是入入侵侵检检测测的的核核心心功功能能,它它既既能能简简单单到到像像一一个个已已熟熟悉悉日日志志情情况况的的管管理理员员去去建建立立决决策策表表,也也能能复复杂杂得得像像一一个个集集成成了了几几百百万万个个处处理理的的非非参参数数系系统统。入入侵侵检检测测的的分分析析处处理理过过程程可可分分为为三三个个阶阶段段:构构建建分分析析器器;对对实实际际现现场场数数据据进进行行分分析析;反反馈馈和和提提炼炼过过程程。其其中中,前前两两个个阶阶段段都都包包含含
19、三三个个功功能能:数数据据处处理理、数数据据分分类类(数数据据可可分分为为入入侵侵指指示示、非非入入侵侵指指示示或或不不确确定定)和和后处理。后处理。返回本章首页返回本章首页第十九页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测技术入侵检测技术 5.2.2 误用检测(误用检测(Misuse Detection)误误用用检检测测是是按按照照预预定定模模式式搜搜寻寻事事件件数数据据的的,最最适适用用于于对对已已知知模模式式的的可可靠靠检检测测。执执行行误误用用检检测测,主主要要依依赖赖于于可可靠靠的的用用户户活活动动记记录录和和分分析析事事件件的的方方法。法。1条件概率预测法条件概率预测
20、法 条条件件概概率率预预测测法法是是基基于于统统计计理理论论来来量量化化全全部部外外部部网络事件序列中存在入侵事件的可能程度。网络事件序列中存在入侵事件的可能程度。返回本章首页返回本章首页第二十页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测技术入侵检测技术 2产生式产生式/专家系统专家系统 用用专专家家系系统统对对入入侵侵进进行行检检测测,主主要要是是检检测测基基于于特特征征的的入入侵侵行行为为。所所谓谓规规则则,即即是是知知识识,专专家家系系统统的的建建立立依依赖赖于于知知识识库库的的完完备备性性,而而知知识识库库的的完备性又取决于审计记录的完备性与实时性。完备性又取决于审计记录
21、的完备性与实时性。产产生生式式/专专家家系系统统是是误误用用检检测测早早期期的的方方案案之之一一,在在MIDAS、IDES、NIDES、DIDS和和CMDS中中都都使用了这种方法。使用了这种方法。返回本章首页返回本章首页第二十一页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测技术入侵检测技术 3状态转换方法状态转换方法 状状态态转转换换方方法法使使用用系系统统状状态态和和状状态态转转换换表表达达式式来来描描述述和和检检测测入入侵侵,采采用用最最优优模模式式匹匹配配技技巧巧来来结结构构化化误误用用检检测测,增增强强了了检检测测的的速速度度和和灵灵活活性性。目目前前,主主要要有有三三种种
22、实实现现方方法法:状状态态转转换换分分析析、有有色色Petri-Net和语言和语言/应用编程接口(应用编程接口(API)。)。返回本章首页返回本章首页第二十二页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测技术入侵检测技术 4用于批模式分析的信息检索技术用于批模式分析的信息检索技术 当当前前大大多多数数入入侵侵检检测测都都是是通通过过对对事事件件数数据据的的实实时时收收集集和和分分析析来来发发现现入入侵侵的的,然然而而在在攻攻击击被被证证实实之之后后,要要从从大大量量的的审审计计数数据据中中寻寻找找证证据据信信息息,就就 必必 须须 借借 助助 于于 信信 息息 检检 索索(IR,I
23、nformation Retrieval)技技术术,IR技技术术当当前前广广泛泛应应用用于于WWW的搜索引擎上。的搜索引擎上。IR系系统统使使用用反反向向文文件件作作为为索索引引,允允许许高高效效地地搜搜寻寻关关键键字字或或关关键键字字组组合合,并并使使用用Bayesian理理论论帮帮助助提炼搜索。提炼搜索。返回本章首页返回本章首页第二十三页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测技术入侵检测技术 5Keystroke Monitor和基于模型的方法和基于模型的方法 Keystroke Monitor是是一一种种简简单单的的入入侵侵检检测测方方法法,它它通通过过分分析析用用户户
24、击击键键序序列列的的模模式式来来检检测测入入侵侵行行为为,常常用用于于对对主主机机的的入入侵侵检检测测。该该方方法法具具有有明明显显的的缺缺点点,首首先先,批批处处理理或或Shell程程序序可可以以不不通通过过击击键键而而直直接接调调用用系系统统攻攻击击命命令令序序列列;其其次次,操操作作系系统统通通常常不不提提供供统统一一的的击击键键检检测测接接口口,需需通通过过额额外外的的钩钩子函数(子函数(Hook)来监测击键。来监测击键。返回本章首页返回本章首页第二十四页,编辑于星期六:十六点 三十四分。第五章第五章 入侵检测技术入侵检测技术 5.2.3 异常检测(异常检测(Anomaly Detec
25、tion)异异常常检检测测基基于于一一个个假假定定:用用户户的的行行为为是是可可预预测测的的、遵遵循循一一致致性性模模式式的的,且且随随着着用用户户事事件件的的增增加加异异常常检检测测会会适适应应用用户户行行为为的的变变化化。用用户户行行为为的的特特征征轮轮廓廓在在异异常常检检测测中中是是由由度度量量(measuremeasure)集集来来描描述述,度度量量是是特特定定网网络络行行为为的的定定量量表表示示,通通常常与某个检测阀值或某个域相联系。与某个检测阀值或某个域相联系。异异常常检检测测可可发发现现未未知知的的攻攻击击方方法法,体体现现了了强强健健的的保保护护机机制制,但但对对于于给给定定的
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 入侵 检测 技术 实例
限制150内