下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、5/5問題提出:入侵檢測(cè)(DS)是用來發(fā)現(xiàn)黑客入侵的特殊安全設(shè)備,早期的時(shí)候很簡(jiǎn)單,就是一個(gè)日志分析器,大海撈針一樣從日志里提取黑客的來訪記錄;后來黑客學(xué)乖了,臨走時(shí)把自己的“污點(diǎn)”記錄統(tǒng)統(tǒng)抹掉;記錄沒了,日志分析就很難再發(fā)現(xiàn)黑客了(當(dāng)然一些菜鳥級(jí)黑客還沒有這個(gè)意識(shí)與能力).現(xiàn)在,日志分析成為內(nèi)部人是否有違規(guī)行為的審計(jì)工具,面對(duì)堆積如山的日志信息,你可以想象審計(jì)人員的工作是如何辛苦,揪出一個(gè)“壞蛋,如同揀到一個(gè)金元寶一樣“高興”。為了發(fā)現(xiàn)黑客,IDS開始收集“原始”的網(wǎng)絡(luò)流量,自己進(jìn)行分析(流量是實(shí)時(shí)的,黑客也沒有辦法不產(chǎn)生流量).從此,IDS產(chǎn)品開始“分家,在計(jì)算機(jī)內(nèi)收集網(wǎng)卡流量進(jìn)行分析的稱
2、為主機(jī)IDS;從網(wǎng)絡(luò)交換機(jī)上,或者直接從物理鏈路上“復(fù)制流量的稱為網(wǎng)絡(luò)IDS;分析技術(shù)都是把原始數(shù)據(jù)還原為用戶訪問過程,分析訪問者的行為是否異常,發(fā)現(xiàn)黑客工具的指紋與特征,技術(shù)上稱為應(yīng)用協(xié)議解析(標(biāo)準(zhǔn)的協(xié)議如HTTP、lt等,新流行的應(yīng)用協(xié)議如PP、MS等).檢測(cè)與躲避技術(shù)相較量的關(guān)鍵是ID的識(shí)別能力,I廠商收集黑客“指紋特征”與“行為模式”,把它們放在攻擊數(shù)據(jù)庫(kù)內(nèi),并不斷地升級(jí);看見貌似的就告警,“寧可報(bào)錯(cuò),不可放過,從近十年以來的攻防拉鋸戰(zhàn)中看,攻擊數(shù)據(jù)庫(kù)越來越龐大,但黑客變換與偽裝速度更為快些,黑客開始使用程序自動(dòng)生成無數(shù)的新“特征”,快到每天新出現(xiàn)幾十萬個(gè),不僅可以迷惑檢測(cè)者,而且讓防
3、護(hù)者還沒來得及升級(jí)就落伍了識(shí)別變得越來越困難,有些安全廠家推出所謂的主動(dòng)防御,就是在對(duì)攻擊者識(shí)別的同時(shí),先對(duì)自己的應(yīng)用進(jìn)行過濾,自己的“家底是很容易清理的,不是我這里記錄允許的,就一定是外來的、可疑的,先隔離起來再說。面對(duì)互聯(lián)網(wǎng)上層出不窮的新創(chuàng)意,主動(dòng)防御保護(hù)自己的那一些老家底也有些“力不從心。入侵檢測(cè)產(chǎn)品在核心技術(shù)上出現(xiàn)了“瓶頸”,在易用性上出現(xiàn)“海量事件危機(jī)”,這個(gè)產(chǎn)品下一步究竟應(yīng)該如何進(jìn)化呢,是自然淘汰,還是“變異后重生?我們對(duì)付黑客的辦法:從戰(zhàn)略思想上來說,我們對(duì)付黑客的辦法就兩種:一是加裝“防盜門”,把一些“菜鳥”級(jí)攻擊擋在門外邊,我們常見的、PS、UM都是這種方式,這種辦法對(duì)付高級(jí)
