ImageVerifierCode 换一换
格式:PPT , 页数:39 ,大小:491.50KB ,
资源ID:12689630      下载积分:12 金币
快捷注册下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

开通VIP
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.zixin.com.cn/docdown/12689630.html】到电脑端继续下载(重复下载【60天内】不扣币)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

开通VIP折扣优惠下载文档

            查看会员权益                  [ 下载后找不到文档?]

填表反馈(24小时):  下载求助     关注领币    退款申请

开具发票请登录PC端进行申请

   平台协调中心        【在线客服】        免费申请共赢上传

权利声明

1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前可先查看【教您几个在下载文档中可以更好的避免被坑】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时联系平台进行协调解决,联系【微信客服】、【QQ客服】,若有其他问题请点击或扫码反馈【服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【版权申诉】”,意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:0574-28810668;投诉电话:18658249818。

注意事项

本文(信息与网络安全教学课件作者程光第十一章.ppt)为本站上传会员【精***】主动上传,咨信网仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知咨信网(发送邮件至1219186828@qq.com、拔打电话4009-655-100或【 微信客服】、【 QQ客服】),核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载【60天内】不扣币。 服务填表

信息与网络安全教学课件作者程光第十一章.ppt

1、单击此处编辑母版标题样式,单击此处编辑母版文本样式,第二级,第三级,第四级,第五级,*,入侵检测技术,入侵检测技术是主动保护自己免受攻击的一种网络安全技术。入侵检测系统(Intrusion-detection system,IDS)就是采用入侵检测技术的系统。目前主要的网络安全技术有IDS、防火墙、扫描器、VPN和防病毒技术。,四种网络安全技术的对比,优点,局限性,IDS,实时监控网络安全状况,误报警,缓慢攻击,新的攻击模式,防火墙,可简化网络管理,产品成熟,无法处理网络内部的攻击,Scanner,简单可操作,帮助系统管理员和安全服务人员解决实际问题,并不能真正扫描漏洞,VPN,保护公网上的内

2、部通信,可视为防火墙上的一个漏洞,防病毒,针对文件与邮件,产品成熟,功能单一,入侵检测系统概述,入侵检测系统的定义是入侵检测系统是一种对网络传输进行实时监视,在发现可疑传输时发出警报或者采取主动反应措施的网络安全设备。它与其他网络安全设备的不同之处便在于,IDS是一种积极主动的安全防护技术。,1980年4月,James P.Anderson:Computer Security Threat Monitoring and Surveillance(计算机安全威胁监控与监视)的技术报告,第一次详细阐述了入侵检测的概念。,从1984年到1986年,乔治敦大学的Dorothy Denning和SRI/

3、CSL的Peter Neumann研究出了一个实时入侵检测系统模型(Intrusion Detection Expert System,IDES)。,1990,加州大学戴维斯分校的L.T.Heberlein等人开发出了网络安全监测器(Network Security Monitor,NSM)。,入侵检测系统概述,审计数据源,策略规则,模式匹配器,轮廓特征引擎,异常检测器,警告/报告产生器,IDES结构框架,入侵检测系统体系结构,入侵检测系统包括三个功能部件:,(1)信息收集,入侵检测的第一步是信息收集,收集内容包括系统、网络、数据及用户活动的状态和行为。,信息收集的来源:网络流量日志,系统或网

4、络的日志文件,网络流量、系统目录和文件的异常变化,程序执行中的异常行为等。,(2)信息分析,信息分析往往用于事后分析,包括:模式匹配、统计分析、完整性分析等。,(3)结果处理,结果处理的作用在于报警和响应,报警就是通知管理员,产生一个正式的警报,而响应就是对警报的安全事件的处理。,入侵检测的基本原理和结构,入侵检测的分类,入侵检测的技术指标,入侵检测的标准化和发展方向,入侵检测系统的实例,目 录,入侵检测系统分类,从技术上,入侵检测分为两类,基于标志(signature-based)又叫做基于规则(rule-based),基于规则的检测技术的核心是维护一个知识库,对于已知的攻击,它可以详细、准

