一、谶曰- a2 V! ^7 A5 f0 [/ H
6 B- m3 I. s# X) c 5 U: W" ]4 b$ c; `* e$ [7 f- ?! L; k
大东:小白,你有没有听说过骗局大师啊?' v1 V/ k" Q% |' U) v
; ~, C ]+ E" ?' }5 W9 N
; _+ \6 t0 t S, t小白:骗局大师?emmmmmm……是《惊天魔盗团》里面的那种大师吗?1 Z! r. i, s! f/ G/ ]3 d
6 V& ^( Z. p- e; P6 C
3 E M7 C5 ^. k6 n; u( U7 g" D大东:哎,我指的是1993年有名的那个骗局大师啦!
3 q# u' Q* w8 @! v& B- W 3 {- s$ u. @) d" l
& n$ ]% j6 }: m. f$ x0 d1 _" o4 R% w, j3 x* p- g: Q9 @1 t S
( Z, A# g8 z: I/ h0 U3 y$ C4 Y: ^
小白:93年的骗局大师?没听说过啊!/ H7 b9 e/ S4 s, k. ^. n3 ~! N7 y
! d# _, W9 ~& ]% ?- }) m. a+ u! g% Z) `- F9 M# W8 ^
大东:那可是被媒体评为10大黑客事件之一的主人公啊!
3 O- x. K* ]; B, }
7 A, j5 p/ L2 |- h8 U
% p! e2 M: o7 P/ D* Z小白:哇,原来这么有名啊!东哥,快给我讲讲吧!; D& V# H$ v9 k. }7 Z3 D0 Y
/ |# F- u; o/ ?; O/ _* [+ K" S, x7 f9 g* V
二、话说事件( u+ K2 [" e& z
' y, L2 {; Z: P8 i大东:在1993年,有一个自称为骗局大师(MOD)的组织。这个组织建立了一个可以绕过长途电话呼叫系统而侵入专线的系统。造成此次事故的主要原因就是入侵检测系统出现了漏洞。% u; z& d( n9 o1 {4 |6 I
1 I$ a+ O3 F$ I0 K% s2 t, t i1 R% [- y/ N6 \3 r) N/ L, D" \
小白:入侵检测系统?东哥,这个系统我有点陌生。) Z9 E; z, Z( U( K4 o% {9 F
( A+ p6 e2 H3 }( g
) S3 B; x8 j& K9 ]1 \& U大东:哎,你对什么都陌生!
/ L; v2 o2 a5 e1 S
0 i( o! U, R0 w. ?( \5 e
/ P- ^" K$ C4 d9 P+ E5 Y小白:东哥,你又揭我老底了!# Y# h1 a, F6 {5 t0 J
3 }$ v, X# F1 r' ?+ N
7 ]! O w3 r, _0 i" U
3 {/ c7 W* U: w+ J/ Q7 v
& [" O8 d. x! {. @大东:入侵检测系统(intrusion Detection System ,IDS)是一种主动保护自己免受攻击的一种网络安全技术。作为防火墙的合理补充,入侵检测技术能够帮助系统对付网络攻击,扩展了系统管理员的安全管理能力(包括安全审计、监视、攻击识别和响应),提高了网络安全基础结构的完整性。入侵检测系统在防火墙之后对网络活动进行实时检测。许多情况下,由于可以记录和禁止网络活动,所以入侵检测系统是防火墙的延续。它们可以和防火墙与路由器配合工作。( m5 ^( b# t4 F: ^# M
2 ]5 _5 |) }% {' q6 k8 T. D
! v7 B1 [1 A# E$ M4 Q7 E9 U$ f小白:那它与普通的网络安全防御技术有什么区别吗?) B* d6 L% P, d6 Z
2 B0 n; a, B' C0 h: f2 L: K
7 B1 [3 N: u0 A5 Z; \: s2 [大东:它可是一位“主动出击”的选手!IDS是一种积极主动的安全防护技术。专业上讲就是依照一定的安全策略通过软、硬件,对网络、系统的运行状况进行监视,尽可能发现各种攻击企图、攻击行为或者攻击结果,以保证网络系统资源的机密性、完整性和可用性。
1 P4 W9 T0 _: M) E' I$ z$ G6 j3 i2 E8 i
+ l9 j8 j! z5 K! U* k* K小白:入侵检测系统具体有哪些功能呢?
