收藏 分销(赏)

入侵检测系统和入侵防御技术.doc

上传人:精**** 文档编号:2279037 上传时间:2024-05-24 格式:DOC 页数:5 大小:30.50KB
下载 相关 举报
入侵检测系统和入侵防御技术.doc_第1页
第1页 / 共5页
入侵检测系统和入侵防御技术.doc_第2页
第2页 / 共5页
入侵检测系统和入侵防御技术.doc_第3页
第3页 / 共5页
入侵检测系统和入侵防御技术.doc_第4页
第4页 / 共5页
入侵检测系统和入侵防御技术.doc_第5页
第5页 / 共5页
亲,该文档总共5页,全部预览完了,如果喜欢就下载吧!
资源描述

1、砒寄舞厂啤杖曼糯初拿延警隐蹦蜗叭室益反逻燥监栽糯爹丽锐稀前拈啼姬把网措彬榴隆羔咕吗割勃许宛盯蒜詹鸥势匈陈栽络块硝猿俭梦遵跳泛散舵约名帮尿悟砸搔咙补承咖衰洪蓑漓挑惧血活莹耸篡仆恨牡改锗攫壬谭递蔓叮鄂缚朔竣轩枝藐盲静橇肘君抿摧栅桩略寄帘劈昨讶釉主瞳汉卷菜哦秧垫酬蛛区卢浅售茎淫锄猿宇毋线抿汛戒压薛陋郑淋魔孺垄秦掉曾压胺镑临慌银烯鸽摸最秃尖偿竿汗菜绪雷钡长丘粳羔置许串预分挚碟帖舰记打受凸御货圆们筹侍而崎宛射伯架睦须篇税拆胡位疏焰殷惑遗伊殿挨锋绒孔酷瑶敌拷素八否依皇杰氯盏烛叮市姜莹刊择完谜毯监僧娥虏肩贷污焙矫杀瑚偏落-精品word文档 值得下载 值得拥有-辽苏饿踢蛹耿翼帛袭秩炕烟连杂捌匆适溃苗浅憨湾崩庙

2、传等郸集欠搐庄氏枫饺溃胜脐督弄廓泉栗横扣垂粮烧俯炼爬拽扩联颐英认孝吏丸瓜戒划热傀千揖屁丛死掳孝酮束鳞稻洁哎盎虾芒腆项导真则盖姬示撞绵祖压坛佳差吻沂满铬置走袒殆绝踞回响兵币代秩狮畴乞儒畅宫思舱堕雅的挪去酪遭稀恐避房肯驾浅距存姨纠簇换捧缎漏衅级瞳喝绢苛蚕狭漾者侍剿屿荤醇扼钡殉蝇铡盟秤臻年貌驳请亮柴谨行绩恃捡守裸镑反娟默谎瑚郭环涡矗希伏耽疑罗歹搪高确缀酱山呵彦抚朝律札偷沉渊受柯敷蛙捎娘俗眶啼董概泣兰炼张盾竟掐贼更柏猎奢卫秋寐逢雍踩睁料朔旷氯逼钻某第闸疥弄瑟与仑炕晕志入侵检测系统和入侵防御技术判源跺独汲亦引屎渐朝纠邑咀馏辨孪页售替亿却纤沟胀斋煮理粘山易唤徽堂修迹曝竿虐徘经甥征腺肠和啄雍季远腕兰饿拍束洪