5、确的报告出攻击类型,但是对未知攻击却效果有限,而且知识库必须不断更新。,基于异常情况(anomaly-based),基于异常的检测技术则无法准确判别出攻击的手法,但它可以(至少在理论上可以)判别更广泛、甚至未发觉的攻击。,在两种检测技术的基础上形成了两种不同形式的检测模型:入侵检测可以分为异常检测模型(Anomaly Detection)和误用检测模型(Misuse Detection)。,入侵检测系统分类,从技术上,入侵检测分为两类,异常检测模型,检测与可接受行为之间的偏差。,其效率取决于用户轮廓的完备性和监控的频率。,异常入侵检测方法:统计异常检测、基于特征选择异常检测、基于贝叶斯推理异常

6、检测、基于贝叶斯网络异常检测、基于模式预测异常检测、基于神经网络异常检测、基于贝叶斯聚类异常检测、基于机器学习异常检测、基于数据挖掘异常检测、基于误用的入侵检测。,监控,量化,比较,判定,修正,异常检测过程,入侵检测系统分类,从技术上,入侵检测分为两类,误用检测模型,前提是所有的入侵行为都有可被检测到的特征。,主要思想是通过某种方式预先定义入侵行为,然后监视系统,从中找出符合预先定义规则的入侵行为。,误用入侵检测方法主要有:基于条件概率误用检测、基于专家系统误用检测、基于状态迁移误用检测、基于键盘监控误用检测、基于模型误用检测、基于误用的入侵检测。,特点是错报的概率比较低,但是漏报的概率比较高

7、误用检测过程,监控,特征提取,匹配,判定,入侵检测系统分类,按照数据来源分类,基于主机的入侵检测系统,基于主机的入侵检测监视与分析主机的审计记录,由于内部人员的威胁正变得更重要,基于主机入侵检测主要发现特权滥用、关键数据的访问及修改、安全配置的变化等威胁。,该系统有两种工作方式:集中式和分布式,集中式,功能主要有:警报、监视、毁坏情况评估、遵从性分析等。,存在问题:能否及时采集到审计记录?如何保护作为攻击目标主机审计子系统?,入侵检测系统分类,按照数据来源分类,基于网络的入侵检测系统,基于网络的入侵检测系统在共享网段上对通信数据进行侦听采集数据,主机资源消耗少,提供对网络通用的保护。,基于

8、网络的入侵检测系统由遍及网络的传感器(Sensor)组成,传感器向中央控制台报告数据。,存在问题:如何适应高速网络环境?非共享网络上如何采集数据?,配置/管理,网络安全数据库,入侵分析引擎器,传感器,传感器,分析结果,入侵检测的基本原理和结构,入侵检测的分类,入侵检测的技术指标,入侵检测的标准化和发展方向,入侵检测系统的实例,目 录,入侵检测系统的技术指标,误报,所谓入侵检测系统误报是指系统中的检测算法将正常的网络数据当成了攻击。,产生误报的若干原因,在基于规则的入侵检测系统中,管理员对规则的定义不够严禁可能导致产生误报,入侵检测系统中采用异常检测模型,则产生误报的可能性将大大增加。,在误用检

9、测模型中,外部攻击者只需要构建基于入侵规则的数据报文,就可以形成对入侵检测系统的攻击,产生大量的误报信息。,降低误报的技术手段,将传统的基于特征的技术和协议分析技术相结合,将基于异常的技术和传统的基于特征的技术相结合,强化IDS的安全管理功能,入侵检测系统的技术指标,漏报,与入侵检测误报相比,漏报导致的损失更加严重。,漏报产生的原因,基于误用检测模型的入侵检测系统,由于规则不全或者规则库的更新不及时,基于异常检测模型的入侵检测系统由于不能正确界定异常和正常的现象,减少漏报的措施,及时更新规则库,保证规则库保持为最新状态,根据内部网络的特点和相关管理维护经验,定制适合内部网络的相关规则,正确定义

