资源描述
单击此处编辑母版标题样式,单击此处编辑母版文本样式,第二级,第三级,第四级,第五级,*,入侵检测技术,入侵检测技术是主动保护自己免受攻击的一种网络安全技术。入侵检测系统(Intrusion-detection system,IDS)就是采用入侵检测技术的系统。目前主要的网络安全技术有IDS、防火墙、扫描器、VPN和防病毒技术。,四种网络安全技术的对比,优点,局限性,IDS,实时监控网络安全状况,误报警,缓慢攻击,新的攻击模式,防火墙,可简化网络管理,产品成熟,无法处理网络内部的攻击,Scanner,简单可操作,帮助系统管理员和安全服务人员解决实际问题,并不能真正扫描漏洞,VPN,保护公网上的内部通信,可视为防火墙上的一个漏洞,防病毒,针对文件与邮件,产品成熟,功能单一,入侵检测系统概述,入侵检测系统的定义是入侵检测系统是一种对网络传输进行实时监视,在发现可疑传输时发出警报或者采取主动反应措施的网络安全设备。它与其他网络安全设备的不同之处便在于,IDS是一种积极主动的安全防护技术。,1980年4月,James P.Anderson:Computer Security Threat Monitoring and Surveillance(计算机安全威胁监控与监视)的技术报告,第一次详细阐述了入侵检测的概念。,从1984年到1986年,乔治敦大学的Dorothy Denning和SRI/CSL的Peter Neumann研究出了一个实时入侵检测系统模型(Intrusion Detection Expert System,IDES)。,1990,加州大学戴维斯分校的L.T.Heberlein等人开发出了网络安全监测器(Network Security Monitor,NSM)。,入侵检测系统概述,审计数据源,策略规则,模式匹配器,轮廓特征引擎,异常检测器,警告/报告产生器,IDES结构框架,入侵检测系统体系结构,入侵检测系统包括三个功能部件:,(1)信息收集,入侵检测的第一步是信息收集,收集内容包括系统、网络、数据及用户活动的状态和行为。,信息收集的来源:网络流量日志,系统或网络的日志文件,网络流量、系统目录和文件的异常变化,程序执行中的异常行为等。,(2)信息分析,信息分析往往用于事后分析,包括:模式匹配、统计分析、完整性分析等。,(3)结果处理,结果处理的作用在于报警和响应,报警就是通知管理员,产生一个正式的警报,而响应就是对警报的安全事件的处理。,入侵检测的基本原理和结构,入侵检测的分类,入侵检测的技术指标,入侵检测的标准化和发展方向,入侵检测系统的实例,目 录,入侵检测系统分类,从技术上,入侵检测分为两类,基于标志(signature-based)又叫做基于规则(rule-based),基于规则的检测技术的核心是维护一个知识库,对于已知的攻击,它可以详细、准确的报告出攻击类型,但是对未知攻击却效果有限,而且知识库必须不断更新。,基于异常情况(anomaly-based),基于异常的检测技术则无法准确判别出攻击的手法,但它可以(至少在理论上可以)判别更广泛、甚至未发觉的攻击。,在两种检测技术的基础上形成了两种不同形式的检测模型:入侵检测可以分为异常检测模型(Anomaly Detection)和误用检测模型(Misuse Detection)。,入侵检测系统分类,从技术上,入侵检测分为两类,异常检测模型,检测与可接受行为之间的偏差。,其效率取决于用户轮廓的完备性和监控的频率。,异常入侵检测方法:统计异常检测、基于特征选择异常检测、基于贝叶斯推理异常检测、基于贝叶斯网络异常检测、基于模式预测异常检测、基于神经网络异常检测、基于贝叶斯聚类异常检测、基于机器学习异常检测、基于数据挖掘异常检测、基于误用的入侵检测。,监控,量化,比较,判定,修正,异常检测过程,入侵检测系统分类,从技术上,入侵检测分为两类,误用检测模型,前提是所有的入侵行为都有可被检测到的特征。,主要思想是通过某种方式预先定义入侵行为,然后监视系统,从中找出符合预先定义规则的入侵行为。,误用入侵检测方法主要有:基于条件概率误用检测、基于专家系统误用检测、基于状态迁移误用检测、基于键盘监控误用检测、基于模型误用检测、基于误用的入侵检测。,特点是错报的概率比较低,但是漏报的概率比较高。,误用检测过程,监控,特征提取,匹配,判定,入侵检测系统分类,按照数据来源分类,基于主机的入侵检测系统,基于主机的入侵检测监视与分析主机的审计记录,由于内部人员的威胁正变得更重要,基于主机入侵检测主要发现特权滥用、关键数据的访问及修改、安全配置的变化等威胁。