内容正文:
信息安全技术与实施
入侵检测技术与应用
本章要点
入侵检测系统的分类及其优缺点
入侵检测系统的工作原理
入侵检测系统的部署方式
学习目标
理解入侵检测技术的概念
理解入侵检测系统的分类及其优缺点
掌握入侵检测技术性能指标及对系统的其影响
授课人:****
时间:****年**月
中共重庆市委网信办
1
目 录
Contents
01.
IDS概述
02.
IDS作用
03.
IDS分类
04.
IDS基本结构
信息安全技术与实施—入侵检测技术与应用
05.
IDS工作原理
06.
IDS部署方式
07.
IDS检测技术
08.
IDS缺陷
08.
IPS简介
中共重庆市委网信办
入侵检测引擎捕获到一个协议数据包,提交给协议分析模块,发现这是一个IP->TCP->Http的协议数据,将其提交给HTTP协议的数据分析模块。
IDS分类·根据检测原理进行分类·误用检测·实例分析
信息安全技术与实施
中共重庆市委网信办
1. Http请求如下
Get /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir+C:
2. 入侵检测系统存在如下特征条件
alert tcp $EXTERNAL_NET any -> $HTTP_SERVERS 80 (msg:"WEB-IIS scripts access"; flow:to_server; flags:A+; urlcontent:"/scripts/"; nocase; classtype:web-application-activity; sid:1287; rev:3;)
3. 匹配成功,表明这是一个攻击数据包。
4. 数据分析模块很快通知引擎管理模块,引擎管理模块根据用户的配置作出相应的策略,比如会立即发出Alert: WEB-IIS scripts access ,表明黑客试图通过IIS的unicode漏洞进行网络入侵。
IDS分类·根据检测原理进行分类·误用检测·实例分析
信息安全技术与实施
中共重庆市委网信办
前提:入侵是异常活动的子集
用户轮廓(Profile): 通常定义为各种行为参数及其阀值的集合,用于描述正常行为范围;检查实际用户行为和系统的运行情况是否偏离预设的门限?
过程: 监控 量化 比较 判定
修正
优点:漏报率低,误报率高
行为尺度
可能的入侵
用户行为
IDS分类·根据检测原理进行分类·异常检测
特点:
异常检测系统的效率取决于用户轮廓的完备性和监控的频率;
因为不需要对每种入侵行为进行定义,因此能有效检测未知的入侵;
系统能针对用户行为的改变进行自我调整和优化,但随着检测模型的逐步精确,异常检测会消耗更多的系统资源。
信息安全技术与实施
中共重庆市委网信办
实例一:暴力攻击Mail服务
通过提交上千次相同命令,来实施对POP3服务器的拒绝服务攻击.
入侵检测系统发现该行为发生次数超过预定义阈值,认为是异常事件。
实例二:暴力破解FTP账号密码
黑客得知FTP Server存在用户名admin
使用字典程序对admin用户暴力猜密码
入侵检测系统会发现在很短的时间内会出现大量如下数据包:user ** pass ***,此时入侵检测系统就会发出Alert,表明FTP服务器正在遭受暴力破解的攻击。
IDS分类·根据检测原理进行分类·异常检测·实例分析
信息安全技术与实施
中共重庆市委网信办
IDS分类·根据检测对象分类
基于主机的入侵检测系统HIDS
主要用于保护运行关键应用的服务器。它通过监视与分析主机的审计记录和日志文件来检测入侵。日志中包含发生在系统上的不寻常和不期望活动的证据,这些证据可以指出有人正在入侵或已成功入侵了系统。通过查看日志文件,能够发现成功的入侵或入侵企图,并很快地启动相应的应急响应程序。
基于网络的入侵检测系统NIDS
主要用于实时监控网络关键路径的信息,它监听网络上的所有数据包和流量,分析可疑现象。
信息安全技术与实施
中共重庆市委网信办
7
安装于被保护的主机中,通过查询、监听当前系统的各种资源的使用运行状态,发现系统资源被非法使用和修改的事件,进行上报