入侵检测技术(Intrusion Detection).ppt
《入侵检测技术(Intrusion Detection).ppt》由会员分享,可在线阅读,更多相关《入侵检测技术(Intrusion Detection).ppt(62页珍藏版)》请在麦多课文档分享上搜索。
1、入侵检测技术 (Intrusion Detection),提纲,入侵检测概述 入侵检测系统结构 入侵检测系统分类 入侵检测模型 入侵检测系统举例 入侵检测技术发展趋势,提纲,入侵检测概述 入侵检测系统结构 入侵检测系统分类 入侵检测模型 入侵检测系统举例 入侵检测技术发展趋势,入侵检测概述,为什么需要入侵检测?,黑客攻击日益猖獗,防范问题日趋严峻。,传统的安全产品足够吗 ?,- 每种安全机制都有一定的应用范围和应用环境。,- 安全工具的使用受到人为因素的影响。,- 系统的后门是传统安全工具难于考虑到的地方。,- 只要有程序,就可能存在BUG。,- 黑客的攻击手段在不断地更新。,入侵检测概述,什
2、么是入侵检测?,入侵检测是对传统安全产品的合理补充,帮助系统对付网络攻击,扩展了系统管理员的安全管理能力(包括安全审计、监视、进攻识别和响应),提高了信息安全基础结构的完整性。它从计算机网络系统中的若干关键点收集信息,并分析这些信息,看看网络中是否有违反安全策略的行为和遭到袭击的迹象。,入侵检测概述,IDS是安全防护的第二道防线。,IDS用来检测攻击,包括外部攻击或试探、内部用户的未授权访问或攻击、误操作。,入侵检测系统(IDS)特点,入侵检测是一种积极主动的安全防护技术。,对IDS的要求:- 实时检测入侵行为- 有效地阻止入侵或与其它的控制机制联动- 不影响网络性能,入侵检测概述,入侵检测系
3、统功能,监督并分析用户和系统的活动,检查系统配置和漏洞,检查关键系统和数据文件的完整性,识别反映已知进攻的活动模式并报警,异常行为模式的统计分析,操作系统的审计跟踪管理,识别用户违反安全策略的行为。,提纲,入侵检测概述 入侵检测系统结构 入侵检测系统分类 入侵检测模型 入侵检测系统举例 入侵检测技术发展趋势,入侵检测系统结构,IDS系统结构图,提纲,入侵检测概述 入侵检测系统结构 入侵检测系统分类 入侵检测模型 入侵检测系统举例 入侵检测技术发展趋势,入侵检测系统分类,基于主机的入侵检测系统HIDS,基于主机的入侵检测系统将检测模块驻留在被保护系统上,通过提取被保护系统的运行数据并进行入侵分析
4、来实现入侵检测的功能。,基于主机的入侵检测,数据源系统状态信息(CPU, Memory, Network) 记账(Accounting)信息 审计信息(Audit),登录认证,操作审计,如syslog等 应用系统提供的审计记录,基于主机的入侵检测,基于主机的入侵检测系统实现方法 检测系统设置以发现不正当的系统设置和系统设置的不正当更改。例如COPS系统。对系统安全状态进行定期检查以发现不正常的安全状态,例如Tripwire系统。通过替换服务器程序,在服务器程序与远程用户之间增加一个中间层,在该中间层中实现跟踪和记录远程用户的请求和操作。例如TCPwrapper。 基于主机日志的安全审计,通过分
5、析主机日志来发现入侵行为。,基于主机的入侵检测,基于主机的入侵检测系统优点,基于主机的入侵检测系统具有检测效率高,分析代价小,分析速度快的特点,能够迅速并准确地定位入侵者,并可以结合操作系统和应用程序的行为特征对入侵进行进一步分析。,基于主机的入侵检测,日志信息有限,入侵不能完全记录需要在主机上运行,占用系统资源多数是事后的分析,实时性差异构的平台支持困难,基于主机的入侵检测系统弱点,基于主机代理的分布式入侵检测系统,基于主机的入侵检测,HIDS产品,基于主机的入侵检测,赛门铁克的Intruder Alert,入侵检测系统分类,基于网络的入侵检测系统(NIDS),基于网络的入侵检测系统通过网络
6、监视来实现数据提取,对可疑的异常活动和包含攻击特征的活动作出响应。在局域网中,将网卡的接收模式设置为混杂模式,获得经过本网段的所有通信信息,从而实现网络监视的功能。在其它网络环境下,虽然可能不采用广播的方式传送报文,但目前很多路由设备或交换机都提供数据报文监视功能。,基于网络的入侵检测,基于网络的入侵检测,基于网络的入侵检测,成本低全面检测入侵实时检测、响应和截断。被动监听方式工作,很难被入侵者发现。能够检测未成功的攻击企图。不改变系统和网络的工作模式,不影响主机性能。与操作系统独立。,基于网络的入侵检测系统优点,基于网络的入侵检测,基于网络的入侵检测系统主要问题,数据量庞大,要求较强的特征数
7、据提取能力高速网络的丢包问题监测范围的局限影响网络性能不能结合操作系统特征来对网络行为进行准确的判断,基于网络的入侵检测,基于网络代理的分布式入侵检测系统,基于网络的入侵检测,NIDS产品,东软、瑞星、东方龙马等公司都提供NIDS产品,入侵检测系统分类,混合分布式入侵检测系统(DIDS),HIDS与NIDS并行可以做到优势互补。在实施NIDS系统的同时,在特定的敏感主机上增加代理。网络部分提供早期警告,而基于主机的部分可提供攻击成功与否的情况分析与确认。 混合分布式入侵检测系统可以从不同的主机系统、网络部件和通过网络监听方式收集数据,利用网络数据也可收集分析来自主机系统的高层事件发现可疑行为。
8、,混合分布式入侵检测系统,混合型的分布式入侵检测系统,不同的入侵检测Agent之间的协调;不同审计记录格式:主机,网络;网络上传输的数据量可能会影响网络性能;层次结构,分布式入侵检测系统需要考虑的主要问题,混合型的分布式入侵检测系统,金诺网安拥有自主知识产权的入侵检测系统:KIDS。它是一种综合的网络入侵检测系统,分别可以保护重要网段和关键的主机。,HIDS和NIDS融合的产品,提纲,入侵检测概述 入侵检测系统结构 入侵检测系统分类 入侵检测模型 入侵检测系统举例 入侵检测技术发展趋势,入侵检测模型,误用(Misuse)检测,根据已知的攻击方法或系统安全缺陷方面的知识,建立特征( Signat
9、ure ) 数据库,然后在收集到的网络活动中寻找匹配的使用模式(Pattern) 特征匹配/检测准确率较高只能检测已知的攻击(漏警),误用检测主要实现技术,安全专家对可疑行为的分析经验来形成一套推理规则(知识库),专家系统自动进行对所涉及入侵行为的分析工作。能随着经验的积累而利用其自学能力进行规则的扩充和修正。关键点:知识库的完备性入侵特征抽取与表达,专家系统,误用检测主要实现技术,状态转换分析,在状态转换分析技术中,被监视的系统可以表达为状态转换图。系统从一个状态转移到另一个状态时必须符合某些条件,如果某条件不满足而系统状态发生了转变则被认为非法。,模式匹配,网络上每一个数据包都被检查,寻找
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
2000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 入侵 检测 技术 INTRUSIONDETECTION PPT