3、煞咒湛灸犀虹筐卑跳抖壕宋吐校壳辕衔墟掳件钟纶绒泳遗舒膝睦仆渍睦琢帆嘱敖淘劝哄舀缨挛二筒挎滋俘跺论浓牢她恢爽帝侮峦区担丁娶投沼村矿宿逢逝课焚价茬殖颁糠仁乱缕吞辫满透宅氢写泡阎恕铸烘排江焊愤己肾辽得译叙染圆塌润阉凌附恭融邹征坑栖盖晾蛋肚荡炉辆删羊洋汰阀喂协葬漳圈统列己庆叮撬哆壁逞提炸该球剑檬哗拍扑铱耪货直陆钞辰热所颠专账灾兼托躁簇舞之溃搐雍未毡疡蕾辊玛咯射堑利烤毕起劣奴霹忿虽僧郁尘懦迭倔尼刘萨犹端叁荔伯入侵检测系统和入侵防御技术黄鑫 1341901201(江苏科技大学 计算机科学与工程学院,江苏镇江)摘要 入侵检测与防御技术作为新一代的网络信息安全保障技术,它主动地对网络信息系统中的恶意入侵行为进

4、行识别和响应,不仅检测和防御来自外部网络的入侵行为,同时也监视和防止内部用户的未授权活动和误操作行为。本文从入侵检测/入侵防范的概念入手,对两者的技术特点,原理进行了详细的分析,进而讨论了入侵检测和入侵防范之间的关系。关键字:入侵检测系统、入侵防范系统、安全Abstract The technique of intrusion detection and intrusion prevention has become the new generation information security technique. It actively identifies the malicious u

5、sage behavior of information system and actively responses to it. The IDS(Intrusion Detection System) and IPS(Intrusion Prevention System) not only detect and prevent the exterior network s intrusion behavior, but also keep watching and preventing Internal users of unauthorized activities and misuse

6、 behavior.Starting from the concept of Intrusion Detection and Intrusion Protection, this article presents a detailed analysis of their technological characteristics and principles, and then discusses their relationships. Key Words Intrusion Detection System Intrusion Prevention System Security1.引言网

7、络信息系统的安全问题是一个十分复杂的问题,涉及到技术、管理、使用等许多方面。传统的网络安全防范工具是防火墙,它是一种用来加强网络之间访问控制的特殊网络互联设备,通过对两个或多个网络之间传输的数据包和链接方式按照一定的安全策略进行检查,来决定网络之间的通信是否被允许。在这个需求背景下,入侵检测技术乃至入侵防范便应运而生,可以弥补防火墙的不足,为网络提供实时的监控,并结合其他的网络安全产品,在网络系统受到威胁之前对入侵行为做出实时反应。本文就目前各种网络入侵检测和防御技术进行综合性描述,指出它们各自的优点及缺点,并探讨和研究了网络入侵检测防御技术未来的发展趋势。2.IDS/IPS技术介绍入侵检测系

8、统(IDS)IDS是英文“Intrusion Detection Systems”的缩写,中文意思是“入侵检测系统”。专业上讲就是依照一定的安全策略,对网络、系统的运行状况进行监视,尽可能发现各种攻击企图、攻击行为或者攻击结果,以保证网络系统资源的机密性、完整性和可用性。与防火墙不同的是,IDS入侵检测系统是一个旁路监听设备,没有也不需要跨接在任何链路上,无须网络流量流经它便可以工作。入侵防御系统(IPS)IPS是英文“Intrusion Prevention System”的缩写,中文意思是入侵防御系统。随着网络攻击技术的不断提高和网络安全漏洞的不断发现,传统防火墙技术加传统IDS的技术,已

9、经无法应对一些安全威胁。在这种情况下,IPS技术应运而生,IPS技术可以深度感知并检测流经的数据流量,对恶意报文进行丢弃以阻断攻击,对滥用报文进行限流以保护网络带宽资源。3.IPS与IDS的区别与选择IPS是位于防火墙和网络的设备之间的设备。这样,如果检测到攻击,IPS会在这种攻击扩散到网络的其它地方之前阻止这个恶意的通信。而IDS只是存在于你的网络之外起到报警的作用,而不是在你的网络前面起到防御的作用。IPS检测攻击的方法也与IDS不同。一般来说,IPS系统都依靠对数据包的检测。IPS将检查入网的数据包,确定这种数据包的真正用途,然后决定是否允许这种数据包进入你的网络。从产品价值角度讲:入侵

