|
|
一、谶曰
2 D6 ]9 c3 p5 K. q' m8 A6 S) z _/ U% G# ^+ W- J$ v0 X
# E( k4 Y0 {* L& G; q
大东:小白,你有没有听说过骗局大师啊?, F/ G+ ^6 c5 C X
/ Z `* j) k! C: a+ u$ O* h
; r: Z2 W( A1 Y
小白:骗局大师?emmmmmm……是《惊天魔盗团》里面的那种大师吗?
4 @7 H* t) v+ S4 j
: I0 t- {# U0 R' S5 u D; F* y* f6 P
大东:哎,我指的是1993年有名的那个骗局大师啦!
' p, G; N6 [6 w. e" X2 M
9 u; J, l7 S6 v; i8 q
& e6 p' O. c# f1 U9 ]4 ]( L" f1 S u' `+ B3 B
; @ A- Y$ s! S: i7 D; x- P& `: S' J
小白:93年的骗局大师?没听说过啊!
% q; Y" b2 ?" [6 P0 T* j7 Q& U% O6 |, }7 q
5 C- D6 _9 Z; @! ^大东:那可是被媒体评为10大黑客事件之一的主人公啊!+ q8 p4 g" B& k; x( @
$ _/ P: D9 p9 z/ _6 L5 r! a% X9 F: g. Q$ u4 z8 J, M5 V
小白:哇,原来这么有名啊!东哥,快给我讲讲吧!
% `& H' A9 S. q5 ~- d0 }5 ]
4 ^+ j, `! E2 u: Z. A, c9 h- D6 N8 e! n
二、话说事件
7 u+ c; f& w- {# Z" T7 h3 i: X$ l5 n3 I! z- _
大东:在1993年,有一个自称为骗局大师(MOD)的组织。这个组织建立了一个可以绕过长途电话呼叫系统而侵入专线的系统。造成此次事故的主要原因就是入侵检测系统出现了漏洞。8 {, |* O$ L, v5 @. D- f" x5 b) E! l) @
$ b8 Q) j% v) o/ z: B& q! j* I
5 x3 O: R" a' w% H3 C$ R小白:入侵检测系统?东哥,这个系统我有点陌生。
; b1 p/ J: g- \, n3 M% h& m2 t6 v
2 K" \" `+ S. m% z( g
& m. M" E. J' [1 Z大东:哎,你对什么都陌生!
, _/ F d% q s% x a$ J& W1 Z5 ]2 t M- F; x: n& [, _8 x
5 U. d5 l' F9 O小白:东哥,你又揭我老底了! N' U5 X2 Z5 u8 I& f: \% F8 K
, V8 }- e; i: w/ V' ]
' ?0 p- X/ G7 \6 S! [1 N. C; b' O7 S! Q4 W
' J4 g7 q: Q" C7 c; ]
大东:入侵检测系统(intrusion Detection System ,IDS)是一种主动保护自己免受攻击的一种网络安全技术。作为防火墙的合理补充,入侵检测技术能够帮助系统对付网络攻击,扩展了系统管理员的安全管理能力(包括安全审计、监视、攻击识别和响应),提高了网络安全基础结构的完整性。入侵检测系统在防火墙之后对网络活动进行实时检测。许多情况下,由于可以记录和禁止网络活动,所以入侵检测系统是防火墙的延续。它们可以和防火墙与路由器配合工作。0 k6 y9 O' {% O L- |8 D1 v* J/ R
4 ?& c0 M# d- v: l' z/ o0 I$ s) m5 C D u& k. d4 S: e7 b- @! N) _$ X$ \
小白:那它与普通的网络安全防御技术有什么区别吗?