10、异常检测模型中的正常和异常情况,采用人工干预等方法和手段,提高异常检测模型的识别能力,入侵检测系统的技术指标,管理能力,需要控制台和日志分析程序来管理和分析多个网络引擎及它们产生的警报;,网络设备产品提供商,为用户提供远程管理功能;,存在问题:用户只能被动地得到信息,而不能主动控制远程的网络引擎 。,健壮性,程序本身在各种网络环境下都能正常工作;,程序各个模块之间的通信能够不被破坏,不可仿冒。,入侵检测的基本原理和结构,入侵检测的分类,入侵检测的技术指标,入侵检测的标准化和发展方向,入侵检测系统的实例,目 录,标准化和发展方向,目前,对IDS进行标 准化的工作有两个组织:IETF的入侵检测工作

11、组(IDWG,,www.ietf.org/html.charters/OLD/idwg-charter.html,)和通用入侵检测框架(CIDF,,gost.isi.edu/cidf/,)。,从进展状况来看,目前IDWG基本形成了4个RFC文档,其中有3个文档实在2007年3月从草案正式被接受为RFC文档的,历时数年之久,相当不容易;但是CIDF的进展就不尽如人意了,目前该项目组的工作基本处于停滞状态,其思想和理念也没有得到很好的贯彻和执行。,标准化和发展方向,入侵检测工作组,IDWG的主要工作是定义相关的数据格式和共享信息的交换过程,用于入侵检测与响应(Intrusion Detection

12、 and Response,IDR)系统之间或与需要交互的管理系统之间的信息共享。,IDWG已经形成了四份RFC文档,主要包括三部分内容:隧道轮廓(Tunnel Profile,RFC3620)、入侵检测消息交换格式(IDMEF,RFC4766,RFC4765)以及入侵检测交换协议(IDXP,RFC4767)。,标准化和发展方向,通用入侵检测框架,CIDF所做的工作主要包括四部分:IDS的体系结构、通信机制、描述语言和应用编程接口API。,提出了一个通用模型CIDF将一个入侵检测系统分为四个组件:事件产生器(Event generators)、事件分析器(Event analyzers)、响应

13、单元(Response units)、事件数据库(Event databases)。,CIDF的总体目标是实现软件的复用和IDR(入侵检测与响应)组件之间的互操作性。,事件产生器,响应单元,事件数据库,事件分析器,CIDF的体系结构,原始事件,响应事件,标准化和发展方向,入侵检测系统的技术难点,存在问题,误报和漏报的矛盾,隐私和安全的矛盾,被动分析与主动发现的矛盾,海量信息与分析代价的矛盾,功能性和可管理性的矛盾,单一的产品与复杂的网络应用的矛盾,网络规模扩大,网络速度提高,其需满足高速大规模网络应用需求,标准化和发展方向,入侵检测系统发展趋势,分析技术的改进,入侵检测分析方法主要有:统计分析

14、模式匹配、数据重组、协议分析、行为分析等。,目前最好综合使用多种检测技术,而不只是依靠传统的统计分析和模式匹配技术。另外,规则库是否及时更新也和检测的准确程度相关。,内容回卷和网络审计功能的引入,内容恢复即在协议分析的基础上,对网络中发生的行为加以完整的重组和记录,网络中发生的任何行为都逃不过它的监视。,网络审计即对网络中所有的连接事件进行记录。,集成网络分析和管理功能,入侵检测产品集成网管功能、扫描器(Scanner)、嗅探器(Sniffer)等功能是以后发展的方向,标准化和发展方向,入侵检测系统发展趋势,提高安全性和易用性,对易用性的要求也日益增强;,全中文的图形界面、自动的数据库维护、

