浅谈网络入侵检测技术

来源 :博览群书·教育 | 被引量 : 0次 | 上传用户:paltx3
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要:网络安全是一门涉及计算机科学、网络技术的等多门学科的综合科学,传统的网络安全检测技术包括防火墙技术、加密技术、病毒防护技术等,但这些技术实现的却是一种较为被动的防护,其网络安全防护能力远远不能满足安全需求。网络入侵检测技术是近年来发展较快的网络安全技术之一,它具有为系统提供实时的入侵检测的能力,并且能够有效阻止系统内部的攻击。本文简要介绍了入侵检测的概念、入侵检测系统的分类以及入侵检测系统执行的主要任务,并对几种常用的网络入侵检测技术进行了探讨。
  关键词:概念;分类;执行任务;检测技术
  一、入侵检测的概念
  入侵检测是防火墙的合理补充,帮助系统对付网络攻击,扩展了系统管理员的安全管理能力(包括安全审计、监视、进攻识别和响应),提高了信息安全基础结构的完整性。它从计算机网络系统中的若干关键点收集信息,并分析这些信息,检测网络中是否有违反安全策略的行为和遭到袭击的迹象。入侵检测被认为是防火墙之后的第二道安全闸门,在不影响网络性能的情况下能对网络进行监测,从而提供对内部攻击、外部攻击和误操作的实时保护。
  二、入侵检测系统的分类
  入侵检测系统(Intrusion Detection System,简称IDS)是一种对网络传输进行即时监视,在发现可疑传输时发出警报或者采取主动反应措施的网络安全设备,依据不同研究角度,有以下分类方式:
  基于信息来源不同,可分为基于主机的入侵检测系统、基于网络的入侵检测系统以及分布式入侵检测系统。基于主机的入侵检测系统主要以用户访问主机的行为信息作为信息分析来源,适用于加密和交换环境;基于网络的入侵检测系统以所截获的数据包流量信息作为检测分析来源,在与主机基结合的入侵检测系统中,一般可用于入侵预警;分布式入侵检测系统采用分布架构,其分布在网络不同位置的探测点将收集到得信息发送给中央探测点,以此来判断是否发生入侵。
  基于检测分析方法不同,可分为滥用检测入侵检测系统与异常检测入侵检测系统。滥用检测,又称为基于规则的入侵检测,主要对已知攻击行为或与已知攻击行为类似的行为进行检测。滥用检测的分析机制依赖于攻击方法或特征库的建立,它能准确的检测到某些特定攻击,但对未知攻击却无能为力。其不足主要体现在以下方面:不能检测未知攻击及攻击变体、已经建立的特征库无法自动获取与更新、当特征库较大时,运行效率低;异常检测,又称为基于行为的入侵检测,是通过建立正常行为模式,通过发现异常行为来检测攻击。
  三、入侵检测系统执行的主要任务
  所谓IDS就是一个能够对网络或计算机系统的活动进行实时监测的系统,它能够发现并报告网络或系统中存在的可疑迹象,为网络安全管理提供有价值的信息。IDS执行的主要任务是:(1)监视、分析用户及系统活动;(2)对系统构造和弱点的审计;(3)识别反映已知进攻的活动模式并向相关人士报警;(4)异常行为模式的统计分析;(5)评估重要系统和数据文件的完整性;(6)操作系统的审计跟踪管理,并识别用户违反安全策略的行为。
  四、入侵检测技术
  1.基于专家系统的滥用检测系统。在滥用检测中,入侵过程模型及其在攻击过程中留下的踪迹是决策的基础。将专家系统用于入侵检测系统,就是依据专家知识定义入侵特征,再将被观察对象与该特征进行比较,分析是否为入侵行为。专家系统主要功能模块如下:
