如何选择入侵检测设备

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:zengqz
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  入侵检测被认为是防火墙之后的第二道安全闸门。如果说防火墙是一栋大楼的门卫,负责检查进出人员的身份并做好登记,那么大楼里面的录像监控系统就是入侵检测系统。
  
  Q:入侵检测系統有哪些分类?
  
  A:入侵检测系统分为基于主机的入侵检测系统和基于网络的入侵检测系统。基于网络的入侵检测系统数据来源是网络中的所有数据包。优点是不会影响业务系统的性能,采取旁路侦听工作方式,不会影响网络的正常运行;缺点是不能检测通过加密通道的攻击。基于主机的入侵检测系统数据来源是计算机操作系统的事件日志、应用程序的事件日志、系统调用、端口调用和安全审计记录。其优点是能够提供更为详尽的用户行为信息,系统复杂性小、误报率低;缺点是对主机的依赖性很强、性能影响很大,并且不能监测网络情况。
  
  Q:入侵检测系统由哪些部分组成?
  
  A:通常由两部分组成:传感器和控制台。传感器负责采集数据(网络包、系统日志等)、分析数据并生成安全事件。控制台主要起到中央管理的作用,提供图形界面的控制台。
  
  Q:主机型入侵检测系统的特点?
  
  A:主机型入侵检测系统通常情况下比网络型入侵检测系统误报率要低,因为检测在主机上运行的命令序列比检测网络流更简单,系统的复杂性也小得多。主机型入侵检测系统安装在我们需要保护的设备上,这会降低应用系统的效率。主机型入侵检测系统依赖于服务器固有的日志与监视能力。如果服务器没有配置日志功能,则必须重新配置,这将会给运行中的业务系统带来不可预见的性能影响。
  
  Q:网络型入侵检测系统的特点?
  
  A:网络型入侵检测系统不需要改变服务器等主机的配置。由于它不会在业务系统的主机中安装额外的软件,因而不会影响这些机器的CPU、I/O与磁盘等资源的使用,不会影响业务系统的性能。网络型入侵检测系统只检查它直接连接网段的通信,不能检测在不同网段的网络包。在使用交换以太网的环境中就会出现监测范围的局限。而安装多台网络型入侵检测系统的传感器会使部署整个系统的成本大大增加。
  
  Q:入侵检测系统检测方法有哪些?
  
  A:入侵检测系统常用的检测方法有特征检测、统计检测与专家系统。据公安部计算机信息系统安全产品质量监督检验中心的报告,国内送检的入侵检测产品中95%是属于使用入侵模板进行模式匹配的特征检测产品,其他5%是采用概率统计的统计检测产品与基于日志的专家支持库系产品。
  
  Q:入侵检测产品需要考虑的要点有哪些?
  
  A:特征库升级与维护的费用,最大可处理流量(包/秒),能否有效检测分片、TTL欺骗、异常TCP分段、慢扫描、协同攻击等规避方法,系统支持的传感器数目,最大数据库大小,传感器与控制台之间通信带宽,产品支持的入侵特征数,产品的响应方法,都是选购产品时需要考虑的因素。是否通过了国家权威机构的评测,是否有成功案例,性能价格比以及要保护系统的价值是更重要的因素。
  
  Q:部署入侵检测系统需要怎样的环境?
  