15、多样的报表输出,这些都是入侵产品以后继续发展细化的趋势。,改进对高速网络的处理方法,对大数据量处理的要求,入侵检测的性能要求也逐步提高,出现了千兆入侵检测等产品。,网络数据分流也是一个很好的解决方案,性价比也较好,是国际上较通用的一种作法。,入侵检测的基本原理和结构,入侵检测的分类,入侵检测的技术指标,入侵检测的标准化和发展方向,入侵检测系统的实例,目 录,LIDS,LIDS全称Linux 入侵检测系统,是增强 Linux 核心的安全的补丁程序。,它主要应用了一种安全参考模型和强制访问控制(Mandatory Access Control)模型。,LIDS能够保护重要的系统文件、重要的系统进程

16、并能阻止对系统配制信息的改变和对设备的读写操作。,LIDS,LIDS主要功能,保护,检测,响应,LIDS的安装,安装LIDS,安装lids管理工具,LIDS的配置,SNORT,Snort是一个开放源码的网络入侵检测系统,,可以免费获得(,www.snort.org,)。,Snort有三种工作模式:嗅探器、数据包记录器、网络入侵检测系统。,嗅探器模式就是snort从网络上读出数据包然后显示在用户的控制台上。,SNORT规则,Snort的规则存储在文本文件中,并可以用文本编辑器修改。规则以类别分组,不同类别的规则存储在不同的文件中。,规则实例,alert tcp any any-202.119.

17、25.0/24 111(content:|00 01 86 a5|;msg:mountd access;),SNORT,Snort,安装,使用SNORT需要安装的软件工具包括:SNORT、MySQL、APACHE、PHP、BASE、OlinkMaster;,Snort在Debian操作系统下的安装。,1.首先配置好source.list,#deb etch main contrib non-free,#deb-src etch main contrib non-free,2.安装需要添加的基本模块,#apt-get install apache-ssl apache-common libapa

18、che-mod-php5 mysql-server mysql-common mysql-client php5-mysql libnet1 libnet1-dev libpcre3 libpcre3-dev autoconf automake1.9 libpcap0.8 libpcap0.8-dev libmysqlclient15-dev php5-gd libphp-adodb vim gcc make php5-cli libtool libssl-dev gcc-4.1 g+-4.1,#apt-get install zlib1g zlib-bin zlib1g-dev flex b

19、ison,(/usr/share/adodb不再安装在/usr/share/adodb下,而是安装在/usr/share/php/adodb),SNORT,Snort,安装,Snort在Debian操作系统下的安装。,3.安装snort和配置mysql,#apt-get install snort,#vi/usr/share/doc/snort-mysql/README-database.Debian,#mysql-user=root mysql,CREATE DATABASE snort_db;,UPDATE user SET Password=PASSWORD(amionszmz)WHER

20、E user=snort;,GRANT all privileges on snort_db.*to snortlocalhost;,GRANT all privileges on snort_db.*to snort;,flush privileges;,exit,#cd/usr/share/doc/snort-mysql,#zcat create_mysql.gz|mysql-u snort snort_db,SNORT,Snort,安装,Snort在Debian操作系统下的安装。,#cd/etc/snort/;mv db-pending-config db-pending-config.

21、bak,#vi/etc/snort/snort.conf 添加,output database:log,mysql,user=snort dbname=snort_db,#/etc/init.d/snort start,4.安装和配置BASE,#tar xzvf/home/amions/base-1.3.6.tar.gz,#mv/home/amions/base-1.3.6/var/www,#chown root.root/var/www/base-1.3.6-Rf,#cd/var/www/base-1.3.6/sql,#zcat create_base_tbls_mysql.sql|mysq