,该系统有两种工作方式:集中式和分布式,集中式,功能主要有:警报、监视、毁坏情况评估、遵从性分析等。,存在问题:能否及时采集到审计记录?如何保护作为攻击目标主机审计子系统?,入侵检测系统分类,按照数据来源分类,基于网络的入侵检测系统,基于网络的入侵检测系统在共享网段上对通信数据进行侦听采集数据,主机资源消耗少,提供对网络通用的保护。,基于网络的入侵检测系统由遍及网络的传感器(Sensor)组成,传感器向中央控制台报告数据。,存在问题:如何适应高速网络环境?非共享网络上如何采集数据?,配置/管理,网络安全数据库,入侵分析引擎器,传感器,传感器,分析结果,入侵检测的基本原理和结构,入侵检测的分类,入侵检测的技术指标,入侵检测的标准化和发展方向,入侵检测系统的实例,目 录,入侵检测系统的技术指标,误报,所谓入侵检测系统误报是指系统中的检测算法将正常的网络数据当成了攻击。,产生误报的若干原因,在基于规则的入侵检测系统中,管理员对规则的定义不够严禁可能导致产生误报,入侵检测系统中采用异常检测模型,则产生误报的可能性将大大增加。,在误用检测模型中,外部攻击者只需要构建基于入侵规则的数据报文,就可以形成对入侵检测系统的攻击,产生大量的误报信息。,降低误报的技术手段,将传统的基于特征的技术和协议分析技术相结合,将基于异常的技术和传统的基于特征的技术相结合,强化IDS的安全管理功能,入侵检测系统的技术指标,漏报,与入侵检测误报相比,漏报导致的损失更加严重。,漏报产生的原因,基于误用检测模型的入侵检测系统,由于规则不全或者规则库的更新不及时,基于异常检测模型的入侵检测系统由于不能正确界定异常和正常的现象,减少漏报的措施,及时更新规则库,保证规则库保持为最新状态,根据内部网络的特点和相关管理维护经验,定制适合内部网络的相关规则,正确定义异常检测模型中的正常和异常情况,采用人工干预等方法和手段,提高异常检测模型的识别能力,入侵检测系统的技术指标,管理能力,需要控制台和日志分析程序来管理和分析多个网络引擎及它们产生的警报;,网络设备产品提供商,为用户提供远程管理功能;,存在问题:用户只能被动地得到信息,而不能主动控制远程的网络引擎 。,健壮性,程序本身在各种网络环境下都能正常工作;,程序各个模块之间的通信能够不被破坏,不可仿冒。,入侵检测的基本原理和结构,入侵检测的分类,入侵检测的技术指标,入侵检测的标准化和发展方向,入侵检测系统的实例,目 录,标准化和发展方向,目前,对IDS进行标 准化的工作有两个组织:IETF的入侵检测工作组(IDWG,,www.ietf.org/html.charters/OLD/idwg-charter.html,)和通用入侵检测框架(CIDF,,gost.isi.edu/cidf/,)。,从进展状况来看,目前IDWG基本形成了4个RFC文档,其中有3个文档实在2007年3月从草案正式被接受为RFC文档的,历时数年之久,相当不容易;但是CIDF的进展就不尽如人意了,目前该项目组的工作基本处于停滞状态,其思想和理念也没有得到很好的贯彻和执行。,标准化和发展方向,入侵检测工作组,IDWG的主要工作是定义相关的数据格式和共享信息的交换过程,用于入侵检测与响应(Intrusion Detection and Response,IDR)系统之间或与需要交互的管理系统之间的信息共享。,IDWG已经形成了四份RFC文档,主要包括三部分内容:隧道轮廓(Tunnel Profile,RFC3620)、入侵检测消息交换格式(IDMEF,RFC4766,RFC4765)以及入侵检测交换协议(IDXP,RFC4767)。,标准化和发展方向,通用入侵检测框架,CIDF所做的工作主要包括四部分:IDS的体系结构、通信机制、描述语言和应用编程接口API。,提出了一个通用模型CIDF将一个入侵检测系统分为四个组件:事件产生器(Event generators)、事件分析器(Event analyzers)、响应单元(Response units)、事件数据库(Event databases)。,CIDF的总体目标是实现软件的复用和IDR(入侵检测与响应)组件之间的互操作性。,事件产生器,响应单元,事件数据库,事件分析器,CIDF的体系结构,原始事件,响应事件,标准化和发展方向,入侵检测系统的技术难点,存在问题,误报和漏报的矛盾,隐私和安全的矛盾,被动分析与主动发现的矛盾,海量信息与分析代价的矛盾,功能性和可管理性的矛盾,单一的产品与复杂的网络应用的矛盾,网络规模扩大,网络速度提高,其需满足高速大规模网络应用需求,标准化和发展方向,入侵检测系统发展趋势,分析技术的改进,入侵检测分析方法主要有:统计分析、模式匹配、数据重组、协议分析、行为分析等。