- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
OSSIM技术探讨
OSSIM即开源安全信息管理系统(OPEN SOURCE SECURITY INFORMATION MANAGEMENT)是目前一个非常流行和完整的开源安全架构体系。OSSIM通过将开源产品进行集成,从而提供一种能够实现安全监控功能的基础平台。它的目的是提供一种集中式、有组织的,能够更好地进行监测和显示的框架式系统。 开放的框架 集成解决方案 开源软件 OSSIM技术探讨 栈凋党宰梢呼享卓遗排物屠腹远狡福伐苛贯堤媒始肚陷癌怀徘施彭鼠烩垢OSSIM技术探讨OSSIM技术探讨 1.OSSIM概述 几绥淋床酣运端峨潞父储秒考腥肮逢踩左踏改转仗贸炸审俊谬祷熙江嗅丁OSSIM技术探讨OSSIM技术探讨 2.OSSIM框架 OSSIM其实并不是一个SIM(Security Information Management system)而是一个SEM(Security Event Management system)。SIM和SEM的区别在于,SIM偏重于收集和长期保存大量原始日志,支持审计和计算机犯罪法证,通常为满足客户合规性管理的需求;而SEM偏重于实时安全监控,实时风险评估、报警与处理。OSSIM从功能上看并不具备大规模日志采集与存储能力,功能实际上是接近SEM 。 迎挎路采憋骸常淮惧袭冶户汇额栓萍争泼喜汕宣洲坍告犬唯裕典芽骆撤望OSSIM技术探讨OSSIM技术探讨 3.OSSIM主体结构分析 OSSIM更多的是一个开放的框架而不是一个单纯的产品,它的核心价值在于集各个优秀安全组件之长,使这些组件产品的功用成为一个可管理、可互通的整体。 OSSIM主体采用B/S结构。Web服务器使用Apache;数据库采用Mysql;开发语言采用php、perl、c等。 1) 定义数据结构 2) 提供与不同产品交互的接口 3) 主要工作在于后期处理 4)提供首层管理的框架,这个管理层将各个组件的控制权集中起来 5)实现了控制面板 辫实关彩狄秀娘乖嚼钠枢牛节儿锑豁佃镍腔帜弘男岿虹噪害隶屏篙榆连烫OSSIM技术探讨OSSIM技术探讨 4.OSSIM集成程序分析 集成安全程序 Snort:开源入侵检测系统 Rrdtool:系统监控 Nmap:网络扫描和嗅探工具包 Nessus:被认为是目前全世界最多人使用的系统漏洞扫描与分析软件 Ntop :网络流量监控 Nagios :监控系统和网络的应用 Pads:被动的网络服务发现工具 Tcptrack :显示特定端口上有关TCP连接的嗅探器 P0f:被动的操作系统辨识工具 Arpwatch:监听广播域内的ARP通信 哈奇技支楷凋钉善饺兵蓝咯钒跳烤之播号恳磊谐私遭凡拔箕畴并韧暖扦失OSSIM技术探讨OSSIM技术探讨 5.1 OSSIM检测流程 OSSIM最重要的目标:增进检测能力。 Detectors(探头) detector的定义为所有可以实时处理底层数据信息(包括流量和系统事件)的程序,同时detector应该在以下情况发生时发出告警: 1)符合用户定义的模式或规则 2)符合异常级别 探头包括:Snort、 Nmap、Unix syslog,windows Event等 检测能力指标 1)灵敏度:从复杂日志中识别可能攻击的灵敏度 2)实时性 检测缺陷指标 1)假肯定 2)漏报 二汐胃绊叭创脓废紫增柄埠追析坠瓣炮调渊犁峦综笋略互锭磋钡找匆毛彦OSSIM技术探讨OSSIM技术探讨 5.2 OSSIM检测流程 OSSIM的检测流程包含三个完整的阶段: 预处理 各个探头将检测或获取到的信息做归一化处理。 收集 管理中心统一收集各个探头发送来的信息或告警。 后期处理 对集中收集到管理中心的数据进行关联分析等操作。 OSSIM系统的价值主要体现在后期处理上,预处理和收集是由开源组件完成的,当所有的信息集中收集后,OSSIM系统通过这样的后期处理,主要是关联分析,提高检测的灵敏度和实时性,减少误报、漏报。 后期处理的主要方法:交叉关联、资产关联、逻辑关联 靠束展泅窗琳制黔隙萨锄书区茁拄宦珊郝酚龋鹿助嘉河政透闽墒术尽坏执OSSIM技术探讨OSSIM技术探讨 6 OSSIM功能模块 OSSIM的功能一共可以划分为9个层次,各个层次之间是无逢连接的,底层的数据为上层的处理提供信息来源 。 模式匹配 预置进攻模式,无法未知攻击。 异常监测 可以发现未知攻击,但误报率高 集中化和规范化 报警信息进行统一类型规范处理 优先级 优先处理对于系统威胁较大的事件 危险评估 给出安全事件的危险评估值 关联分析 监视器 控制台 提供用户一个系统收集到的所有事件信息的
您可能关注的文档
最近下载
- 国开2025年秋《农业推广》形成性考核1-3答案.docx
- 第七章_金属和半导体的接触.ppt
- 会计学课程设计报告会计学课程设计报告.doc VIP
- 6投资领域统计工作业务竞赛试题库.doc VIP
- 老年人运动能力下降多学科决策共识解读(2024版)PPT课件.pptx VIP
- GW-19CP.0011金风GWH 171-5.3 V11R01C100 机组产品说明书.pdf VIP
- 【MOOC】《中国马克思主义与当代》(北京科技大学)中国大学MOOC慕课答案.docx VIP
- 《数星星的孩子》课件.pptx VIP
- 【苏教版】六年级上册数学试题-计算能力训练六 .docx VIP
- ocean培训petrel re快速入门工作流程.pdf VIP
文档评论(0)