! v, k9 ?3 l" o% d7 [ t
2 p- T' F. S: ]
( i& Q1 m5 _0 x/ U大东:它可是一位“主动出击”的选手!IDS是一种积极主动的安全防护技术。专业上讲就是依照一定的安全策略通过软、硬件,对网络、系统的运行状况进行监视,尽可能发现各种攻击企图、攻击行为或者攻击结果,以保证网络系统资源的机密性、完整性和可用性。
8 F h1 }# ]% F$ R/ g7 M
; K2 l; q! H ^1 v8 n2 ]( ]) Y1 G
5 Z. p! E, G0 @* ] ~% ?小白:入侵检测系统具体有哪些功能呢?
7 m( ~9 ~+ h; I0 P2 B
* N( |; B0 s; I7 s
, r9 {% D' }! S7 c1 g8 S+ \大东:具体说来,入侵检测系统主要有以下功能:(1)监测并分析用户和系统的活动;(2)核查系统配置和漏洞;(3)评估系统关键资源和数据文件的完整性;(4)识别已知的攻击行为;(5)统计分析异常行为;(6)操作系统日志管理,并识别违反安全策略的用户活动。
; m) l4 u, [) Z' v+ ^ k4 {! P0 q9 c9 m* d( q
( r9 v! v1 {5 m0 ?9 f# m三、大话始末" R" Z0 F3 i3 f V, O
/ b* k; W4 C: z, A6 f
: x, x+ Y; ~' T1 e: A7 {! e
小白:东哥,我还是不太懂……
" q) V- l" `8 s2 Y& |0 a. z4 p1 M* w* ~. F1 |* D
# z4 y$ C$ ]& }
大东:做一个形象的比喻:假如防火墙是一幢大楼的门锁,那么IDS就是这幢大楼里的监视系统。一旦小偷爬窗进入大楼,或内部人员有越界行为,只有实时监视系统才能发现情况并发出警告。入侵检测系统不仅仅针对外来入侵者,也针对内部的入侵行为。
/ p& q# g3 z1 g; Y9 l( Z. P9 b, l$ E- k; E- U3 ?, l* o+ Y: r
/ E0 F$ \5 v, M4 T5 P2 E" F小白:那入侵检测系统岂不是有许多种?
+ x0 f8 n# U5 [" _5 c+ s2 K9 l% S7 c
7 E- }4 U* p2 Y7 n大东: 是的。例如按照检测分析方法分类有异常检测和误用检测。 基于异常的入侵检测方法主要来源于这样的思想:任何人的正常行为都是有一定的规律的,并且可以通过分析这些行为的日志信息总结出这些规律,而入侵和滥用行为规则通常和正常的行为存在严重的差异,通过检查这些差异就可以判断是否为入侵。
9 _2 ~2 V. |0 G5 j: |
7 g9 ~/ K% O* }2 c, d' \6 y
5 ?# q, w1 W6 B I( i8 _* [6 e1 k5 E( F+ l9 [/ l
异常检测过程 图 | 百度# K# q2 @2 q. ?! r
! ] ^- @$ w: z7 @) z I! l' o: ~6 F2 {6 V7 k: g, T: A
( b7 P8 d# @6 [$ H: G4 m
小白:那误用检测呢?& c3 j$ a% s" d+ H7 f
7 s Z3 D" y7 l4 P0 a7 N- A! r
' D$ b2 |; A6 h9 S
大东:又称为基于特征的检测,基于误用的入侵检测系统通过使用某种模式或者信号标示表示攻击,进而发现同类型的攻击,其实现过程是:系统先收集非正常操作的行为特征,创建入侵行为特征库,当新的请求发生时,系统将对其进行特征匹配,从而完成分类。! y$ E2 n+ I3 i0 U0 q# D
' w/ o8 W8 V2 d) }. o* Y$ u
, k/ l, j2 s) y1 f
# S$ Z+ z$ q* t# [9 E误用检测过程 图 | 百度
) b) ` g! g/ P" K' m6 S0 R2 I8 C; _' n8 j! t" ^. N
* C7 s% p2 c" e4 I小白:那这个入侵检测系统岂不是“百毒不侵”了?3 K* n$ i, a# Q, B) u( o
/ R* o8 t i3 {7 Q% i% i
" J9 G. t- V4 J. k3 A" J7 m大东:不是这样的。例如,我们刚才提到的误用检测,它确实可以检测到许多甚至是全部已知的攻击行为。但是如果入侵特征与正常的用户行为能匹配时,系统会发生误报;或者没有特征能与某种新的攻击行为匹配时,系统会发生漏报。6 e7 \# w/ p4 Q
% v- ~$ k( n& K$ M3 V8 `
) h; c) C8 F2 ~- u% B, h四、小白内心说2 b" l: r4 z5 e4 _* h+ G
& ?9 l/ m$ F7 o' \) l
; y+ b& h5 ]4 m* _0 g, n
大东:正像其他系统一样,每一种IDS产品都或多或少地存在着一些漏洞,一旦这些漏洞被攻击者发现并成功利用,轻者可以让IDS系统停止工作,严重者甚至可以取得对系统的控制权。8 j, Z$ o) K! R+ n$ o. g* h! f' E. Q
8 j* f& [0 E& a+ U x
% i6 P* Y- U3 L* o小白:东哥,那我们到底该如何防范啊?
