京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 9213|回复: 0

骗局大师丨专栏

[复制链接]

9

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-10-26 13:58:13 | 显示全部楼层 |阅读模式 来自 中国
一、谶曰5 K9 d" l' ]7 F- L' }

" B$ q. ]9 w' b7 T& A, k 
* R& a/ y9 n+ ^( B9 K, `大东:小白,你有没有听说过骗局大师啊?! }2 L1 i  E/ x$ m: v% t

" l: _" R/ v; H2 g0 ~6 L" C0 \0 v; B! r
小白:骗局大师?emmmmmm……是《惊天魔盗团》里面的那种大师吗?' @8 G! x; ^2 ^. |, b/ I% f

( y3 b( F6 D3 s) P7 [! m3 Z
4 L. h1 j" g: w) M# j大东:哎,我指的是1993年有名的那个骗局大师啦!2 Z8 h" o: k: w4 b' T
 & r* b: V0 G1 p: |& a4 U/ \: x

; X6 }" F4 q2 B+ S6 C; f. M

) ^3 [1 ], ?# W, f. j* `  Y
" P( T2 l' |# T6 e- A
小白:93年的骗局大师?没听说过啊!
/ \' N# S  u" N, X( E6 ~0 `( O, W" C; `. y; n! _9 ~
( r% E; J9 M. c$ F  u9 n4 [
大东:那可是被媒体评为10大黑客事件之一的主人公啊!
- d4 [. Z+ O& t- G; \( y% x. S- n
$ u/ T/ _+ Z0 A  \" }
" m7 G: o8 L, z" m. a1 R: l小白:哇,原来这么有名啊!东哥,快给我讲讲吧!
$ T8 J3 W' t9 G# M$ K' R
! A0 e9 y2 p9 W
+ m9 Z9 s, @; V& J0 h/ M$ n二、话说事件) o+ A* m5 ?) j2 Y$ G' y
3 q8 F5 X  D% ^/ b- i4 F
大东:在1993年,有一个自称为骗局大师(MOD)的组织。这个组织建立了一个可以绕过长途电话呼叫系统而侵入专线的系统。造成此次事故的主要原因就是入侵检测系统出现了漏洞。* t! ~7 n: p0 P3 G4 _  r# N; k% B

% |8 e0 |& B( }1 ^; Z; e
4 C: [  D! I7 i; t% Y小白:入侵检测系统?东哥,这个系统我有点陌生。
! d% B8 T$ Y  j- r" v3 @+ L- n
4 e% r0 J: a/ s9 G" c' u! \% J
. x6 b% _! h( W* |大东:哎,你对什么都陌生!: h! J/ k9 D- @$ Y" y+ I) G$ U

; X/ [* W, F3 Y* g( }4 y: l/ L# b) X; ^6 V$ C. X
小白:东哥,你又揭我老底了!" u/ x# Y* a1 g- s
 & [. }9 Y8 Y" i: ~4 R! Q8 l
  A, b2 |' T2 ^/ j3 q# p
# j* E2 p4 a' q
" N$ _! l( ?8 a
大东:入侵检测系统(intrusion Detection System ,IDS)是一种主动保护自己免受攻击的一种网络安全技术。作为防火墙的合理补充,入侵检测技术能够帮助系统对付网络攻击,扩展了系统管理员的安全管理能力(包括安全审计、监视、攻击识别和响应),提高了网络安全基础结构的完整性。入侵检测系统在防火墙之后对网络活动进行实时检测。许多情况下,由于可以记录和禁止网络活动,所以入侵检测系统是防火墙的延续。它们可以和防火墙与路由器配合工作。6 A  O/ ~8 ?% {  s( q+ k; J
! M1 S7 b$ O% o) M8 x
( Q8 }9 t7 X$ M; f4 c1 n$ y
小白:那它与普通的网络安全防御技术有什么区别吗?
1 l3 N1 j* F8 r5 t; R3 V! J+ o, D0 I2 ^# ^$ `1 V; K' d" |

% b" O9 O1 E! ~3 V; c) u大东:它可是一位“主动出击”的选手!IDS是一种积极主动的安全防护技术。专业上讲就是依照一定的安全策略通过软、硬件,对网络、系统的运行状况进行监视,尽可能发现各种攻击企图、攻击行为或者攻击结果,以保证网络系统资源的机密性、完整性和可用性。% |7 S/ @: l, `) x' ]
% g" j' X7 {& m; S- P2 k4 D

