另类“反恐”浅谈企业网络入侵检测

来源 :新浪潮 | 被引量 : 0次 | 上传用户:colawing1
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  听到“入侵”这个词是不是让你觉得有些恐惧?网络上的“入侵”指的是一些人(网络上称为“黑客”)试图进入或者滥用你的系统。所谓入侵的目的也有很多种,可以包括从严厉的偷窃机密数据到一些次要的事情,比如滥用你的电子邮件系统发垃圾邮件,但无论是对于个人还是企业,这种入侵都是需不可饶恕的。
  有了这种需要,入侵监测系统就应运而生了,入侵检测是对传统安全产品的合理补充,帮助系统对付网络攻击,扩展了系统管理员的安全管理能力(包括安全审计、监视、进攻识别和响应),提高了信息安全基础结构的完整性。对一个成功的入侵检测系统来讲,它不但可使系统管理员时刻了解网络系统(包括程序、文件和硬件设备等)的任何变更,还能给网络安全策略的制订提供指南。更为重要的一点是,它应该管理、配置简单,从而使非专业人员非常容易地获得网络安全。而且,入侵检测的规模还应根据网络威胁、系统构造和安全需求的改变而改变。入侵检测系统在发现入侵后,会及时做出响应,包括切断网络连接、记录事件和报警等。
  
  基于主机的入侵检测系统
  
  基于主机的入侵检测系统将检测模块驻留在被保护系统上,通过提取被保护系统的运行数据并进行入侵分析来实现入侵检测的功能。
  基于主机的入侵检测系统可以有若干种实现方法:
  检测系统设置以发现不正当的系统设置和系统设置的不正当更改。例如COPS(Computer Oracle and Password System)系统。
  对系统安全状态进行定期检查以发现不正常的安全状态,例如Tripwire系统。
  通过替换服务器程序,在服务器程序与远程用户之间增加一个中间层,在该中间层中实现跟踪和记录远程用户的请求和操作。例如TCPwrapper。
  基于主机日志的安全审计,通过分析主机日志来发现入侵行为。
  基于主机的入侵检测系统具有检测效率高,分析代价小,分析速度快的特点,能够迅速并准确地定位入侵者,并可以结合操作系统和应用程序的行为特征对入侵进行进一步分析。目前很多是基于主机日志分析的入侵检测系统。基于主机的入侵检测系统存在的问题是: 首先它在一定程度上依赖于系统的可靠性,它要求系统本身应该具备基本的安全功能并具有合理的设置,然后才能提取入侵信息;即使进行了正确的设置,对操作系统熟悉的攻击者仍然有可能在入侵行为完成后及时地将系统日志抹去,从而不被发觉;并且主机的日志能够提供的信息有限,有的入侵手段和途径不会在日志中有所反映,日志系统对有的入侵行为不能做出正确的响应,例如利用网络协议栈的漏洞进行的攻击,利用ARP欺骗来伪装成其他主机进行通信,这些手段都不会被高层的日志记录下来。在数据提取的实时性、充分性、可靠性方面基于主机日志的入侵检测系统不如基于网络的入侵检测系统。
  