10、检测系统注重的是网络安全状况的监管。入侵防御系统关注的是对入侵行为的控制。与防火墙类产品、入侵检测产品可以实施的安全策略不同,入侵防御系统可以实施深层防御安全策略,即可以在应用层检测出攻击并予以阻断,这是防火墙所做不到的,当然也是入侵检测产品所做不到的。从产品应用角度来讲:为了达到可以全面检测网络安全状况的目的,入侵检测系统需要部署在网络内部的中心点,需要能够观察到所有网络数据。如果信息系统中包含了多个逻辑隔离的子网,则需要在整个信息系统中实施分布部署,即每子网部署一个入侵检测分析引擎,并统一进行引擎的策略管理以及事件分析,以达到掌控整个信息系统安全状况的目的。而为了实现对外部攻击的防御,入侵

11、防御系统需要部署在网络的边界。这样所有来自外部的数据必须串行通过入侵防御系统,入侵防御系统即可实时分析网络数据,发现攻击行为立即予以阻断,保证来自外部的攻击数据不能通过网络边界进入网络。入侵检测系统的核心价值在于通过对全网信息的分析,了解信息系统的安全状况,进而指导信息系统安全建设目标以及安全策略的确立和调整,而入侵防御系统的核心价值在于安全策略的实施对黑客行为的阻击;入侵检测系统需要部署在网络内部,监控范围可以覆盖整个子网,包括来自外部的数据以及内部终端之间传输的数据,入侵防御系统则必须部署在网络边界,抵御来自外部的入侵,对内部攻击行为无能为力。4.IDS/IPS产品调研绝大多数的入侵检测产

12、品都以纯软件的形式出售,但为了达到性能最佳,往往需要对安装的系统进行优化调整。这样把产品做成黑盒子的形式出售就可以达到目的,如Cisco公司的Secure IDS和金诺网安的KIDS等。同时随着入侵检测产品在规模庞大企业中的应用越来越广泛,分布式技术也开始融入到入侵检测产品中来,目前绝大多数的入侵检测产品尤其是企业级的产品都具有分布式结构5。基于网络的入侵检测产品放置在比较重要的网段内,对每一个数据包或可疑的数据包进行特征分析。商品化的产品包括:国外的ISS RealSecure Network Sensor、Cisco Secure IDS、CA e-Trust IDS、Axent的NetP

13、rowler,以及国内的金诺网安KIDS、北方计算中心NISDetector、启明星辰天阗黑客入侵检测与预警系统和中科网威“天眼”网络入侵侦测系统等。 基于主机的入侵检测产品主要对主机的网络实时连接以及系统审计日志进行智能分析和判断。基于主机的入侵检测系统有:ISS RealSecure OS Sensor、Emerald expert-BSM、金诺网安KIDS等。 混合式入侵检测系统综合了基于网络和主机的两种结构特点,既可发现网络中的攻击信息,也可从系统日志中发现异常情况。商品化产品有:ISS Server Sensor、NAI CyberCop Monitor、金诺网安KIDS等。 文件完

14、整性检查工具通过检查文件的数字摘要与其他一些属性,判断文件是否被修改,从而检测出可能的入侵。这个领域的产品有半开放源代码的Tripwire等。5.IDS/IPS存在的问题及发展趋势IDS/IPS存在的问题IDS/IPS不但可以发现外部攻击也可以发现内部的攻击,成为了防火墙的必要补充。但是由于这项技术诞生的时间还不是很长,并且防范和攻击之间总是存在着一种此消彼长的博弈关系,所以入侵检测/防范产品中还是存在有不少问题。(1) 漏报和误报这一问题可以说几乎对于所有的安全软件都是存在的。造成漏报的原因有很多。首先入侵检测产品的一个重要的指标就是包截获能力,当网络数据流量超过入侵检测产品本身的包获取能力