,目前最好综合使用多种检测技术,而不只是依靠传统的统计分析和模式匹配技术。另外,规则库是否及时更新也和检测的准确程度相关。,内容回卷和网络审计功能的引入,内容恢复即在协议分析的基础上,对网络中发生的行为加以完整的重组和记录,网络中发生的任何行为都逃不过它的监视。,网络审计即对网络中所有的连接事件进行记录。,集成网络分析和管理功能,入侵检测产品集成网管功能、扫描器(Scanner)、嗅探器(Sniffer)等功能是以后发展的方向,标准化和发展方向,入侵检测系统发展趋势,提高安全性和易用性,对易用性的要求也日益增强;,全中文的图形界面、自动的数据库维护、多样的报表输出,这些都是入侵产品以后继续发展细化的趋势。,改进对高速网络的处理方法,对大数据量处理的要求,入侵检测的性能要求也逐步提高,出现了千兆入侵检测等产品。,网络数据分流也是一个很好的解决方案,性价比也较好,是国际上较通用的一种作法。,入侵检测的基本原理和结构,入侵检测的分类,入侵检测的技术指标,入侵检测的标准化和发展方向,入侵检测系统的实例,目 录,LIDS,LIDS全称Linux 入侵检测系统,是增强 Linux 核心的安全的补丁程序。,它主要应用了一种安全参考模型和强制访问控制(Mandatory Access Control)模型。,LIDS能够保护重要的系统文件、重要的系统进程、并能阻止对系统配制信息的改变和对设备的读写操作。,LIDS,LIDS主要功能,保护,检测,响应,LIDS的安装,安装LIDS,安装lids管理工具,LIDS的配置,SNORT,Snort是一个开放源码的网络入侵检测系统,,可以免费获得(,www.snort.org,)。,Snort有三种工作模式:嗅探器、数据包记录器、网络入侵检测系统。,嗅探器模式就是snort从网络上读出数据包然后显示在用户的控制台上。,SNORT规则,Snort的规则存储在文本文件中,并可以用文本编辑器修改。规则以类别分组,不同类别的规则存储在不同的文件中。,规则实例,alert tcp any any-202.119.25.0/24 111(content:|00 01 86 a5|;msg:mountd access;),SNORT,Snort,安装,使用SNORT需要安装的软件工具包括:SNORT、MySQL、APACHE、PHP、BASE、OlinkMaster;,Snort在Debian操作系统下的安装。,1.首先配置好source.list,#deb etch main contrib non-free,#deb-src etch main contrib non-free,2.安装需要添加的基本模块,#apt-get install apache-ssl apache-common libapache-mod-php5 mysql-server mysql-common mysql-client php5-mysql libnet1 libnet1-dev libpcre3 libpcre3-dev autoconf automake1.9 libpcap0.8 libpcap0.8-dev libmysqlclient15-dev php5-gd libphp-adodb vim gcc make php5-cli libtool libssl-dev gcc-4.1 g+-4.1,#apt-get install zlib1g zlib-bin zlib1g-dev flex bison,(/usr/share/adodb不再安装在/usr/share/adodb下,而是安装在/usr/share/php/adodb),SNORT,Snort,安装,Snort在Debian操作系统下的安装。,3.安装snort和配置mysql,#apt-get install snort,#vi/usr/share/doc/snort-mysql/README-database.Debian,#mysql-user=root mysql,CREATE DATABASE snort_db;,UPDATE user SET Password=PASSWORD(amionszmz)WHERE user=snort;,GRANT all privileges on snort_db.*to snortlocalhost;,GRANT all privileges on snort_db.