22、l-u snort snort_db,#mv/var/www/base-1.3.6/var/www/base,访问 ip/base 设置base,#mv./base_conf.php/var/www/base,一个基于异常检测实例,异常检测测度,假设正常流量行为特征是,s(t),,异常流量特征是,n(t),,故实际测量到的流量行为特征是,y(t)=s(t)n(t),。,假设1.异常流量行为,n(t),是一种偶然行为,,n(t),和,s(t),具有明显差异。,根据假设1,,n(t),可以通过统计数学工具分离并加以识别。,假设1也可能会存在一些不适应的情况:,1)如果异常流量行为,n(t),不是一

23、种偶然行为,那么统计分析过程中,异常行为将会作为正常行为;,2)如果n(t)和s(t)没有明显差异,异常行为特征n(t)被正常行为s(t)所掩盖,不能被检测。,一个基于异常检测实例,异常检测测度,图示了CERNET网络某日内受到的ICMP扫描攻击的观测结果,可以看出,ICMP请求报文和应答报文的比值基本稳定在10以下,但其中出现2次大规模ICMP扫描攻击使得两者之间比值剧增。,一个基于异常检测实例,实时抽样测量,平均吞吐量表示为,其中,,Tn,是前,n,个单位时间内平均抽样吞吐量的累加和(,T0=0,),,tn1,是第,n+1,个单位时间内平均抽样吞吐量,使用,Tn1,代替,Tn,是存储信息,

24、因此新的平均抽样吞吐量为,对于,n+1,个数据值,样本标准差对总体标准差的无偏估计定义为:,一个基于异常检测实例,实时抽样测量,对于每个测度,系统只要维护三个值:样本均值、样本累加和、样本平方累加和。,标准差能通过计算:设 ,,0=0,,,则,样本均值和标准差能为流量特性的总体均值构造一个置信区间(如:平均吞吐量)。样本均值得标准偏差是:,一个基于异常检测实例,实时抽样测量,如果从相同的流量中重复选择样本,并计算每个样本的均值,则这个统计量表明期望的变化量。对大于,n,的样本,中心极限定理认为其均值等于流量总体的均值,且其标准差为 的正态分布。,因此可以构造总体均值的置信区间,为:,z是一个标

25、准正态分布的分位数,。,样本中元素数目n越大,样本均值的偏差越小,其总体均值的偏差越小。,一个基于异常检测实例,流量行为实时更新,假设2.历史窗口中流量行为接近正常行为,异常行为对历史窗口总体流量测度行为作用可以忽略不计。,根据假设1,异常行为具有偶然性,因此当选择的历史窗口较大时,假设2应当是合理的。,设历史窗口持续时间,n,个时间单位,在每个时间单位中维护一个三元组(),设历史窗口各累加和为:,一个基于异常检测实例,流量行为实时更新,新单位时间后各累加和更新如下:,历史窗口新的均值和标准差表示为:,一个基于异常检测实例,流量实例分析,在1:42时流量行为正常。,在1:43开始网络受到ICMP扫描攻击,异常行为流量一直持续到2:18结束,在该日12:15又检测到发生大规模ICMP扫描攻击,到13:48结束。,本章小结,由于网络攻击的破坏性越来越严重,单纯的防火墙无法防范复杂多变的攻击,入侵检测系统成为防火墙的必要的补充。,本章首先介绍IDS的基本结构和原理,然后介绍入侵检测系统的分类方法,以及讨论入侵检测系统发展现状,接着介绍了两种不同的入侵检测系统实例的安装、配置,其中LIDS是基于主机的入侵检测系统,Snort是基于网络的入侵检测系统。并举例说明了一个基于异常检测系统。通过实例的讲解,有助于了解入侵检测系统的工作原理、工作方法和检测范围,从而加深对入侵检测系统的理解。,

移动网页_全站_页脚广告1

关于我们      便捷服务       自信AI       AI导航        抽奖活动

©2010-2026 宁波自信网络信息技术有限公司  版权所有

客服电话:0574-28810668  投诉电话:18658249818

gongan.png浙公网安备33021202000488号   

icp.png浙ICP备2021020529号-1  |  浙B2-20240490  

关注我们 :微信公众号    抖音    微博    LOFTER 

客服