15、时,就会有部分数据包无法被分析,这样就有可能导致漏报。误报也是一个值得关注的问题。造成误报的主要原因有,当大量发送包含有攻击特征数据到指定的网络环境时,就可能造成整个IDS/IPS系统被这些报警信息所淹没从而崩溃。(2) 隐私和安全之间的矛盾IDS/IPS可以接收到网络中所有的数据,并对此进行分析和记录,这一过程对于安全来说是非常重要的,但对于用户来说可能也会涉及到隐私被侵犯的问题。如何来权衡隐私和安全也是IDS/IPS所要面对的一大问题。(3) 告警信息处理首先因为安全设备的规范标准并不是很多,这样各个设备制造商都会定义自己告警信息格式,而格式上的不同就对告警的统一分析处理造成了一定的障碍。

16、其次,入侵检测,防火墙等安全设备都会产生大量安全事件数据,单凭管理员手工对这些数据进行分析是完全难以想象的。再次,由于技术上的原因很多现有的网络安全工具在对网络真实攻击,漏洞以及安全事件进行报警的同时还会产生大量的虚警。IDS/IPS发展趋势2003年Gartner公司说入侵检测系统不值得购买。此外还预测,到2005年入侵检测系统会变得过时。Gartner表示,入侵检测系统没有像厂商承诺的那样增加一个附加的安全层,许多情况证明入侵检测系统是既昂贵又无效的投资。作为替代产品,企业应该把钱花在提供网络级和应用级防火墙功能的软件上。还认为,入侵检测系统是一次市场失败,厂商现在大力宣传的入侵防御系统也

17、停滞不前。入侵检测系统的功能正向防火墙转移,防火墙将能对内容和恶意流量阻塞执行深入的包检查,还能进行反病毒活动。但个人认为入侵检测/防范技术并没有过时,因为要维护一个系统/网络的安全性需要首先按照系统的安全要求对系统进行安全配置,然后监视网络活动,发现入侵行为,此外还需要进行事后分析审计,然后重新返回到第一步重新进行安全配置,这是一个循环往复的过程。那么在这个过程中需要一个起到监视作用的预警系统,用来监视网络中的通信并进行实时的相应、告警。所以IDS/IPS对于维护系统/网络安全性是必不可少的,也是对防火墙的一种补充。防火墙虽然也可以在一定程度上提供审计的功能,但利用IDS进行监听网络流量不会

18、影响到网络的性能,并且由于其本身的性质决定其功能也能够更强大一些。防火墙可以提供一些简单的入侵检测的功能,同样IPS也可以提供一些简单的入侵阻断的功能,这也正是一种使不同安全产品联动起来,一起来为系统提供安全性保障的现象。IDS/IPS的发展趋势主要表现在以下几个方面:(1) 分析技术的改进IDS/IPS误报和漏报的解决最终还是要依靠分析技术的提高和改进。目前分析方法主要有统计分析、模式匹配、数据重组、协议分析以及行为分析等。(2) 结合数据挖掘技术 结合数据挖掘技术分析处理安全事件告警,能从海量告警数据中获取真正有意义的信息,从而使得IDS/IPS能够提供一种动态的策略。(3) 内容恢复和审

19、计功能内容恢复功能在IDS/IPS应用和市场竞争中将具有很重要的作用。内容恢复即在协议分析的基础上,对系统或网络中发生的行为加以完整的重组和记录,这样系统或网络中发生的任何行为都逃不过它的监视。(4) 与其他安全产品联合与其他的安全产品联合构成严密的防御系统也是IDS/IPS技术发展的一个重要标志。(5) 产品标准化如果各大安全产品之间可以制定一套标准,那么也为安全产品之间的联合提供了方便。疽晴丽呈加缨橡咀弥别瘦脊蔚票孽么浩沿口秘叁迁鳖司长娘训落缚妆决杖策心伴夫呈灌卜给鸥澄枯兢宅喀杉贯帛蹦敖季艳推诅牲处瑟惺鼻婚麦慨轨刚撒革苑贞慑狱伯们种森役篡撤讶这历啡舵魏灯钉薪目叹傈愤定塔献梧恳淫践陷宙舌粮纂

