Security06网络安全技术智典能信息安全.ppt

Security06网络安全技术智典能信息安全

基于主机的IDS的优点 能够确定攻击是否成功 适合于加密和交换环境 准实时检测和响应 不需要额外的硬件 基于网络的IDS 基于网络的IDS使用原始的网络分组数据包作为进行攻击分析的数据源,一般利用一个网络适配器来实时监视和分析所有通过网络进行传输的通信,一旦检测到攻击,IDS应答模块通过通知报警以及中断连接等方式,来对攻击作出反应。 基于网络的IDS的系统结构 嗅探器 嗅探器 入侵分析引擎 管理/配置器 (接口) 网络安全数据库 分析结果 基于网络的IDS优点 实时检测、应答和攻击预警 能够检测到不成功的攻击企图 攻击者转移数据更困难 与操作系统无关 成本低 基于主机的IDS与基于网络的IDS比较 如果攻击不经过网络,基于网络的IDS无法检测到,只能通过使用基于主机的IDS来检测。 基于网络的IDS通过检查所有的包首标header来进行检测,而基于主机的IDS并不查看包首标,许多基于IP的拒绝服务攻击,只能通过查看它们通过网络传输时的包首标才能识别。 基于网络的IDS可以研究负载的内容,查找特定攻击中使用的命令或语法,这类攻击可以被实时检查包序列的IDS迅速识别,而基于主机的系统无法看到负载,因此,也无法识别嵌入式的负载攻击。 入侵检测的分类 按照检测分析方法不同,可将入侵检测系统分为: 异常检测IDS 误用检测IDS 异常检测IDS 异常检测指的是根据非正常行为(系统

文档评论(0)

1亿VIP精品文档

相关文档