9 m& m" B8 r+ e- E. G. n3 n# k小白:入侵检测系统具体有哪些功能呢?
* }. b( S" |  D# x+ x5 n5 S6 W
; b! |. Q+ j. b# X' A' \- {7 W: \) f& Q8 O( C. p/ w' l
大东:具体说来,入侵检测系统主要有以下功能:(1)监测并分析用户和系统的活动;(2)核查系统配置和漏洞;(3)评估系统关键资源和数据文件的完整性;(4)识别已知的攻击行为;(5)统计分析异常行为;(6)操作系统日志管理,并识别违反安全策略的用户活动。
# y7 @0 V0 G: W) N
; t" {% g; |: D9 n
% i$ i8 o/ I, e8 T: P0 x0 F1 I三、大话始末) x: z/ \  l7 E
  f5 z' @% Q6 R+ F6 r

& O& g0 G) \5 a& `2 U小白:东哥,我还是不太懂……
# H) n! [3 Z) K, m* p. n2 _7 x0 q
8 j: a& z" {# X- Q; K3 a; Z$ M0 @* I, S; T; o* {% {! Z
大东:做一个形象的比喻:假如防火墙是一幢大楼的门锁,那么IDS就是这幢大楼里的监视系统。一旦小偷爬窗进入大楼,或内部人员有越界行为,只有实时监视系统才能发现情况并发出警告。入侵检测系统不仅仅针对外来入侵者,也针对内部的入侵行为。
8 W5 ]' M. T8 j
* W) r8 l$ v2 q) k. l: K8 i
0 N7 s, c: ?7 b, X3 I# |小白:那入侵检测系统岂不是有许多种?, ?9 O2 i; {. D8 N

/ E# q& c1 i: M( j5 z9 h6 A- \
# [# @2 C, y  R7 k大东: 是的。例如按照检测分析方法分类有异常检测和误用检测。 基于异常的入侵检测方法主要来源于这样的思想:任何人的正常行为都是有一定的规律的,并且可以通过分析这些行为的日志信息总结出这些规律,而入侵和滥用行为规则通常和正常的行为存在严重的差异,通过检查这些差异就可以判断是否为入侵。1 |% S  q- h3 e9 G( k3 K5 S
: |/ r5 E4 i7 B

6 Z. Y8 _) a9 v6 }/ Y+ D. O" g' t

1 A1 e5 g# z: ]  j/ f
异常检测过程 图 | 百度$ m2 ], ]7 J$ o: i
$ F9 e) d2 v9 i( P% i. q

% ]% h9 P1 p! s
) B" X4 r- y2 e( R小白:那误用检测呢?
$ T7 o' C$ l. F5 B. ^1 }
3 X' r7 }% K( `, G" ^8 c6 L% J7 c+ `9 f
大东:又称为基于特征的检测,基于误用的入侵检测系统通过使用某种模式或者信号标示表示攻击,进而发现同类型的攻击,其实现过程是:系统先收集非正常操作的行为特征,创建入侵行为特征库,当新的请求发生时,系统将对其进行特征匹配,从而完成分类。9 ~+ g. `( o) t, f, O4 W* H

8 F$ @+ B  t" e$ Y( Z) r! s! i
: a0 Z1 _3 e* ?. V9 G6 P* E
2 b1 F9 v% C* o4 q. F+ k7 v' O
误用检测过程 图 | 百度 

/ J' S( {! S4 ?; b: ?! w2 g4 |, N2 d, C! |( |) x3 A3 f8 L

, N! t% h3 L; x; M+ g4 ?小白:那这个入侵检测系统岂不是“百毒不侵”了?5 m$ W' O1 |" u4 Y, {7 P) u
0 t: w# G! b- ^( i# Y% s, z! C* N

& X* }/ G% B+ u8 [3 S大东:不是这样的。例如,我们刚才提到的误用检测,它确实可以检测到许多甚至是全部已知的攻击行为。但是如果入侵特征与正常的用户行为能匹配时,系统会发生误报;或者没有特征能与某种新的攻击行为匹配时,系统会发生漏报。
  I- f9 T0 h$ {$ i! G. A7 M1 p" X% |) D5 K3 K) x
1 l; s* }+ Z( p, ~
四、小白内心说* r5 i! u) }1 p; r6 z6 }! ?9 s% `9 C
4 s' y. C3 A; |" o1 V" J, W4 S

