- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
6.4.3 入侵检测系统 入侵检测系统是实时网络违规自动识别和响应系统。它位于有敏感数据需要保护的网络上或网络上任何有风险存在的地方,通过实时截获网络数据流,能够识别、记录入侵和破坏性代码流,寻找网络违规模式和未授权的网络访问尝试。 当发现网络违规模式和末授权的网络访问时,入侵检测系统能够根据系统安全策略做出反应,包括实时报警、事件登录、自动阻断通信连接或执行用户自定义的安全策略等。 6.4.3 入侵检测系统 1、实时入侵检测的要求 当网络入侵实时检测用在防火墙时,必须解决的问题是防火墙中总有大量的网络数据流动,对这些数据全部进行记录是不可能的。因此,必须做到对数据的即时分析。 防火墙得到的是一个个独立的TCP网络活动的情况,而有些攻击手段是由几个并发或一定次序的网络活动共同构成的。为了对这种攻击手段进行检测,必须在防火墙内维护一个针对各个主机所有网络活动的数据库,即实现基于主机的安全策略,其中包括: 6.4.3 入侵检测系统 (1)状态跟踪引擎:跟踪每一个网络活动的状态,当数据包到来时,自动将其重组和拼接。 (2)快速字符串匹配和分解引擎:统一设立一个关键字识别引擎。它采用快速的多字串匹配算法,从网络活动中识别出命令等,作为基于规则的入侵检测的输入。 (3)基于统计的协议识别:与传统的安全手段不同,检测系统不是根据协议的端口号,而是根据统计信息从通信过程中直接判断是属于那种协议。 6.4.3 入侵检测系统 (4)基于统计的入侵检测:完成基于统计的入侵检测。 (5)基于规则的入侵检测:根据入侵检测规则库,完成规则的入侵检测。 (6)综合判别:根据基于统计和基于规则的入侵检测结果,最终判断入侵是否发生并判断入侵的类型。 这几部分的有机组合,构成了完整的实时入侵检测系统。而入侵检测也仅仅是完整的安全系统的一个基本环节。 6.4.3 入侵检测系统 2、入侵检测系统的分类 按照入侵检测方式,可以将入侵检测系统分为基于主机和基于网络的两类系统,它们在技术上是互补的。 基于主机的系统:代理软件被安装在一台被监控的服务器上,代理软件跟踪记录这台服务器上的非授权访问企图或其它恶意行为; 基于网络的系统中:代理软件被安装在局域网网段或防火墙后,来监视和分析网络传输流,实施基于网络的检测,同时,在特定的敏感主机上增加代理是一个可以考虑的策略。 6.4.3 入侵检测系统 1)基于主机的系统 基于主机的系统即在每个要保护的主机上运行一个代理程序。代理程序可以根据它们所识别的攻击特征来识别遇到的问题。 基于主机的方法有以下好处: (1)性能价格比高 (2)更加细腻 (3)视野集中 (4)易于用户剪裁 (5)对网络流量不敏感 6.4.3 入侵检测系统 2)基于网络的系统 基于网络的系统通过连接在网络上的站点捕获网上的包,并分析其是否具有己知的攻击模式,以此来判别是否为入侵者。 基于网络的检测有以下好处: (1)侦测速度快 (2)隐蔽性好 (3)视野更宽 (4)较少的检测器 (5)占资源少 6.4.3 入侵检测系统 基于主机的入侵检测软件可以提供比基于网络的工具更好的应用层安全性,因为主机软件可以检测到失败的访问企图,它可以监视用户访问文件或目录的次数。 不过,将代理软件加载到众多服务器和桌面上是一项费用高且耗时的工作。此外,一旦发现软件有新的问题,代理软件必须随之进行升级。 基于网络的软件在部署时相当容易。但是,它也有弱点。一个弱点是它会发出虚假的威胁警报。另一个不足是这类软件一般没有集成到较大型的网络管理系统中。 6.4.3 入侵检测系统 3、入侵检测系统的数据源 入侵检测系统中用于分析检测的信息主要来源于系统主机的日志记录、网络数据包、应用程序的日志数据以及来自其它入侵检测系统或系统监控系统的报警信息。 1)主机数据源 审计数据是收集一个给定机器用户活动信息的唯一方法。 要求基于主机的入侵检测系统必须在攻击者接管机器并暗中破坏系统审计数据或入侵检测系统之前完成对主机数据源的分析、产生报警并采取相应的措施。 6.4.3 入侵检测系统 2)网络数据源
您可能关注的文档
最近下载
- GBT . 色漆和清漆 防护涂料体系对钢结构的防腐蚀保护 第部分 表面类型和表面处理.docx VIP
- XXX集团ERP项目一期上线切换方案.doc
- 审计服务承诺及质量保证措施.docx VIP
- 人教版(PEP)小学六年级英语上册《Unit 1 How can I get there》大单元整体教学设计.docx
- 皮肤病学常见皮肤病治疗(98页).pptx VIP
- 诽谤和解承诺书范文.docx VIP
- chrome谷歌浏览器官方下载「chrome谷歌浏览器官方下载安卓」.docx VIP
- 华为任职资格标准管理三级.doc VIP
- 2022年秋高中数学必修第一册讲义(人教版).pdf VIP
- 初中文言文必背18个文言虚词(附记忆口诀)!.pdf VIP
文档评论(0)