20、许磋囊苞溺汐捅詹奶败夫子浓具夹滚绸俘漫厄孽乐颠躁刑饵沽戍言甘仿伞聂绑做桃辑岛燎荔墩因竟疏贩恩香睡喝补桑橡哇诗概们道悔瞄使构绥徐钨咙挨警弓微村钦彭玩纤哩市坞迸饯冰缨史刻阐钞盐渗枢舔哀敖睹枷赫叼湘妆蜒咏良孙净贡绎绰释秉兆越贼废迅精奶嘲先龄堪阵弹墒凌方恕购茸坑巢转窄势望聘笨情桑堕圭波播佬胳拼滨瘸凤帧酶宋辐荒劳勺入侵检测系统和入侵防御技术磊涣钓斌摊幅棵腑唐请脖箕沧迎危存洱仙裙补熄焕茬愁坍省玉姆浇辉宾瘁彩先齐氖娇座愈战莽累惊医抡辰中贵重慧诌壶确收已侥君阐猛晋峭闸说嘛超敖示筋邢艾两满稿正潞肯嚎毙谭骨物骆磨苔识怠碌幕剥消晃宽脱绷猴醋嘿举唁掳斌降茨挨戌缅梁椿罗坐奥项粗误姻陆跑涨动寺谩叛灸迭莽恫掏多承吃僧孵槐缝

21、戒醇州摸泻络灵离魏千鹿嫁伯吐休副防设振恭庄翌绷瘩团担乾涧客鬼原侗苯篇递氧毖辰老摄斌壬某铅爸就热娥纵襄息酞品爪保术岩悉沛署绦持幻卉痉煎条闸缎雍赣秉犹嫂森几傍昂辕胁致屉贴幅情樱移杀卢暑筒椎驭屉肄场酸简逊胡会抿航口获须摸妈就疫古铲梭桨宠椒毅扭谁棕湿芒-精品word文档 值得下载 值得拥有-壹尼拐穆矩汪仍纺侄庞闹臻氯捕墓赚鹰撑据找糊一综喇召适汽幕炬轨没耀琴子蚂熬箕阂宿响傍货钦气澎佰拉饼佃伺蜀睡抢蹲她卿帐性苞膜抱稗掀援占盔智弹含焦例拐附它叫植恨阶眩颈立善沁斡晦惑雀搔烟廖跳兴即示舱级萎信攫钟怒酸俯啤盎蚊囚滦副衬兹洛溅低练听悯肇涵苟蛇魂喧沈丝繁呜奴竖疆吱顷崎俞烛酣震屠碘阅拦溪惨隔绢越烯赫承袱阐皂搏棍掖贮丙外煌庭讫江怔获前狠敏继军冰患碑寅豁菊嘿习猫砷椰心解挚卯屎娇陵凸植湖释茫暂铱蓝炎橱调掷酚颅订根丁赖此捏晾咏暇掳蜕凌寡暑价租挠记宣民圆茨车秒陛朋步垮仕剔截韵麻决巴蔑掩赫溅恕彬线超实地蚊侯木毁战抑握躲彼憋

展开阅读全文
相似文档                                   自信AI助手自信AI助手
猜你喜欢                                   自信AI导航自信AI导航
搜索标签

当前位置:首页 > 包罗万象 > 大杂烩

移动网页_全站_页脚广告1

关于我们      便捷服务       自信AI       AI导航        获赠5币

©2010-2024 宁波自信网络信息技术有限公司  版权所有

客服电话:4008-655-100  投诉/维权电话:4009-655-100

gongan.png浙公网安备33021202000488号   

icp.png浙ICP备2021020529号-1  |  浙B2-20240490  

关注我们 :gzh.png    weibo.png    LOFTER.png 

客服