|
|
一、谶曰; ] i1 R% P/ U5 Y* z
" E8 k* H+ o1 I' x! l 2 b @8 R u0 L# u$ J4 B" r
大东:小白,你有没有听说过骗局大师啊?
5 r! F2 R+ @2 N# C3 Q4 c% H0 _( v- k0 o# O; g, E
3 c( ^& b+ E' Y. k& S. \小白:骗局大师?emmmmmm……是《惊天魔盗团》里面的那种大师吗?
. y$ J) `& w# L1 w# ~& M) [0 S
% {4 p, q4 p# _; ]
& z R: G1 r. f" P, n# ~大东:哎,我指的是1993年有名的那个骗局大师啦!
5 p# _& e% i0 Z0 ~" C0 n 5 w. @* a7 M" ]9 Q' b7 w/ L
d, o" K# A( k) d) p
7 [0 s0 L& q% d( Q* |( W * ]; g2 p9 y; J3 G
小白:93年的骗局大师?没听说过啊!
- T" {) t; t2 `3 }1 U- J3 Q! s! e; [' e
" M1 `* g( e& C* w; b! }7 r大东:那可是被媒体评为10大黑客事件之一的主人公啊!' |; w W$ b+ z
/ |5 l, i# ^+ N# H# A# r1 R, a% H& |$ Y3 H2 z& Z
小白:哇,原来这么有名啊!东哥,快给我讲讲吧!6 A' K9 f9 k: G, R
& F8 r _: U/ S7 ]# u) O
3 U7 {' S E. S( {
二、话说事件) ~* b8 p& ]) k0 E' E, X
" L* V% U5 a8 u! Y7 y. y大东:在1993年,有一个自称为骗局大师(MOD)的组织。这个组织建立了一个可以绕过长途电话呼叫系统而侵入专线的系统。造成此次事故的主要原因就是入侵检测系统出现了漏洞。7 a( H) U9 L, j, I3 d
; t2 s; q* f D8 r
; }6 s/ b* l* J1 I6 V) |: p小白:入侵检测系统?东哥,这个系统我有点陌生。
! c% h: E4 Y) h2 g4 ^$ S
7 Q$ Z: ~" C& V$ R5 Y" M
* K5 A$ P$ R& W3 y4 C大东:哎,你对什么都陌生!) o/ C! F! x& R
! k( `* U6 x8 a
: A3 k2 X' p% b0 L4 v! T小白:东哥,你又揭我老底了!6 g: h' n+ J: c# Y+ A3 i
& O v, U& E5 {9 e9 Q. K& T- }/ U/ A2 \
/ j% b5 z0 {7 x, L, E" j% C0 L9 q3 \% o
大东:入侵检测系统(intrusion Detection System ,IDS)是一种主动保护自己免受攻击的一种网络安全技术。作为防火墙的合理补充,入侵检测技术能够帮助系统对付网络攻击,扩展了系统管理员的安全管理能力(包括安全审计、监视、攻击识别和响应),提高了网络安全基础结构的完整性。入侵检测系统在防火墙之后对网络活动进行实时检测。许多情况下,由于可以记录和禁止网络活动,所以入侵检测系统是防火墙的延续。它们可以和防火墙与路由器配合工作。
- m! B9 c* h8 O1 R! G; Z6 X. u8 P7 {' R+ u% V; d! x
5 |, \# ~* e* S1 }2 }; S
小白:那它与普通的网络安全防御技术有什么区别吗?# Y! M2 }, J, o/ w; n1 j& `
: ^2 v5 q P6 E4 ?7 ]9 ]6 P% ~' ~
& ^: a7 W9 i8 ?5 w7 Z* r
大东:它可是一位“主动出击”的选手!IDS是一种积极主动的安全防护技术。专业上讲就是依照一定的安全策略通过软、硬件,对网络、系统的运行状况进行监视,尽可能发现各种攻击企图、攻击行为或者攻击结果,以保证网络系统资源的机密性、完整性和可用性。
. U. n' i" R8 v8 I5 R
( M2 X) y: s3 \2 H7 |" H& ?! R3 Y3 V- y$ ?1 Z! ~: Z8 G
小白:入侵检测系统具体有哪些功能呢?) T: I' h, Z7 l9 d* p) b+ a! k+ p
