入侵检测技术1.ppt
《入侵检测技术1.ppt》由会员分享,可在线阅读,更多相关《入侵检测技术1.ppt(17页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第1章 入侵检测概述曹元大主编,人民邮电出版社,2007年1入侵检测概述第1章 入侵检测概述概述:q网络安全基本概念q入侵检测的产生与发展q入侵检测的基本概念2入侵检测概述网络安全的实质q保障系统中的人、设备、设施、软件、数据以及各种供给品等要素避免各种偶然的或人为的破坏或攻击,使它们发挥正常,保障系统能安全可靠地工作。q为了提高网络安全性,需要从多个层次和环节入手,分别分析应用系统、宿主机、操作系统、数据库管理系统、网络管理系统、子网、分布式计算机系统和全网中的弱点,采取措施加以防范。3入侵检测概述网络系统的安全对策与入侵检测q近年来,尽管对计算机安全的研究取得了很大进展,但安全计算机系统的
2、实现和维护仍然非常困难,因为我们无法确保系统的安全性达到某一确定的安全级别。q入侵检测是最近10余年发展起来的一种动态的监控、预防或抵御系统入侵行为的安全机制。主要通过监控网络、系统的状态、行为以及系统的使用情况,来检测系统用户的越权使用以及系统外部的入侵者利用系统的安全缺陷对系统进行入侵的企图。4入侵检测概述网络安全的P2DR模型与入侵检测qPolicy(安全策略)qProtection(防护)qDetection(检测)qResponse(响应)5入侵检测概述入侵检测的早期研究q1980年,James Anderson在技术报告中指出,审计记录可以用于识别计算机误用。他提出了入侵尝试(in
3、trusion attempt)或威胁(threat)的概念,并将其定义为:潜在、有预谋的未经授权访问信息、操作信息,致使系统不可靠或无法使用的企图。q1983年,SRI用统计方法分析IBM大型机的SMF记录。q总的来说,由于80年代初期网络还没有今天这样普遍和复杂,网络之间也没有完全连通,因此关于入侵检测的研究主要是基于主机的事件日志分析。而且由于入侵行为在当时是相当少见的,因此入侵检测在早期并没有受到人们的重视。6入侵检测概述主机IDS研究q1986年,SRI的Dorothy E.Denning首次将入侵检测的概念作为一种计算机系统安全防御措施提出,并且建立了一个独立于系统、程序应用环境和
4、系统脆弱性的通用入侵检测系统模型。q1988年,SRI开始开发IDES(Intrusion Detection Expert System)原型系统,它是一个实时入侵检测系统。q从1992年到1995年,SRI加强优化IDES,在以太网的环境下实现了产品化的NIDES。q1988年,Los Alamos国家实验室的Tracor Applied Sciences和Haystack Laboratories采用异常检测和基于Signature的检测,开发了Haystack系统。q1989年,Los Alamos国家实验室的Hank Vaccaro为NCSC和DOE开发了W&S系统。q1989年,P
5、RC公司开发了ISOA。7入侵检测概述网络IDS研究q1990年出现的NSM(Network Security Monitor,网络安全监视器),是UCD(Carlifornia大学的Davis分校)设计的面向局域网的IDS。q1994年,美国空军密码支持中心的一群研究人员创建了一个健壮的网络入侵检测系统ASIM。q1996年,UCD(Carlifornia大学的Davis分校)的Computer Security实验室,以开发广域网上的入侵检测系统为目的,开发了GrIDS。q1997年,Cisco公司兼并了Wheelgroup,并开始将网络入侵检测整合到Cisco路由器中。q从1996年到1
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 入侵 检测 技术
限制150内