) K& p5 F- Z; r: U& b. [2 C4 H9 l, T$ O( O- a2 ?
3 R" \+ i3 x" H/ H
大东:一般地,在建设了IDS之后,当有非法入侵时,系统会提示“有人扫描主机”,此时的非法入侵者正处于收集信息阶段,若网络管理员采用了相应措施,会将此入侵扼杀在萌芽中。但如果置若罔闻,待入侵者收集了足够信息之后,会发起全面攻击。这样看来,在安全防范还算健全的情况下,企业被攻击有4个原因。% S5 r2 `* C. ^0 p
# B( A+ d C& Y! m
$ e$ n. s# H& c+ W# h# x
小白:哪4个原因呢?
! p5 p1 q9 F4 n u2 q
7 O4 \) o! R( L3 I; \& z% E2 w! C+ \( T) I" i* o Y! R% J
大东:(1)网络管理员能力有限,没有更多的能力关注安全问题,加之网络管理员本身对安全技术掌握不足,对像IDS给出的报警信息缺乏深入的研究;(2)对IDS缺乏最基本的管理;(3)IDS漏报和误报,查不出哪里存在非法入侵;(4)对IDS期望值过高。" Q, K+ I6 x) |. S
) u' n R# x* q4 w$ n$ f( {+ ^$ C5 Z* `
小白:东哥,我又长知识啦! : r- p. t2 t5 t+ o* g8 ]
/ K4 I6 g( K; B( d/ y7 z& _
3 t8 Y: a/ _7 \- `7 x" `! \大东:IDS具备的安全应急机制:(1)网络安全必须具有相对完善的预警、检测和必要的防御措施;(2)入侵检测系统的行为关联检测机制以及自定义检测功能;(3)入侵检测系统和防火墙形成动态防御。
+ r' B6 i x. h& o( o9 E/ g1 Z. p& W, ?& b! [+ I, }; V
; Q' C9 w+ f* x2 I$ L
小白:通过入侵检测,不仅能够知道攻击事件的发生、攻击的方式和手法,还可以指挥其他安全产品形成动态的防御系统,这就对网络的安全性建立了一个有效屏障。) n4 P* H% U0 A1 N3 {! Z
$ p5 p+ x2 O/ k) e. e+ z+ U
" F8 [- }! c3 p( E' ?! l# ]) P' @ V
5 r2 @. g. C& @. D" _ V来源:中国科学院计算技术研究所4 Y, L5 q' p* {1 O" V& X
7 q0 |7 }0 S, U. d
9 G* S; ~4 s/ c ^( H1 O温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」' c8 K3 z+ ]* D" X
7 B& t H. v" C% S# ~
( h- i" T# l& b+ J5 K t0 o+ [0 R8 T4 h' k
* I& Z/ q* _" d1 x7 h# a
$ s Z. E+ U$ E1 V9 `0 ]2 j
: r! w3 g- i7 z, S来源:http://mp.weixin.qq.com/s?src=11×tamp=1572067805&ver=1935&signature=UF152PNB9stgmlU2sWonNMSLAte-sFZ5QDkGdmbo6xwqODF2rZjnVAVAD3JyJG4BHaiAy6jkXjICCYGq32WRl7GBYjSXR7dd-euU6k1EYKDT77dsqvbn2OEOUc*-SVQs&new=1
* k5 k4 _5 k; P/ x免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?立即注册
×
|