/ B8 Z: _* }: r; [3 a. x# Z/ Z! x1 ^ R* M8 Y9 ]
大东:具体说来,入侵检测系统主要有以下功能:(1)监测并分析用户和系统的活动;(2)核查系统配置和漏洞;(3)评估系统关键资源和数据文件的完整性;(4)识别已知的攻击行为;(5)统计分析异常行为;(6)操作系统日志管理,并识别违反安全策略的用户活动。
+ b& {" |7 W$ m2 G. L, u4 a/ v$ `* U- f; |5 J0 s! s; d1 a \2 v
: R! N/ ]2 c: [$ Y4 ?7 {+ V$ u
三、大话始末( R+ G" _" M6 `8 h) Y- V8 ^
( J3 Z* y5 \- ?5 a
% v: Q- T$ E; Z+ G) h( b/ B2 D小白:东哥,我还是不太懂……, o; b( o% |- U7 ~+ R9 @
1 Z7 r6 f1 y6 f- n; a
* }2 e8 `9 D1 J) A) H9 Z; V
大东:做一个形象的比喻:假如防火墙是一幢大楼的门锁,那么IDS就是这幢大楼里的监视系统。一旦小偷爬窗进入大楼,或内部人员有越界行为,只有实时监视系统才能发现情况并发出警告。入侵检测系统不仅仅针对外来入侵者,也针对内部的入侵行为。
2 Y- [9 R$ o* X) |# \ x, }. X1 q5 w3 z/ L# I2 F' D
, x7 ]5 c5 y1 U) M' G9 z, u! S s& M小白:那入侵检测系统岂不是有许多种?' [& D$ S+ E# x w" [& U: e
% `* O+ R. ^$ X. A
% }8 r& k1 _% H& t大东: 是的。例如按照检测分析方法分类有异常检测和误用检测。 基于异常的入侵检测方法主要来源于这样的思想:任何人的正常行为都是有一定的规律的,并且可以通过分析这些行为的日志信息总结出这些规律,而入侵和滥用行为规则通常和正常的行为存在严重的差异,通过检查这些差异就可以判断是否为入侵。
, ]& K# o/ R6 ^8 V# q4 s: z
2 d/ o2 s' z y+ ?* S- g
E3 a: J4 k& m5 A: ~
3 E$ O6 b: x0 O u异常检测过程 图 | 百度
& P! x; s/ z2 w6 m7 O
4 k* e& C" ]$ x+ w( Q! [) h7 P: [; g2 b# N1 B3 ]
% W; p) p, p& G" a U" X$ g- ]小白:那误用检测呢?
( N/ a8 f+ s( x' b: g3 {/ b/ t( _; s+ O3 i8 m4 l0 Q
8 Q' Y5 j2 ~, H+ c: [. S. p大东:又称为基于特征的检测,基于误用的入侵检测系统通过使用某种模式或者信号标示表示攻击,进而发现同类型的攻击,其实现过程是:系统先收集非正常操作的行为特征,创建入侵行为特征库,当新的请求发生时,系统将对其进行特征匹配,从而完成分类。0 E+ t4 J" U5 { o. g& @! B9 V
/ g9 \ t+ c& n" d5 d
2 i" T, m# ~7 x* l) |2 A8 Z" E
5 \4 ~5 Q0 c7 Z/ y
误用检测过程 图 | 百度 9 t+ t- l8 q) n" M& p' y$ V
% Q9 r" b8 C4 \$ A9 \& S0 {
0 m& L$ [3 v6 |" R
小白:那这个入侵检测系统岂不是“百毒不侵”了?; b. w+ D8 G) _# @! o6 x" c
. D% |/ Y8 \+ s9 j; x; O+ |, |3 D# P% C; V/ o
大东:不是这样的。例如,我们刚才提到的误用检测,它确实可以检测到许多甚至是全部已知的攻击行为。但是如果入侵特征与正常的用户行为能匹配时,系统会发生误报;或者没有特征能与某种新的攻击行为匹配时,系统会发生漏报。
) E( l# k: ^7 `5 ]2 {# I. r3 Z
% a2 ]" f/ N. E7 T: _, {
' k- P' t: R2 p B% i四、小白内心说3 d7 y0 }4 }0 |( [- c
, \/ E' @1 n2 b( z; z2 V1 {! ?