7 S: ?6 |. W! l( i1 W3 i+ ]3 s大东:正像其他系统一样,每一种IDS产品都或多或少地存在着一些漏洞,一旦这些漏洞被攻击者发现并成功利用,轻者可以让IDS系统停止工作,严重者甚至可以取得对系统的控制权。
* S2 k3 n. B: d# O- I
) J. `7 A4 J- Z) W5 |7 X7 w4 `2 A3 @9 L2 d% P; J4 _) k9 n' U$ _
小白:东哥,那我们到底该如何防范啊? ! O+ i1 e5 k" a( {

. |3 J6 J4 O0 N0 ~/ T0 I. v9 x! A$ D
大东:一般地,在建设了IDS之后,当有非法入侵时,系统会提示“有人扫描主机”,此时的非法入侵者正处于收集信息阶段,若网络管理员采用了相应措施,会将此入侵扼杀在萌芽中。但如果置若罔闻,待入侵者收集了足够信息之后,会发起全面攻击。这样看来,在安全防范还算健全的情况下,企业被攻击有4个原因。
( C1 @# i0 d7 u) Y4 K! S) N( ]! X: ?! _8 S
% ^/ L7 m4 |6 s1 ^2 G- }
小白:哪4个原因呢?6 b8 j5 f+ r' \8 H# @4 o
/ k7 [3 k3 T% X3 V
: t2 D( V7 M' s' W* s" y
大东:(1)网络管理员能力有限,没有更多的能力关注安全问题,加之网络管理员本身对安全技术掌握不足,对像IDS给出的报警信息缺乏深入的研究;(2)对IDS缺乏最基本的管理;(3)IDS漏报和误报,查不出哪里存在非法入侵;(4)对IDS期望值过高。
4 {: r  ^5 y/ A
' X8 ~: L: [7 a' E  p7 [
0 b% H# B5 o' `# `/ X4 t2 ~3 a小白:东哥,我又长知识啦! , F- d$ D" w% J! _5 q7 ?" S5 T; f
& W4 a9 \+ R+ A8 z3 w6 S  |

- z0 O. \: j: Z1 m8 h7 `" N大东:IDS具备的安全应急机制:(1)网络安全必须具有相对完善的预警、检测和必要的防御措施;(2)入侵检测系统的行为关联检测机制以及自定义检测功能;(3)入侵检测系统和防火墙形成动态防御。
+ x& x# J* K& R% j# ]
$ n8 w. a# }+ L7 p; t) _' U* q% x
3 S" z1 n1 u9 j$ |5 H& |小白:通过入侵检测,不仅能够知道攻击事件的发生、攻击的方式和手法,还可以指挥其他安全产品形成动态的防御系统,这就对网络的安全性建立了一个有效屏障。
1 ]& l2 D; S9 T6 w# l' N# ^5 R% K1 G$ N

- z+ p# x; p* L# B5 s; r" F: R
$ H' @% n/ f8 X/ d9 \0 b' w
 . J( k# Q- z# @8 @8 d
来源:中国科学院计算技术研究所
: U; \- x' O+ C, G; O) v8 G( ~0 @8 J# ?$ S
: @, }: R9 d9 p3 d; K6 a
温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」
# b  `1 g8 l9 ?# {7 t, D  e/ L, x* x
1 D% k) |* [  m- x- @5 f

5 y  K# i6 ~( c6 J0 e# e) H
+ ^9 p( r! Q5 ~7 {0 Z, S
( p1 a. @1 H2 F: t

4 A1 J: Q% ]: n# x2 q) l7 j$ @来源:http://mp.weixin.qq.com/s?src=11&timestamp=1572067805&ver=1935&signature=UF152PNB9stgmlU2sWonNMSLAte-sFZ5QDkGdmbo6xwqODF2rZjnVAVAD3JyJG4BHaiAy6jkXjICCYGq32WRl7GBYjSXR7dd-euU6k1EYKDT77dsqvbn2OEOUc*-SVQs&new=1) ?! j  @# Z* R( Z
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-8-30 02:21 , Processed in 0.079772 second(s), 35 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表