- 1、本文档共3页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
网络回溯分析技术八大应用之安全取证.pdf
网络回溯分析技术之安全取证
安全取证是分析和追查网络攻击行为最重要的一环。现今安全取证行业多分为两
大类:主机取证和网络取证。主机取证主要是登陆到被攻击的主机寻找攻击证据,
主要有磁盘记录,注册表修改信息,启动文件,copy 删除的文件,以及主机上
的机密文件查看情况等。网络取证主要是通过日志记录等设备来记录网络攻击的
访问情况,主要有 TCP/UDP 会话统计,访问 IP 地址记录,HTTP 日志,DNS
日志,警报日志等。市面上网络取证产品大多存在一些丌全面之处,主要表现为:
1. 没有保存原始数据包,无法提供更加详实的证据。大多数监控类产品仅有一
些访问和报警日志信息,没有最原始的数据包。
2. 日志记录太过单一。取证类产品大多只能保持常见应用日志,如HTTP ,DNS ,
mail 等,有些能够保存一些 TCP/UDP 会话,但如 arp 请求,广播数据包,
和特殊的网络行为则无法识别。
3. 警报日志的准确性无法验证。面对大量的报警究竟是误报还是真的存在攻击,
如果没有原始的数据包作为支撑很难迚行深入的分析。
网络回溯平台具有得天独厚的安全取证条件。主要体现在以下几个方面:
回溯平台的架构即能保存统计数据又能保存原始数据包。统计数据十分准确和详
细可以很直观的了解到任意时间,任意IP ,发送接收数据包,TCP 详细参数,
使用协议,访问的网站,产生的网络行为,产生的报警 ,有无木马行为等。统计
数据占用磁盘较少,因此能够存储几十天甚至半年以上的详细的流量统计。
回溯分析平台可以对自定义报警,当网络中出现异常流量,如网络攻击,木马流
量时就会产生报警。报警参数十分详细,包括报警时间,报警的原因,报警 IP
地址,警报级别等等。而且最为关键的是回溯平台丌仅能够智能报警而且还能够
对报警迚行层层挖掘,直至挖掘到数据包级别,因此能够做到真实有效。
数据包是最底层的网络传输单元,是很难伪造,也是安全取证的重要依据。
因此保存大量的原始数据包十分有必要。而回溯分析平台多达TB 级别的存储可
以有效的存储大量的数据包。这些数据包都是网络中实际产生的原始数据包,时
间精确到微妙级别,幵且以无差别,无压缩的存储到磁盘阵列中。回溯平台硬件
选用高性能的磁盘阵列,可以满足千兆级别的存储需求。在实际工作环境中能够
做到千兆流量下丌丢包。
存储海量的数据包就需要强大的检索功能来从海量的数据包中找到取证需
要的数据包。回溯分析平台开发有强大的挖掘功能,可以实现层层的挖掘数据。
可以根据时间段,协议,IP 地址,会话等信息逡辑的组合在一起,迚行下载数
据包,方便用户快速的找到需要的数据包。
回溯平台有强大的报表功能,可以很方便的自定义报表,选择自己的想要的
数据出报表。报表支撑 cvs ,pdf ,html 等各种。报表可以将任意时间,任意 IP ,
任意会话导出,方便取证。
回溯平台同时也具有强大的报警功能,而且支撑报警的自定义,用户可以根
据自己的使用习惯和本单位的实际情况添加报警。如邮件报警可以定义邮件的关
键字,如“秘密”“机密”等关键字。也支持添加黑域名用以检测木马攻击,同
时还可以定义数据流特征用以发现木马和攻击。
您可能关注的文档
- 石油企业环境保护与实现可持续发展的途径_崔文峰.pdf
- 石油公司多元化竞争应对策略.pdf
- 石油化工企业变配电微机监控系统应用.pdf
- 石油化工企业电力系统谐波的监测和滤波.pdf
- 石油化工行业节能潜力分析与科技攻关重点研究.pdf
- 石油天然气开采会计准则对矿业企业审计的影响.pdf
- 石油工业的低碳表现.pdf
- 石油工程项目管理团队的激励和约束机制研究.pdf
- 石油期货完善我国石油安全机制的必然选择.pdf
- 石油焦制备活性炭并负载Ni催化臭氧氧化pCBA.pdf
- TSTIC 120083-2023 电化学储能电站电池系统数字化运维服务要求.pdf
- 病虫害防治工作总结.pdf
- TSTIC 120085-2023 船舶拖带服务规范.pdf
- 健身安全课件图片最新完整版本.pptx
- (新统编版)语文二年级下册 第六单元 大单元教学计划.docx
- TSTIC 120081-2023 港口与航道工程施工总承包服务规范.pdf
- THEBQIA 304-2024 型钢智能检测设备设计规范.pdf
- 健身房消防培训课件最新完整版本.pptx
- 广东省深圳市红山中学2024-2025学年高二(下)第一次段考语文试卷(含答案).docx
- 广东省深圳市建文外国语学校两学部2025届高三下学期二模物理试题(含答案).docx
文档评论(0)