0 i) B, v& _4 t( U+ u0 a大东:正像其他系统一样,每一种IDS产品都或多或少地存在着一些漏洞,一旦这些漏洞被攻击者发现并成功利用,轻者可以让IDS系统停止工作,严重者甚至可以取得对系统的控制权。! i+ K7 P: _/ p" n- Z; C* I
- B! ^# Q; J' x1 Y, L6 z& A
5 m9 o( A7 f2 N! t; M; d小白:东哥,那我们到底该如何防范啊? & z" ~9 i+ q$ z o$ U) _
- z* t: _. w1 o' D+ W3 Q2 h3 p% ?5 e+ h4 K# P0 p
大东:一般地,在建设了IDS之后,当有非法入侵时,系统会提示“有人扫描主机”,此时的非法入侵者正处于收集信息阶段,若网络管理员采用了相应措施,会将此入侵扼杀在萌芽中。但如果置若罔闻,待入侵者收集了足够信息之后,会发起全面攻击。这样看来,在安全防范还算健全的情况下,企业被攻击有4个原因。$ m9 V0 i) X& \ f6 z
. K6 W/ o4 v" v2 A% W% q$ P
. r% K+ t( O6 Q& a3 d小白:哪4个原因呢?) s/ ?, m$ E+ K. h
8 m7 V1 N5 f9 j
1 `( ]: J$ ?' ^大东:(1)网络管理员能力有限,没有更多的能力关注安全问题,加之网络管理员本身对安全技术掌握不足,对像IDS给出的报警信息缺乏深入的研究;(2)对IDS缺乏最基本的管理;(3)IDS漏报和误报,查不出哪里存在非法入侵;(4)对IDS期望值过高。
. Y; D" s8 d$ t7 K+ C) {, T1 t$ p1 z3 |. d
1 C ?% ^+ g* _2 Z) P, S
小白:东哥,我又长知识啦!
$ d: @7 M7 g( U, p
; P& {) E; B i+ M; G1 J0 F) c& P: g5 E, }
大东:IDS具备的安全应急机制:(1)网络安全必须具有相对完善的预警、检测和必要的防御措施;(2)入侵检测系统的行为关联检测机制以及自定义检测功能;(3)入侵检测系统和防火墙形成动态防御。* M3 E- {. A$ @1 L/ v+ ?4 c
: |! `: u9 H1 J( ?) P5 ^4 W4 h7 r( L3 l
小白:通过入侵检测,不仅能够知道攻击事件的发生、攻击的方式和手法,还可以指挥其他安全产品形成动态的防御系统,这就对网络的安全性建立了一个有效屏障。
5 R; o8 G W! u6 T4 D9 N1 D9 Y$ t/ X9 t/ ~+ \& `( ?1 y7 e& b
0 X1 `. N' n/ ~6 x# m
8 \# e1 h: e; `! S8 d
: o4 l, D( Z3 G2 |2 ^0 O来源:中国科学院计算技术研究所
2 p( y% I8 `/ a+ m; o' \. g* Q5 ~" f6 ?' I% k5 ]
9 n5 `7 m6 {7 d R0 f& `
温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」- L( m2 ^% r/ r/ P: f
# C( i: m" o5 u$ W$ V
, x: x6 \- A* x' a1 _8 U: l' O9 A7 m7 L: O
4 }) v3 E& s: _( O( Z' ^# k
$ Q3 ^- b1 W! n' L% d6 O$ f3 s0 [, ^& k0 q! [: L* F2 J8 g. T
来源:http://mp.weixin.qq.com/s?src=11×tamp=1572067805&ver=1935&signature=UF152PNB9stgmlU2sWonNMSLAte-sFZ5QDkGdmbo6xwqODF2rZjnVAVAD3JyJG4BHaiAy6jkXjICCYGq32WRl7GBYjSXR7dd-euU6k1EYKDT77dsqvbn2OEOUc*-SVQs&new=1: {. W3 n9 V0 Q
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?立即注册
×
|