分布式入侵检测技术的实现.pdfVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
分布式入侵检测技术的实现.pdf

《冶金 自动化》2004年增刊 分布式入侵检测技术的实现 李天智,孙海波,魏永红 (河北省机电一体化中试基地,河北石家庄050081) [摘 要」人侵检测技术是继“防火墙”、“数据加密”等传统安全保护措施后新一代的安全保障技术。它对计算机和网络资 源上的恶意使用行为进行识别和响应,它不仅检测来自外部的人侵行为,同时也监督内部用户的未授权活动。本文提出 一种基于部件的人侵检测系统,具有良好的分布性能和可扩展性。他将基于网络和基于主机的人侵检测系统有机地结合 在一起,提供集成化的检测、报告和响应功能。 关〔键词」网络安全;人侵检测;网络引擎;主机代理 0 概述 信息系统的安全问题是一个十分复杂的问题,可以说信息系统有多复杂,信息系统安全问题就有多 复杂;信息系统有什么样的特性,信息系统安全就同样具有类似的特性。 信息安全是一种很难量化的概念,我们可以把信息系统的“性能”与“安全”做一个简单的对比。 针对网络吞叶量、主机的运算速度、数据库的TPC指标等这类性能问题,用户可以根据自己的业务 要求、资金条件等方面考虑取舍。系统性能的高低在一定程度上可以通过量化指标来表现。换句话说, 系统性能的提高,用户虽然摸不到,但却是可以看到的。 而 “安全”是一个非常难于量化的指标,真正是一个看不见摸不着的东西。因此安全问题很容易表面 上受到重视,而实际上没有真正得到重视。“什么事情也没有”实际上就是安全的最高境界。但是,“什么 事情也没有”也正是导致忽视安全问题的原因所在。实际上,安全就是防范潜在的危机。 按获得原始数据的方法可以分为基于网络的人侵检测和基于主机的人侵检测系统。 (1)基于主机的人侵检测系统 基于主机的人侵检测出现在20世纪80年代初期,那时网络还没有今天这样普遍、复杂,且网络之间 也没有完全连通。在这一较为简单的环境里,检查可疑行为的检验记录是很常见的操作。由于入侵在当 时是相当少见的,在对攻击的事后分析就可以防止今后的攻击。 (2)基于网络的人侵检测系统 基于网络的人侵检测系统使用原始网络包作为数据源。基于网络的IDS通常利用一个运行在随机 模式下网络的适配器来实时监视并分析通过网络的所有通信业务。它的攻击辩识模块通常使用四种常 用技术来识别攻击标志: 1)模式、表达式或字节匹配; 2)频率或穿越阀值; 3)次要事件的相关性; 4)统计学意义上的非常规现象检测。 1分布式入侵检测技术 1.1 系统构成 分布式人侵检测系统(DistributedIntrusionDetectionSystemDIDS)是基于部件的人侵检测系统。 系统中的部件(Component)是具有特定功能的独立的应用程序、小型的系统或者仅仅是一个非独立的应 用程序的功能模块。在部署时,这些部件可能在同一台计算机上,也可以各自分布在一个大型网络的不 同地点。总之,部件能够完成某一特定的功能,并且是DIDS的一部分。部件之间通过统一的网络接口 仁收稿日期j2004-06-16 [作者简介〕李天智(196。一),男,河北昌黎人,副研究员,主要从事计算机控制、网络工程及信息安全产品的研究与开发工作。 389 《冶金 自动化》2004年增刊 进行信息交换,这样既简化了部件之间的数据交换的复杂性,使得部件非常容易地分布在不同主机上,也 给系统提供了一个扩展的接口。 DIDS的主要部件有:网络引擎(NetworkEngine)、主机代理(HostAgent)、存储系统(StorageSys- tem)、分析系统(Analyzer)、响应系统(ResponseSystem)、控制台(ManagerConsole). 网络引擎和主机代理属于事件产生器。网络引擎截获网络中的原始数据包,并从其中寻找可能的人 侵信息或其他敏感信息。主机代理在所在主机以各种方法收集信息,包括分析日志、监视用户行为、分析 系统调用、分析该主机的网络通信等。但他们也具有数据分析功能,对于已知的攻击,在这些部件中所用 模式匹配的方法来检测可以大大提高系统的处理速度,也可以减少分析部件的

文档评论(0)

aiwendang + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档