上一篇:如何防止黑客侵害网络 >>
自动防御入侵
入侵检测技术原理
入侵检测可分为实时入侵检测和事后入侵检测两种。其原理分别如下图所示:
实时入侵检测在网络连接过程中进行,系统根据用户的历史行为模型、存储在计算机中的专家知识以及神经网络模型对用户当前的操作进行判断,一旦发现入侵迹象立即断开入侵者与主机的连接,并收集证据和实施数据恢复。这个检测过程是不断循环进行的。而事后入侵检测由网络管理人员进行,他们具有网络安全的专业知识,根据计算机系统对用户操作所做的历史审计记录判断用户是否具有入侵行为,如果有就断开连接,并记录入侵证据和进行数据恢复。事后入侵检测是管理员定期或不定期进行的,不具有实时性,因此防御入侵的能力不如实时入侵检测系统。
入侵检测方法的分类
1.基于用户行为概率统计模型的入侵检测方法
这种入侵检测方法是基于对用户历史行为建模以及在早期的证据或模型的基础上,审计系统实时的检测用户对系统的使用情况,根据系统内部保存的用户行为概率统计模型进行检测,当发现有可疑的用户行为发生时,保持跟踪并监测、记录该用户的行为。系统要根据每个用户以前的历史行为,生成每个用户的历史行为记录库,当用户改变他们的行为习惯时,这种异常就会被检测出来。
2.基于神经网络的入侵检测方法
这种方法是利用神经网络技术来进行入侵检测。因此,这种方法对用户行为具有学习和自适应功能,能够根据实际检测到的信息有效地加以处理并做出入侵可能性的判断。但该方法还不成熟,目前还没有出现较为完善的产品。
3.基于专家系统的入侵检测技术
该技术根据安全专家对可疑行为的分析经验来形成一套推理规则,然后在此基础上建立相应的专家系统,由此专家系统自动进行对所涉及的入侵行为的分析工作。该系统应当能够随着经验的积累而利用其自学习能力进行规则的扩充和修正。
4.基于模型推理的入侵检测技术
该技术根据入侵者在进行入侵时所执行的某些行为程序的特征,建立一种入侵行为模型,根据这种行为模型所代表的入侵意图的行为特征来判断用户执行的操作是否是属于入侵行为。当然这种方法也是建立在对当前已知的入侵行为程序的基础之上的,对未知的入侵方法所执行的行为程序的模型识别需要进一步的学习和扩展。
以上几种方法每一种都不能保证能准确地检测出变化无穷的入侵行为。因此在网络安全防护中要充分衡量各种方法的利弊,综合运用这些方法才能有效地检测出入侵者的非法行为。
入侵检测系统的功能和结构
总的来讲,入侵检测系统的功能有:
监视用户和系统的运行状况,查找非法用户和合法用户的越权操作。
检测系统配置的正确性和安全漏洞,并提示管理员修补漏洞。
对用户的非正常活动进行统计分析,发现入侵行为的规律。
检查系统程序和数据的一致性与正确性。如计算和比较文件系统的校验和。
能够实时对检测到的入侵行为进行反应。
操作系统的审计跟踪管理。
根据以上入侵检测系统的功能,可以把它的功能结构分为两个大的部分:中心检测平台和代理服务器。代理服务器是负责从各个操作系统中采集审计数据,并把审计数据转换成平台无关的格式后传送到中心检测平台,或者把中心平台的审计数据需求传送到各个操作系统中。而中心检测平台由专家系统、知识库和管理员组成,其功能是根据代理服务器采集来的审计数据进行专家系统分析,产生系统安全报告。管理员可以向各个主机提供安全管理功能,根据专家系统的分析向各个代理服务器发出审计数据的需求。另外,在中心检测平台和代理服务器之间是通过安全的rpc进行通信。其功能结构如右图所示:
入侵检测技术的发展现状
目前国外一些研究机构已经开发出了应用于不同操作系统的几种典型的入侵检测系统(ids),它们通常采用静态异常模型和规则的误用模型来检测侵入。这些ids的检测基本是基于服务器或基于网络的。基于服务器的ids采用服务器操作系统的检测序列作为主要输入源来检测侵入行为,而大多数基于网络的ids则以监控网络故障作为检测机制,但有些则用基于服务器的检测模式和典型的ids静态异常算法。早期的ids模型设计用来监控单一服务器,是基于主机的入侵检测系统;然而近期的更多模型则集中用于监控通过网络互连的多服务器,是基于网络的侵入检测系统。
总之,由于入侵检测技术在网络安全防护中所起的作用至关重要,因此受到了广泛的重视。我们相信随着检测技术的不断改进和提高,我们将能构造出更加安全可靠的网络防护体系。
()
下一篇:远程检测MS SQL Server账号安全性 >>
相关文章:
- · 使用反向代理技术保护Web服务器
- · 怎样防止蓝屏攻击?
- · 如何设置一个可靠的防火墙系统保护公司内部网络
- · 提高2000抗拒绝服务攻击
- · 让你的Outlook Express无懈可击
- · 拒绝背后黑手的窥探 IPC$漏洞大揭秘
- · 维护服务器安全的基本方法
- · 安全审核让入侵者无处遁形
- · 防御局域网攻击 ZT
- · 内网通信安全的九项技术措施
- · 局域网安全
- · 防范局域网内服务器入侵
- · 对等网常见问题解答
- · 安全隐患来自内部
- · IDS入侵特征库创建实例解析
- · 12个有关建立防火墙的建议
- · 防火墙,构筑安全保垒
- · 论附加码的安全
- · 由一次入侵实例看虚拟主机系统的安全问题(下)
- · 由一次入侵实例看虚拟主机系统的安全问题(上)
- · 多路复用技术
- · 10Base-T以太网数据到G.703 E1转换
- · 广域网故障排除
- · 局域网测试及故障排除经验谈
- · 如何高效维护局域网(故障篇)
- · 如何高效维护局域网(优化篇)
- · 如何配置局域网中的通讯协议
- · 局域网"NAT"服务器组建全攻略
- · 如何利用局域网共享资源
- · 建设企业内部网
- · 宿舍网 DIY 完全上手指南
- · 分层法排查网络故障讲解
- · VBS脚本病毒原理分析与防范 (1)
- · 恶意代码危害逐个析
- · windows文件保护机制
- · 最新代理列表
- · Unicode漏洞入侵图文讲解
- · 网上“防黑”之108招