4、黑客顯然是不行的,連門都進(jìn)不來,還談什么高手嗎?二是部署“攝像頭”,監(jiān)視“所有人”的行為,發(fā)現(xiàn)有靠近“金庫(kù)”的就警覺起來,符合“通緝者”特征的就“抓起來”,這就是我們說的I.這兩種方式還有一個(gè)技術(shù)上的差異:防盜門是必需攔在網(wǎng)絡(luò)路徑上的,所謂“一夫當(dāng)關(guān),發(fā)現(xiàn)攻擊者立即阻斷,阻止其進(jìn)入大門,但串聯(lián)設(shè)備對(duì)性能要求很高,網(wǎng)絡(luò)流量在指數(shù)級(jí)逐年遞增,再說大門方式很難持續(xù)觀察一個(gè)訪問者;攝像頭是旁路監(jiān)控的,并聯(lián)處理,可以長(zhǎng)時(shí)間跟蹤連接進(jìn)行分析,不影響業(yè)務(wù)本身,發(fā)現(xiàn)問題及時(shí)報(bào)警.雖然在兩種措施中都有對(duì)黑客特征的檢測(cè)識(shí)別,顯然后者更適合于長(zhǎng)時(shí)間地跟蹤與關(guān)聯(lián)性分析,適合對(duì)行為的監(jiān)視,可以用來對(duì)付高級(jí)黑客,當(dāng)然也需
5、要產(chǎn)品使用者自身的能力強(qiáng)一些.然而近幾年,隨著黑客攻擊技術(shù)的進(jìn)步,網(wǎng)絡(luò)上需要分析的信息逐漸發(fā)生變化,主要有下面原因:黑客采用特殊信息通道(未知協(xié)議)去指揮他的“僵尸網(wǎng)絡(luò)”,或選擇多級(jí)跳板,再以其他人身份去探測(cè)與入侵,對(duì)這種方式探測(cè)用標(biāo)準(zhǔn)協(xié)議解析顯然是不夠的;P2P技術(shù)流行,通過標(biāo)準(zhǔn)協(xié)議承載私有協(xié)議的半加密連接非常普遍,讓“防盜門”的作用越來越小,安全對(duì)于攝像頭監(jiān)控的依賴性越來越大;通過“制造”虛假同類流量,掩蓋自己的真實(shí)目的。比如滿大街的人都突然穿一種服裝,或去做同一件事情,即使這個(gè)事情是違法的,但在法不責(zé)眾的大環(huán)境下,也很難注意到真正的黑客是哪個(gè).隨著這種環(huán)境的出現(xiàn),網(wǎng)絡(luò)上檢測(cè)分析的設(shè)備種類
6、增多了,市場(chǎng)上影響較大的如異常流量監(jiān)測(cè)、蠕蟲木馬監(jiān)測(cè)、DOS攻擊監(jiān)測(cè)等.其中蠕蟲監(jiān)測(cè)是互聯(lián)網(wǎng)運(yùn)營(yíng)商非常關(guān)注的,作為網(wǎng)絡(luò)承載商,不能直接阻斷用戶的數(shù)據(jù),但對(duì)網(wǎng)絡(luò)木馬、蠕蟲、病毒的動(dòng)態(tài)監(jiān)控,是為高端用戶提供安全保障的基礎(chǔ).這些新變化的共同點(diǎn)是:監(jiān)控大都是采用旁路復(fù)制流量的方式,后臺(tái)進(jìn)行數(shù)據(jù)分析。IS的進(jìn)化方向:要生存,就要進(jìn)化,物競(jìng)天擇是自然規(guī)律.D也不例外,總地來說,IDS產(chǎn)品的進(jìn)化需求是來自兩個(gè)方向:1、從技術(shù)角度看:網(wǎng)絡(luò)內(nèi)部監(jiān)控分析類產(chǎn)品需要整合,因?yàn)檫@些產(chǎn)品都是復(fù)制流量后進(jìn)行分析,只是分析的方式與監(jiān)控的目標(biāo)不同而已,如異常流量、蠕蟲木馬、以及審計(jì),這有些象北京道路上安裝的若干攝像頭,有查看