  A:在选购入侵检测系统之前,首先要分析产品所部署的网络环境,如果在512K或2M专线上部署网络入侵检测系统,则只需要100M的入侵检测引擎;而在负荷较高的环境中,需要采用1000M的入侵检测引擎。
其他文献
V2 Conference视频平铺布局    每年数以百万计的电子产品在被消耗的同时正造成巨大的环保问题,每年各种文山会海正在给企业带来巨大成本压力。面对这些问题,最好的解决之道是什么?  2005年,对于正大投资有限公司而言是个收获的年份。通过采用覆盖集团的网络视频会议系统平台,公司销售人员坐镇北京公司便可运筹帷幄,与分支机构人员和客户实现高效畅达沟通。并且这种沟通还避免高成本投入,兼顾了环境保
即将流行的闪存硬盘能够做到超高的数据读取速度、轻薄的体积和安静的工作状态。  你是否对电脑漫长的开机等待时间感到厌烦?你是否经常看到硬盘灯正在狂闪而电脑的反应却越来越迟缓?一项革命性的技术——闪存硬盘有望改变这些问题,它利用闪存代替传统的硬盘,数据读取速度达到传统硬盘的10~30倍,而且体积可以做到接近U盘。更重要的是,闪存硬盘没有机械结构,因此没有传统硬盘读写磁盘时发出的“咯咯”声。  闪存硬盘
扑面而来的SaaS热潮,让一些企业先行投身到SaaS之中。它们目前的运作模式孰优孰劣?  SaaS的火热,有点像当年互联网的架势。中国计算机报调查发现,尽管大部分的企业用户都还缺乏对SaaS的了解,传统软件供应商、互联网公司乃至政府机构等仍然纷纷投身到SaaS这一产业的洪流中。  也许正如互联网的发展轨迹那样,经过几年的沉浮,一大批先烈会倒下,而一小部分幸存下来的企业则能够从中获取巨大的发展空间。
IT产业的变革对渠道商的发展产生了巨大影响    激烈的市场竞争、多变的市场需求,使IT渠道发生了剧烈的变化。传统的线性为主、层次分明的主流渠道模式已逐渐被以客户为中心的渠道模式所代替,整个渠道价值链正向服务和增值型的方向迅速转型。这种转变势必引发IT渠道的利益再分配、策略调整等问题。近些年,国内IT渠道商的盈利能力已明显减弱,成千上万的IT渠道商面临大浪淘沙、重新洗牌的危险。  该变革对厂家、分
2007年8月16日,IBM宣布对Solaris提供更广泛的支持,同时宣布对部分基于Intel x86架构的服务器提供资金支持。昔日的对手从竞争走向竞合,将会给市场带来多大影响?且听竞争双方和Gartner的见解。  IBM对Solaris的扩展支持最初仅限于两个刀片服务器(HS21和LS41),以及三个机架式服务器(x3650、x3755和x3860),同时计划扩展此范围。用户能够从这些IBM
CIO對部分新概念的了解情况    CIO对新概念的态度    CIO的采购决策意愿  面对层出不穷的新概念,CIO们可谓几多欢喜几多愁。一方面,伴随新技术衍生的新概念,为CIO提供了更多的技术选择;另一方面,一些厂商不断提出新名词,实质上不过是新瓶装旧酒,而狂轰乱炸的推销和宣传让CIO不胜其烦。那么,作为企业信息主管的CIO们,他们有了解新概念的意愿吗?他们愿意尝试新概念吗?本期调查围绕这一话题
闵毅达不断地重复戴尔2.0的概念,而这个概念似乎跟时下很多的2.0都大相径庭。  地点: 北京丰联广场5层  人物: 戴尔(中国)有限公司中国及大中华区总裁 闵毅达  中国计算机报社执行总编辑刘保华  时间: 2007年7月25日下午  在采访之前,闵毅达先用笔记本“秀”了一下戴尔在各大主流媒体上新推出的广告:五彩缤纷的戴尔笔记本让人眼花缭乱。戴尔的“变色”跟近期推出的戴尔2.0战略有着密不可分的
如果说在店铺栉次鳞比的电脑城里,我们看到的是惨烈竞争的硝烟战火,那么在广州IT服务店里看到的则是一派悠闲的田园风光。“比起电脑城,这里的利润率高,日子过得也滋润。”一位社区店的经营者曾经向记者发出过这样的感叹,伴随着国内城市社区规划逐步成熟,经历了第一轮竞争洗礼之后的IT社区店正在远离电脑城的社区里享受着一片宁静的天空。    应该说,“IT社区店”并不是一个新的概念。早在1998年,致力于渠道创
这次,我想谈谈我对未来核心存储技术的一些基本看法。  首先,我知道这篇文章可能会引起一些观点上的争论。但我认为,EMC作为一个以客户为中心的公司,现在和以后都会以提供市场需要的技术和解决方案为己任。不要以为我们公司会仅仅因为我的预言就停止生产某种产品了,我们所采取的行为永远都是基于需求的。  在开始谈论存储需求之前,我想先说说我关于数据和信息需求发展情况的观点。因为数据就是存储的“客户”,所以,要
企业门户建设目前的问题是:我知道在路上了,但是我究竟走到了哪里?ICTM方法帮助企业评估门户建设现状,找到接下来的方向。  王总是某移动公司管理信息系统部门负责人。2001年该公司就开始了统一信息平台的建设,通过五年的努力,现在已经形成由门户系统、公文/邮件系统、信息发布系统、电子流程系统及其他专业应用系统组成的信息化平台,开发了近200个应用模块,每天支撑着7300名用户在线使用。  但随着企业