  检测知识库:用于存放规则;推理机:用于模拟专家思维过程;数据库:用于存放获取及中间过程产生的数据;解释接口:用于对系统行为作出解释并记录推理过程。
  专家系统采用基于规则的方法检测已知的入侵检测。规则包括前件和后件,前件具有比较、检验事实等功能,后件具有删除、判定事实等功能。专家检测系统功能强大,灵活性过,但也存在以下问题:不能检测未知攻击及攻击变体;知识不能自动更新;当知识数据库较大时,效率较低。
  2.基于审计追踪的入侵检测。基于审计信息的入侵检测工具以及自动分析工具可以向系统安全管理员报告计算机系统活动的评估报告, 通常是脱机的、滞后的。
  对攻击的实时检测系统的工作原理是基于对用户历史行为的建模,以及在早期的证据或模型的基础之上。审计系统实时地检测用户对系统的使用情况,根据系统内部保持的用户行为的概率统计模型进行监测,当发现有可疑的用户行为发生时,保持跟踪并监测该用户的行为。
  系统应具备处理自适应的用户参数的能力,能够判断使用行为是合法还是可疑。这种办法同样适用于检测程序的行为以及对数据资源(如文件或数据库)的存取行为。
  3.基于神经网络的入侵检测技术。基于审计统计数据的入侵检测系统,具有一些先天的弱点,因为用户的行为可以是非常复杂的,所以想要准确匹配一个用户的历史行为和当前的行为相当困难。错发的警报往往来自于对审计数据的统计算法所基于的不准确或不贴切的假设。SRI的研究小组利用和发展神经网络技术来进行入侵检测。神经网络可能用于解决传统的统计分析技术所面临的以下几个问题:难于建立确切的统计分布、难于实现方法的普适性、算法实现比较昂贵、系统臃肿难于剪裁。
  目前,神经网络技术提出了对基于传统统计技术的入侵检测方法的改进方向,但尚不十分成熟,所以传统的统计方法仍将继续发挥作用,也仍然能为发现用户的异常行为提供相当有参考价值的信息。
  4.基于模型推理的入侵检测技术。攻击者在入侵一个系统时往往采用一定的行为程序,如猜测口令的程序,这种行为程序构成了某种具有一定行为特征的模型,根据这种模型所代表的攻击意图的行为特征,可以实时地检测出恶意的攻击企图,尽管攻击者并不一定都是恶意的。用基于模型的推理方法,人们能够为某些行为建立特定的模型,从而能够监视具有特定行为特征的某些活动。根据假设的攻击脚本,这种系统就能检测出非法的用户行为。一般为了准确判断,要为不同的入侵者和不同的系统建立特定的攻击脚本。
  当有证据表明某种特定的攻击模型发生时,系统应当收集其他证据来证实或者否定攻击的真实,以尽可能的避免错报。
  为了防止过多不相干信息的干扰,用于安全目的的入侵检测系统在审计系统之外一般还配备适合系统安全策略的信息采集器或过滤器。同时,还应当充分利用来自其他信息源的信息。在某些系统内可以在不同的层次进行审计跟踪。如有些系统的安全机制中采用三级审计跟踪:审计操作系统核心调用行为的跟踪;审计用户和操作系统界面级行为的跟踪;审计应用程序内部行为的跟踪。
  参考文献:
  [1]王劲松.网络互联协议TCP/IP详解[M].北京:科学技术文献出版社,1993.
  [2]吴应良.管理信息系统的安全问题与对策研究[J].计算机应用研究,1999.
  [3]胡振昌.网络入侵检测原理与技术[M].北京:北京理工大学出版社,2005.