  基于网络的入侵检测系统
  
  基于网络的入侵检测系统通过网络监视来实现数据提取。在互联网中,局域网普遍采用IEEE 802.3协议。该协议定义主机进行数据传输时采用子网广播的方式,任何一台主机发送的数据包,都会在所经过的子网中进行广播,也就是说,任何一台主机接收和发送的数据都可以被同一子网内的其他主机接收。在正常设置下,主机的网卡对每一个到达的数据包进行过滤,只将目的地址是本机的或广播地址的数据包放入接收缓冲区,而将其他数据包丢弃,因此,正常情况下网络上的主机表现为只关心与本机有关的数据包,但是将网卡的接收模式进行适当的设置后就可以改变网卡的过滤策略,使网卡能够接收经过本网段的所有数据包,无论这些数据包的目的地是否是该主机。在其他网络环境下,虽然可能不采用广播的方式传送报文,但目前很多路由设备或交换机都提供数据报文监视功能。
  网络监视具有良好的特性:理论上,网络监视可以获得所有的网络信息数据,只要时间允许,可以在庞大的数据堆中提取和分析需要的数据;可以对一个子网进行检测,一个监视模块可以监视同一网段的多台主机的网络行为;不改变系统和网络的工作模式,也不影响主机性能和网络性能;处于被动接收方式,很难被入侵者发现;可以从低层开始分析,对基于协议攻击的入侵手段有较强的分析能力
  由于基于网络的入侵检测方式具有较强的数据提取能力,因此目前很多入侵检测系统倾向于采用基于网络的检测手段来实现。
其他文献
【摘要】价值观决定了人们的情感态度,而积极的情感态度有助于确立正确的价值观.新课程的价值观,就是为了每一个学生都得到发展,为实现中华民族伟大复兴,即强调把人的发展放在第一位,突出教育的根本价值、内在价值,把社会选拔作为具体价值.要想构建新课程下学生正确的价值观,就要求学生对于许多已掌握的确实的历史知识进行有机合理的整合,将情感态度的倾向性形成系统的价值观,并以此规范和指导学生自己的言行举止.  【
期刊
2005午1月初,UT斯达康在纳斯达克发布了2004年第四季度预亏的消息,其业绩逆转之快令投资者大跌眼镜,这直接导致其股票在一天内下跌18%。在这后面隐藏的是小灵通业务的滑坡。    随风丽逝的华尔街神话    近日,UT斯达康在纳斯达克发布了2004年第四季度预亏的消息,其业绩逆转之快令投资者大跌眼镜,这直接导致当日股票下跌18%。而在这后面隐藏的是小灵通业务的滑坡。  目前,小灵通已进入静悄悄
期刊
为什么麦当劳、肯德基在中国开一家火一家?而本土的红高梁、馋嘴鸭却昙花一现般地纷纷惨遭滑铁卢?这背后是经营和运作水平的差距。拥有跨国连锁实战经验的连锁经营专家林海,在采访中为我们解析了连锁经营如何复制成功的DNA的秘笈。掌握了这些核心要素,你会发现,管理1000家店和管理1家店其实没有区别。    复制成功的DNA    新浪潮:连锁企业的实质是复制成功的基因,您认为连锁经营如何保证在复制中不走样?
期刊
思科系统(中国)网络技术公司总裁杜家滨  思科全球度过了20年的历程,思科(中国)也已10岁。就像在技术领域中的其他公司,如戴尔、英特尔一样,它们年轻时发展飞快,但随着长大,它们的速度也就慢了下来。所以接下来面对的就是能否克服这一成长的痛苦。  在中国,我们给自己的业绩定位是“从高原到巅峰”。以前20年的努力,使我们爬到了一个高原。2002财年,思科(中国)年营业收入超过10亿美元,2003财年全
期刊
国家发改委近期发布的《2005:双稳健政策下的宏观经济走势》报告中,提出了改革双休日制度的设想,实行一个取代“五一”、“十一”黄金周的方案:为促进消费增长,每周休息两天改为休息一天,剩余的一天一起移至月末,加起来就够每月实行一个四五天的“小黄金周”,这项方案可以减轻黄金周旅游带来的运输及其他服务的负荷。  王小广怎么也没想到,1月中旬,他在《2005:双稳健政策下的宏观经济走势》的报告中提出改革“
期刊
就像灵动而诡异的猫,猫人在向外诠释时尚的同时,也开始向内审视自己,她惊异地发现,无规则的管理已经开始对她的成长造成伤害……一个职业经理人的到来,将彻底结束猫人游走于“管理荒漠”的无奈……  想象一下,一个公司以百分之几百的速度高速上升的时候,它所释放出的活力该是多大?在被表面的绚烂晕眩之前,一个清醒的管理者要看到的是它给内部管理带来的巨大的压力。一个企业要长远发展,就必须有足够的管理能力来支撑它的
期刊
对女人来说,生孩子算得上一生中的大事了。对于一个家来说,没有比生一个活泼、健康的孩子更重要的事了。现在的人们更加重视分娩的科学性,于是一个新兴的行业就诞生了。  北京的冬天凉气逼人,而“新概念母婴俱乐部”里确是欢声笑语、热气腾腾,几个孕妇躺在松软的地毯上,东倒西歪地练习“起身”。这是新会员正在上她们的第一课“为分娩做准备”。     教人“生孩子”    每个第一次当妈妈的女人都会感到无比的幸福和
期刊
大午农牧集团董事长孙大午  年底,大午集团被评选为中国最  具生命力百强企业之一,跟着就有人问我,经过前年的事情后,对于企业的安全经营有什么看法?  我觉得一个企业应该做慢一点,做稳一点。搞企业不要被“饿死”,也不要被“撑死”,平平庸庸发展就好。百年老店不是能人带出来的,也不是企业家设计出来的。大午农牧集团一开始才养1000只鸡,50头猪,当初并没有想到会发展到今天这么大,也想不到发展这么快。我提
期刊
北京华夏基石管理顾问公司董事长彭剑锋  企业家的心胸抱负好比房子的天花板,它的高度决定了企业文化的高度,最终也就决定了企业这幢房子的高度  曾经有一位教授,20年来,口袋里永远不会超过200元钱,挣的钱都归太太保管,多年来,这已经变成了他的一种习性,他也从未有过另外的想法。  但是,近几年教授在外面开了眼界,觉得男人没有私房钱很没面子,是一种痛苦。于是某天在太太公差出国的时候,教授刚好有一笔数目不
期刊
2005年1月,四川一家生产电池的企业——德先科技公司起诉日本索尼株式会社设置技术壁垒,涉嫌垄断。理由是索尼及其控股公司生产的数码摄像机和照相机的电池附有智能密钥识别系统。这一系统直接导致包括四川德先科技在内的同行业其他品牌的电池在未解码的情况下,无法应用到索尼产品上。  索尼公司设置的这项技术壁垒无疑激怒了国内许多企业。因为与索尼公司比,目前国内电池企业的成本优势大,如果没有这项壁垒,那么在索尼
期刊