*to snort;,flush privileges;,exit,#cd/usr/share/doc/snort-mysql,#zcat create_mysql.gz|mysql-u snort snort_db,SNORT,Snort,安装,Snort在Debian操作系统下的安装。,#cd/etc/snort/;mv db-pending-config db-pending-config.bak,#vi/etc/snort/snort.conf 添加,output database:log,mysql,user=snort dbname=snort_db,#/etc/init.d/snort start,4.安装和配置BASE,#tar xzvf/home/amions/base-1.3.6.tar.gz,#mv/home/amions/base-1.3.6/var/www,#chown root.root/var/www/base-1.3.6-Rf,#cd/var/www/base-1.3.6/sql,#zcat create_base_tbls_mysql.sql|mysql-u snort snort_db,#mv/var/www/base-1.3.6/var/www/base,访问 ip/base 设置base,#mv./base_conf.php/var/www/base,一个基于异常检测实例,异常检测测度,假设正常流量行为特征是,s(t),,异常流量特征是,n(t),,故实际测量到的流量行为特征是,y(t)=s(t)n(t),。,假设1.异常流量行为,n(t),是一种偶然行为,,n(t),和,s(t),具有明显差异。,根据假设1,,n(t),可以通过统计数学工具分离并加以识别。,假设1也可能会存在一些不适应的情况:,1)如果异常流量行为,n(t),不是一种偶然行为,那么统计分析过程中,异常行为将会作为正常行为;,2)如果n(t)和s(t)没有明显差异,异常行为特征n(t)被正常行为s(t)所掩盖,不能被检测。,一个基于异常检测实例,异常检测测度,图示了CERNET网络某日内受到的ICMP扫描攻击的观测结果,可以看出,ICMP请求报文和应答报文的比值基本稳定在10以下,但其中出现2次大规模ICMP扫描攻击使得两者之间比值剧增。,一个基于异常检测实例,实时抽样测量,平均吞吐量表示为,其中,,Tn,是前,n,个单位时间内平均抽样吞吐量的累加和(,T0=0,),,tn1,是第,n+1,个单位时间内平均抽样吞吐量,使用,Tn1,代替,Tn,是存储信息,因此新的平均抽样吞吐量为,对于,n+1,个数据值,样本标准差对总体标准差的无偏估计定义为:,一个基于异常检测实例,实时抽样测量,对于每个测度,系统只要维护三个值:样本均值、样本累加和、样本平方累加和。,标准差能通过计算:设 ,,0=0,,,则,样本均值和标准差能为流量特性的总体均值构造一个置信区间(如:平均吞吐量)。样本均值得标准偏差是:,一个基于异常检测实例,实时抽样测量,如果从相同的流量中重复选择样本,并计算每个样本的均值,则这个统计量表明期望的变化量。对大于,n,的样本,中心极限定理认为其均值等于流量总体的均值,且其标准差为 的正态分布。,因此可以构造总体均值的置信区间,为:,z是一个标准正态分布的分位数,。,样本中元素数目n越大,样本均值的偏差越小,其总体均值的偏差越小。,一个基于异常检测实例,流量行为实时更新,假设2.历史窗口中流量行为接近正常行为,异常行为对历史窗口总体流量测度行为作用可以忽略不计。,根据假设1,异常行为具有偶然性,因此当选择的历史窗口较大时,假设2应当是合理的。,设历史窗口持续时间,n,个时间单位,在每个时间单位中维护一个三元组(),设历史窗口各累加和为:,一个基于异常检测实例,流量行为实时更新,新单位时间后各累加和更新如下:,历史窗口新的均值和标准差表示为:,一个基于异常检测实例,流量实例分析,在1:42时流量行为正常。,在1:43开始网络受到ICMP扫描攻击,异常行为流量一直持续到2:18结束,在该日12:15又检测到发生大规模ICMP扫描攻击,到13:48结束。,本章小结,由于网络攻击的破坏性越来越严重,单纯的防火墙无法防范复杂多变的攻击,入侵检测系统成为防火墙的必要的补充。,本章首先介绍IDS的基本结构和原理,然后介绍入侵检测系统的分类方法,以及讨论入侵检测系统发展现状,接着介绍了两种不同的入侵检测系统实例的安装、配置,其中LIDS是基于主机的入侵检测系统,Snort是基于网络的入侵检测系统。并举例说明了一个基于异常检测系统。通过实例的讲解,有助于了解入侵检测系统的工作原理、工作方法和检测范围,从而加深对入侵检测系统的理解。,
展开阅读全文