其他文献
摘 要:动物医学专业通俗来说,就是培养“兽医”的专业,它是以生物学为基础,研究动物(包括家禽、家庭宠物、野生动物等)疾病的发生发展规律,并在此基础上对疾病进行诊断和防治,保障动物健康的综合性学科。其基本任务是有效地防治畜禽、伴侣动物、医学实验动物及其他观赏动物疾病的发生。与其他医学类专业类似,动物医学首先要学习基础生物学和医学理论,然后通过大量解剖实验强化学生对理论的理解。  关键词:动物医学;科
期刊
摘 要:研究生教育作为培养创新型人才的高层次教育,在加速发展、扩大规模的同时也出现了诸多问题。本文针对研究生教育“重论文、轻课程”的教学现状,分析了当前研究生课程体系建设与课程学习存在的问题,并就《无线电制导原理》课程的学习提出了几点思考,为提高研究生的课程学习质量提供一定的参考。  关键词:研究生;教学;课程学习  研究生教育是高等教育阶段的最高层次,它位于教育层级的金字塔尖,肩负着培养国家精英
期刊
摘 要:近年来,随着集成电路集成度、时钟频率、功耗、面积等性能的提高,很多尚未数字化的领域也在逐步加入到数字化行列,分享数字化带来的各种优势。在整个数字化过程中,模拟部分仅剩下功率放大和扬声器。因此,数字化处理后的语音信号到达模拟功率放大器之前,必须进行D/A转换,以便被功率放大器放大。从完全数字化的进程看,功率放大器数字化模块势在必行。本文通过对数字音频功率放大器的原理分析,探讨了相关产品的关键
期刊
供电线路节能是供电企业管理的一项重要经济指标,解决线损问题,始终是我们供电企业一项艰巨的工作任务,而供电营业管理又是降低线损的重中之重。  一、降低线路的传输损耗  电力系统在线路的传输过程中会消耗一部分的电能,消耗的电能是由线路上存在的电阻所引起的,如果要减少电能在线路上的传输损耗,只有降低导线在传输过程中产生的电阻,而导线在传输过程中产生的电阻是与导线的电流密度以及导线的长度成正比,与导线的横
期刊
摘 要:语音信号处理是一门新兴的涉及面很广的交叉学科,是许多信息领域应用的核心技术之一。本文简要介绍了语音信号的采集与处理过程,并利用 MATLAB 对语音信号进行时域和频域分析,并对语音进行处理。  关键词:语音信号;仿真原理;实现过程  一、引言  人类已进入了信息化时代,用现代手段研究语音信号,使人们能更加有效地产生、传输、存储、获取和应用语音信息,这对于促进社会的发展具有十分重要的意义。作
期刊
摘 要:手持式四指四张点钞法是一种适用面非常广的点钞方法。本文通过对该点钞方法动作要领的介绍,着重说明了如何通过正确的练习及掌握关键技术点来达到熟练掌握的目的。  关键词:手持式;四指四张;动作要领  手持式四指四张点钞法是用四个手指依次各捻一张、一次性清点四张钞票的方法。此种方法速度快,点数准,轻松省力,此方法适用于临柜收款、付款和大额款项的复点,此外,这种方法还比较适用于财会技能竞赛中,具有点
期刊
摘 要:武术散打是最近比较流行的体育竞技赛事,随着竞赛规则演变与约束,武术散打运动也在不断地发展,越来越多的被广大体育爱好者接受。武术散打项目包含多种武术文化,运用了搏击技术与武术中的踢、推、摔、防等主要技能,武术散打以精湛的技术,绝妙的视觉体验以及多变的招式受到体育爱好者的普遍推崇,武术散打赛事也随之成为体育赛事的重要组成部分。  关键词:武术散打;规则演变;武术散打;发展趋势  武术散打项目是
期刊
摘 要:在城市轨道交通中,影响列车运行能耗的因素包括列车的牵引制动性能、列车重量、限速、线路条件、信号闭塞方式以及列车的操纵方式等,通过对相关条件的改变,可以实现列车节能的目的.论文通过案例设计与系统模拟,重点研究了线路条件对城市轨道交通节能的作用.文中分别从曲线(特别是小半径曲线)、坡道(分上下坡道)以及列车重量等方面对能耗的影响进行了研究,并对节能坡的节能情况进行了分析。  关键词:牵引计算;
期刊
摘 要:宪法是一个国家的根本大法,是特定社会政治经济和思想文化条件综合作用的产物,集中反映各种政治力量的实际对比关系,确认革命胜利成果和现实的民主政治,是由国家制定、认可并依靠国家强制力保证实施的。规定了国家的根本任务和根本制度等内容。本文从新中国以来宪法的产生和发展进行论述。  关键词:新中国;宪法;变革  法律作为规定国家的根本任务和根本制度,集中反映各种政治力量的实际对比关系、保障公民权利的
期刊
摘 要:矿产资源是人类生产和生活资料的基本物质来源,矿业是国民经济中的重要基础产业。一个国家或地区的经济社会发展,在很大程度上依赖于资源的保障和对资源的充分合理开发利用。西部大开发,新疆处于重中之重。因此,我们应紧紧抓住西部大开发这个千载难逢的历史机遇,将新疆经济发展同矿业发展紧密结合起来。特别要加大矿产勘查力度,合理开发有效利用矿产资源,更好地发挥新疆矿业的支柱产业的作用。  关键词:开发现状;
期刊