- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
9.1 入侵检测系统介绍 入侵检测的概念 入侵检测系统(简称“IDS”)是一种对网络传输进行实时监视,在发现可疑传输时发出警报或者采取主动反应措施的网络安全设备。它与其他网络安全设备的不同之处便在于,IDS是一种积极主动的安全防护技术。 9.1 入侵检测系统介绍 IDS分类 根据信息来源划分 基于主机IDS 在网络中所监测的每台主机上都装有探测器 HIDS特点: 1.确定攻击是否成功 2.系统行动监视的更好 3.能够检测到网络IDS检测不到的特殊攻击 4.适用于加密的环境 5.不需要额外的硬件设备 9.1 入侵检测系统介绍 IDS分类 根据信息来源划分 基于网络的IDS 在网络中的某个节点上装有探测器来监测整个网络 特点: 1.拥有较低的成本 2.能监测主机IDS所不能监测到的某些攻击 3.与操作系统无关性 4.检测未成功能攻击和不良意图 5.实时检测和响应 9.1 入侵检测系统介绍 IDS分类 根据检测方法划分 异常入侵检测 假设入侵行为与合法用户或者系统的正常行为有偏差。建立一个对应“正常活动”的特征原型,把所有与所建立的特征原型中差别“很大”的所有行为都标志为异常。 9.1 入侵检测系统介绍 IDS分类 根据检测方法划分 滥用入侵检测 根据已知的攻击方法或系统安全缺陷方面的知识,建立特征( Signature ) 数据库,然后在收集到的网络活动中寻找匹配的使用模式(Pattern)—— 特征匹配/检测 9.1 入侵检测系统介绍 2.IDS的部署 IDS的部署的唯一要求是:IDS应当挂接在所有所关注流量都必须流经的链路上。 IDS在交换式网络中的位置一般是在尽可能靠近攻击源或尽可能靠近受保护资源,这些位置通常是服务器区域的交换机上、Internet接入路由器之后的第一台交换机上、或者重点保护网段的局域网交换机上。 9.1 入侵检测系统介绍 IDS的组成 数据采集器:从整个计算环境中获得事件,并向系统的其他部分提供此事件。 事件分析器:分析得到的数据,并产生分析结果。 响应/控制单元:对分析结果作出作出反应的功能单元,它可以作出切断连接、改变文件属性等强烈反应,也可以只是简单的报警。 事件知识库:存放各种中间和最终数据的地方的统称,它可以是复杂的数据库,也可以是简单的文本文件。 9.1 入侵检测系统介绍 入侵检测技术 入侵检测系统的核心功能是对各种事件进行分析,从中发现违反安全策略的行为。 从技术上,入侵检测分为两类:一种基于标志(signature-based),另一种基于异常情况(anomaly-based)。 入侵检测分类 基于标识的检测技术 首先要定义违背安全策略的事件的特征,如网络数据包的某些头信息。检测主要判别这类特征是否在所收集到的数据中出现。此方法非常类似杀毒软件。 基于异常的检测技术 先定义一组系统“正常”情况的数值,如CPU利用率、内存利用率、文件校验和等,然后将系统运行时的数值与所定义的“正常”情况比较,得出是否有被攻击的迹象。这种检测方式的核心在于如何定义所谓的“正常”情况。 9.1 入侵检测系统介绍 入侵检测系统的工作流程 (1)信息收集 入侵检测的第一步是信息收集,内容包括网络流量的内容、用户连接活动的状态和行为。 (2)信号分析 模式匹配 统计分析 完整性分析 (3)实时记录、报警或有限度反击 IDS 根本的任务是要对入侵行为作出适当的反应,这些反应包括详细日志记录、实时报警和有限度的反击攻击源。 9.1 入侵检测系统介绍 防火墙与入侵检测 功能互补,通过合理搭配部署和联动提升网络安全级别 检测来自外部和内部的入侵行为和资源滥用 在关键边界点进行访问控制 实时的发现和阻断 9.1 入侵检测系统介绍 IDS的缺点 IDS对攻击活动检测的可靠性不高 IDS在应对对自身的攻击时,对其它传输的检测也会被抑制。 IDS的虚警率高 第9章 入侵检测系统 学习目标 领会入侵检测系统的基本概念; 清楚入侵检测系统的组成、部署和相关技术; 知道入侵检测系统的工作流程; 学会使用SessionWall-3实现网络入侵检测。 学习内容 9.1 入侵检测系统介绍 9.2 实训9-1:使用SessiOnWall监测ping flooding 9.1 入侵检测系统介绍 9.2 实训9-1:使用SessionWall监测ping flooding *
您可能关注的文档
最近下载
- DELIXI德力西DT(S)SF606 三相电子式多费率电能表(8费率)20240621.pdf
- 化验员应知应会手册正文.docx
- 引擎培训-运维4.0.docx VIP
- 2025至2030中国航空配餐行业市场发展分析及竞争格局与发展趋势报告.docx VIP
- 锅炉原理课件:第七章 锅炉设备的通风计算.ppt VIP
- 引擎培训-运维2.0.docx VIP
- 古代诗人名人高适人物介绍PPT.pptx VIP
- (正式版)C-J-T 298-2008 城镇供水营业收费管理信息系统.docx VIP
- 贵州片区设备运维线路 转正考试题.docx VIP
- 私募股权投资基金基础知识-7月《私募股权投资基金基础知识》押题密卷6.docx VIP
原创力文档


文档评论(0)