; Z4 s. v( t) Q3 x- h# g Q
0 ]+ x( ]3 {# F; ^: ^ i+ e/ f- e8 c+ g1 P7 I
大东:具体说来,入侵检测系统主要有以下功能:(1)监测并分析用户和系统的活动;(2)核查系统配置和漏洞;(3)评估系统关键资源和数据文件的完整性;(4)识别已知的攻击行为;(5)统计分析异常行为;(6)操作系统日志管理,并识别违反安全策略的用户活动。 {( g9 Z# I. Z; C: b3 F
$ w. q L1 J: Y
* f/ s$ n: i$ ]
三、大话始末
! e5 o, \2 ~! E* d1 |& x
) E d4 w, l; l) E. W- d; J6 U3 [ W1 P& J( J# k
小白:东哥,我还是不太懂……! f8 Z$ W# W; }) |
9 b/ ]" l. q: t$ D& \" O7 ^* c) Z: D4 b4 B4 G k! h4 Z% `
大东:做一个形象的比喻:假如防火墙是一幢大楼的门锁,那么IDS就是这幢大楼里的监视系统。一旦小偷爬窗进入大楼,或内部人员有越界行为,只有实时监视系统才能发现情况并发出警告。入侵检测系统不仅仅针对外来入侵者,也针对内部的入侵行为。 J% x+ T3 k$ m# v4 Z6 }" M e
* i/ _' A/ i( E7 Y9 R$ j1 V- P& C4 N8 C. S
小白:那入侵检测系统岂不是有许多种?0 F/ B; l& F$ f
: u! X. d& M: V o0 F1 u% O
9 c) O% C* S4 d* q, O s' [$ N
大东: 是的。例如按照检测分析方法分类有异常检测和误用检测。 基于异常的入侵检测方法主要来源于这样的思想:任何人的正常行为都是有一定的规律的,并且可以通过分析这些行为的日志信息总结出这些规律,而入侵和滥用行为规则通常和正常的行为存在严重的差异,通过检查这些差异就可以判断是否为入侵。
: l( R) F2 B, _0 t1 ]* u/ v, e' d9 U2 x7 U1 q. ?+ Y7 ^
5 K7 v9 L4 i; w& c _9 e
' s- {$ }+ h' U
异常检测过程 图 | 百度5 o* o3 c. B% n* ]/ D0 d
$ f9 O9 K3 c" V# n: \+ o) m \+ X9 I; i2 \1 z; ~
9 [) H6 j: w* E2 B9 }% g. ?
小白:那误用检测呢?) Y* K. X3 u; l+ F) g z$ O. B. I
$ n9 x0 r3 ^( n9 n( k) a' Q0 G5 i- r7 v! U5 A. C$ a- S' `9 z
大东:又称为基于特征的检测,基于误用的入侵检测系统通过使用某种模式或者信号标示表示攻击,进而发现同类型的攻击,其实现过程是:系统先收集非正常操作的行为特征,创建入侵行为特征库,当新的请求发生时,系统将对其进行特征匹配,从而完成分类。+ q# Z7 {# E1 n1 h6 I$ F
5 X! g3 y) D5 z( Y
( q& [) k+ A V7 m: J
, v, O) ]+ \. Z$ ~5 ~
误用检测过程 图 | 百度 $ j9 R$ B2 J2 _* W4 T
2 E* {9 {$ R. w" M+ x
8 h m! w( y5 {+ w! P/ X小白:那这个入侵检测系统岂不是“百毒不侵”了?