7、交通流量的,有查車輛違章的,有平安城市監(jiān)測(cè)安全的大家分屬不同部門,分開管理,重復(fù)建設(shè),整合是必然的。整合的意思有兩層:一是把這些產(chǎn)品集成到一起,用一個(gè)產(chǎn)品解決所有問題,大家需要的基礎(chǔ)信息都一樣,隨著處理器能力的提高、多核硬件結(jié)構(gòu)的產(chǎn)品化,性能上是不必?fù)?dān)心的。二是把物理采集功能整合到一起,從原來的產(chǎn)品中分離出來,只進(jìn)行公共的、初步的分析,然后分別交給后臺(tái)不同的系統(tǒng),分析的任務(wù)送給上層。整合的結(jié)果是物理部署的設(shè)備明顯減少,這不僅維護(hù)成本降低,也有利于硬件性能的提升。2、從用戶角度看,入侵、異常流量、蠕蟲木馬的監(jiān)控都是為了發(fā)現(xiàn)黑客入侵或黑客的攻擊行為,對(duì)用戶來說是一樣的,只不過是更為細(xì)分的技術(shù)手段而已;早期分開設(shè)計(jì),無非是技術(shù)專注廠家的不同造成的,隨著硬件性能的提高,技術(shù)的成熟,如同UM是FW、IP、V、VP的進(jìn)化趨勢(shì)一樣,S、異常流量、蠕蟲木馬也將進(jìn)化到一起,我們可以稱它為威脅檢測(cè)(TD).但是這樣只解決了來自黑客方面的威脅,對(duì)于內(nèi)部來說,自己的漏洞就是黑客關(guān)注的目標(biāo),能及時(shí)發(fā)現(xiàn)自己的漏洞就能減少黑客入侵成功的可能,因此漏洞掃描也將成為威脅檢測(cè)的功能之一。威脅檢測(cè)是相對(duì)于用戶來說的,意思就是來自黑客
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 二零二五版昆明公租房電子合同租賃合同爭(zhēng)議解決途徑與流程2篇
- 二零二五版教育培訓(xùn)項(xiàng)目合同范本共二十項(xiàng)條款3篇
- 2025版工業(yè)園區(qū)害蟲防治與安全防護(hù)服務(wù)協(xié)議3篇
- 2025版信用社小微企業(yè)貸款業(yè)務(wù)合作協(xié)議3篇
- 酒店管理公司2025年度戰(zhàn)略合作協(xié)議2篇
- 2025版臨時(shí)工技能培訓(xùn)免責(zé)合同4篇
- 2025年度建筑裝修工程合同標(biāo)的質(zhì)量驗(yàn)收:1、客戶居住環(huán)境4篇
- 2025水面承包權(quán)經(jīng)營(yíng)與管理合同3篇
- 上海市房屋預(yù)售合同6篇
- 2025年度社區(qū)衛(wèi)生服務(wù)中心全科門診承包運(yùn)營(yíng)合同4篇
- 物業(yè)民法典知識(shí)培訓(xùn)課件
- 2023年初中畢業(yè)生信息技術(shù)中考知識(shí)點(diǎn)詳解
- 2024-2025學(xué)年八年級(jí)數(shù)學(xué)人教版上冊(cè)寒假作業(yè)(綜合復(fù)習(xí)能力提升篇)(含答案)
- 《萬方數(shù)據(jù)資源介紹》課件
- 第一章-地震工程學(xué)概論
- 《中國(guó)糖尿病防治指南(2024版)》更新要點(diǎn)解讀
- 浙江省金華市金東區(qū)2022-2024年中考二模英語(yǔ)試題匯編:任務(wù)型閱讀
- 青島版(五四制)四年級(jí)數(shù)學(xué)下冊(cè)全冊(cè)課件
- 大健康行業(yè)研究課件
- 租賃汽車可行性報(bào)告
- 計(jì)算機(jī)輔助設(shè)計(jì)AutoCAD繪圖-課程教案
評(píng)論
0/150
提交評(píng)論