- 1、本文档共67页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
信息安全威胁审计【67页】.ppt
怎么去理解审计的重要性和实际用途 好象是城市交通安全中的违章摄像头和自动拍照系统。 审计策略有时应公开, 有时应严格保密。 审计结果数据需要有专人负责处理,没有完全自动的审计产品,人的因素非常重要。 安全审计部分内容整体介绍 从入侵检测系统说起~ 政府站点 很多站点甚至都没有发现自己已经被攻击 入侵过程描述 入侵主机情况描述: 该主机位于国家xx局的x层计算机办公室,在11月中曾经连续发生数据库被删除记录的事件,最后该网站管理员认定事件可疑,随即向国家xx局网络安全管理部门报告,我公司在接到国家xx局的报告后,立即赶到现场取证分析。 操作系统和补丁情况: WIN2000个人版操作系统 SP2的补丁包 主要服务用途: 做为国家xx局计算中心内部网站使用,负责发布计算中心内部信息。网站运行IIS5,后台数据库采用ACCESS。 入侵后的行为表现: 主页页面新闻栏目内容被删除,后台数据库内容被人非法删改。 分析审计WEB服务器访问日志 00:40:59 8 GET /mynews.mdb 200 该记录表明8在早上8点40分的时候非法下载了mynews.mdb数据库,服务器返回200正确请求值,表示请求成功该数据库已经被非法下载。 00:42:14 8 GET /login.asp 200 随后该攻击者直接访问网站的在线管理系统。 入侵检测的基本概念 真正的入侵检测系统是在20世纪80年代末才开始被研究 我们先来明确计算机安全的特性有那三个方面CIA 机密性 完整性 可用性 什么是入侵呢? 破坏上面四性的行为都可以定义为入侵,不管成功与否。 从受害者的角度可以说: 发生了什么? 谁是受害者? 受害程度大不大? 谁是入侵者? 入侵者的来源在哪里? 入侵发生的时间? 入侵是怎么发生的? 为什么发生入侵? 但很多时候我们身边没有一个安全专家可以帮助我们解答这些问题? 为什么需要入侵检测系统 检测防护部分阻止不了的入侵 检测入侵的前兆 入侵事件的归档 网络遭受威胁程度的评估 入侵事件的恢复 入侵检测的分类和检测方式 基于主机的入侵检测系统 基于网络的入侵检测系统 基于文件效验方式的入侵检测 基于诱捕的蜜罐检测技术 全面的检测方式 异常检测:异常检测的假设是入侵者活动异常于正常主体的活动,建立正常活动的“活动简档”,当前主体的活动违反其统计规律时,认为可能是“入侵”行为。 特征检测:特征检测假设入侵者活动可以用一种模式来表示,系统的目标是检测主体活动是否符合这些模式。支持用户自定义攻击特征代码分析。 事后检测:完整的将网络中所有活动数据报的特征记录下来,当发生不可确定的安全时间时,可以将信息包全部回放,进行事后检测分析。 协议内容检测:支持常见的明文应用层协议记录,可以及时恢复所有访问原始交互内容。支持用户自定义明文协议特征。 多种灵活接入方式 多侦听口设计多台交换机数据同时采集处理 强大的网络访问内容审计功能 可以进行多种协议HTTP、 FTP、POP3、SMTP、 IMAP、NNTP、Telnet、rsh、rlogin、MSN、Yahoo Messager、DNS等协议的回放和会话记录,便于回放资源访问的详细过程并追查攻击的来源。 支持用户自定义扩充 明文应用协议还原配置 对于HTTP协议做到访问页面级别的还原 SMTP协议还原支持 POP3协议还原支持 FTP协议还原支持(支持自动回放) TELNET协议还原支持(支持自动回放) IMAP协议还原支持 NNTP协议还原支持 DNS协议还原支持 MSN(网络聊天)会话回放 强大的事件定义库 根据网络自身应用特点添加自定义检测规则 根据网络自身应用特点添加自定义检测规则 根据网络自身应用特点添加自定义检测规则 根据网络自身应用特点添加自定义检测规则 灵活的策略编辑器 入侵检测响应选项 主动响应 收集相关信息 改变环境 反击攻击者 被动响应 报警和告示 SNMP/SYSLOG协议通知 发现攻击多种响应方式可供选择 记录日志:事件发生时,记录到监控主机的攻击检测数据库,可通过攻击检测查询。 实时报警:事件发生时,实时报警中心显示报警事件,实时报警图标闪烁。 邮件报警:事件发生时,将报警事件以邮件的形式发送出去。 切断连接:事件发生时,切断事件产生的tcp连接。 防火墙联动:由防火墙完成阻断工作。 Syslog:事件发生时,记录到配置的Syslog服务器。 SNMP Trap:事件发生时,记录到配置的SNMP服务器。 播放声音:事件发生时,按事件的优先级发出不同的声音。应在“本地选项”中启用服务、配置声音文件。 Windows日志:事件发生时,写入安全管理器所在的主机的日志中。 Windows消息:事件发生时,向指定的主机发送消息。 运行程序:事件发生时,在安全管理器所在的主机上运行
您可能关注的文档
- 【东莞台资企业集群的产业结构及产业政策研究】杨建梅教授讲演稿【24页】.ppt
- 【信用管理--个人征信知识问答】【34页】.doc
- 【信用管理--百姓征信知识问答】【65页】.doc
- 【历史】第21课《二战后苏联的经济改革》复习课件(新人教版必修2)_【36页】.ppt
- 【房地产—开锐顾问某房地产集团导入全面绩效管理体系建议】【72页】.ppt
- 【房地产行业—某房地产公司内部审计工作制度】【66页】.doc
- 【深漂会计】审计师考试《审计专业相关知识》模拟试题一【深漂乔提供【21页】.doc
- 【深漂会计】审计师考试《审计专业相关知识》模拟试题三【深漂乔提供【23页】.doc
- 【深漂会计】审计师考试《审计专业相关知识》模拟试题二【深漂乔提供【18页】.doc
- 【经管类】[财务管理]审计学原理【104页】.ppt
- 2018年普通高等学校招生全国统一模拟考试理综-化学试题扫描版含答案.doc
- Unit6SunshineforallStudyskills课件-牛津译林版八年级英语下册.pptx
- Unit3After-schoolactivitiesLesson2Avisittoafarm课件冀教版(2024)英语七年级下册.pptx
- 第13课《最后一次讲演》课件-统编版语文八年级下册.pptx
- Unit2BesportybehealthyReading课件-牛津译林版(2020)高中英语.pptx
- Unit2Differentfamilies第三课时(课件)-人教PEP版(2024)英语三年级上册.pptx
- 服务业的区位选择教学课件-湘教版高中地理必修二.pptx
- 城镇化进程及其影响课件高中地理湘教版(2019).pptx
- 国家海洋权益与海洋发展战略课件高一地理中图版必修2.pptx
- 工程变更管理细则.doc
- 软件下载与安装、电脑疑难问题解决、office软件处理 + 关注
-
实名认证服务提供商
专注于电脑软件的下载与安装,各种疑难问题的解决,office办公软件的咨询,文档格式转换,音视频下载等等,欢迎各位咨询!
文档评论(0)