. S% X V( l. t- f. E( e2 z; r z8 C" |, n1 T/ V' f
8 X- W8 {$ J7 m" c3 l9 n大东:不是这样的。例如,我们刚才提到的误用检测,它确实可以检测到许多甚至是全部已知的攻击行为。但是如果入侵特征与正常的用户行为能匹配时,系统会发生误报;或者没有特征能与某种新的攻击行为匹配时,系统会发生漏报。
& W+ \6 E( ]2 ?$ N: W
# A0 y" j$ P$ q
; t- ]8 r! L M# B! h: e; M) }四、小白内心说" C# S8 t( \) o9 v
4 F- x/ c8 p) T, L0 J- C. X
& }* [) v1 K4 I& s8 o' W4 W
大东:正像其他系统一样,每一种IDS产品都或多或少地存在着一些漏洞,一旦这些漏洞被攻击者发现并成功利用,轻者可以让IDS系统停止工作,严重者甚至可以取得对系统的控制权。( t( L/ J6 S* H, Y( C. q3 ~# t
$ ~. H" a" p6 `2 f+ \: H% t
& u! _. f+ ?0 Z& \1 }) |小白:东哥,那我们到底该如何防范啊?
6 y* T2 j# P3 c$ R: c. t2 U% i
" U0 ?; u9 B: K/ L7 c! E4 B
% N+ R9 z/ W% r+ a: E; g大东:一般地,在建设了IDS之后,当有非法入侵时,系统会提示“有人扫描主机”,此时的非法入侵者正处于收集信息阶段,若网络管理员采用了相应措施,会将此入侵扼杀在萌芽中。但如果置若罔闻,待入侵者收集了足够信息之后,会发起全面攻击。这样看来,在安全防范还算健全的情况下,企业被攻击有4个原因。
' e# ]3 D* e, u, }+ ^9 A+ I9 t1 A6 s/ T4 h- o1 a
1 Q0 {+ d- E1 d0 n/ J3 g: p' q7 k3 x5 H小白:哪4个原因呢?( ~- o$ Z v {8 V' z8 [6 W" l/ P. G
0 ~, ~& v% }/ v
0 K5 y$ d8 j/ Q* o" D大东:(1)网络管理员能力有限,没有更多的能力关注安全问题,加之网络管理员本身对安全技术掌握不足,对像IDS给出的报警信息缺乏深入的研究;(2)对IDS缺乏最基本的管理;(3)IDS漏报和误报,查不出哪里存在非法入侵;(4)对IDS期望值过高。# E3 ]8 D- |; V9 C& V4 i
! x$ F$ G& j0 C: u
- @# c* U+ W9 J* x1 w6 |
小白:东哥,我又长知识啦!
( x& H2 j8 j( S: h
) b! n, N) v6 _+ {
, J# h9 `, Z% A9 l0 I+ E大东:IDS具备的安全应急机制:(1)网络安全必须具有相对完善的预警、检测和必要的防御措施;(2)入侵检测系统的行为关联检测机制以及自定义检测功能;(3)入侵检测系统和防火墙形成动态防御。
: N5 U7 g8 j" f" H. I4 h
3 P4 y- K3 a+ u8 {+ ^5 z% `! y& V0 G4 t6 p& v( Z: h
小白:通过入侵检测,不仅能够知道攻击事件的发生、攻击的方式和手法,还可以指挥其他安全产品形成动态的防御系统,这就对网络的安全性建立了一个有效屏障。3 q$ t0 I3 g( q- L- t9 j: M
1 F; B+ w( K% X# F S! m/ q
' X( P; @& T/ ]1 @: @3 T8 R; ^7 A: c
0 l% O/ e3 N% z$ V1 ]' |来源:中国科学院计算技术研究所5 e4 J# I# i" s3 s: H
8 {3 t# N& L# Q; i: S4 y6 `, U: |6 Z7 V
温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」& P2 l$ V8 p: Q+ w) M
# U6 g5 k3 ]/ P
" R" E) c7 U3 S S
5 u! f; U. I) h8 C' n1 Q4 B
- d( x; B4 L$ V) E$ f, y, j 9 o1 W0 \" F2 ]( o# @
( I3 b3 x- z( D' w
来源:http://mp.weixin.qq.com/s?src=11×tamp=1572067805&ver=1935&signature=UF152PNB9stgmlU2sWonNMSLAte-sFZ5QDkGdmbo6xwqODF2rZjnVAVAD3JyJG4BHaiAy6jkXjICCYGq32WRl7GBYjSXR7dd-euU6k1EYKDT77dsqvbn2OEOUc*-SVQs&new=1
6 D; ]( r3 V9 d* n8 E免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |