教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 文库大全 > 实用文档 >

硕士论文-基于tcpip协议分析的入侵检测系统研究与实现(4)

来源:网络收集 时间:2026-09-12
导读: CIDF主要是通过定义数据格式和数据交换接口来实现其目标,在实现这些目标时并没有对IDS系统的体系结构进行任何约束,也没有限制他们的实现所采用的编程语言和依赖的操作系统。首先,它根据IDS系统的普遍

CIDF主要是通过定义数据格式和数据交换接口来实现其目标,在实现这些目标时并没有对IDS系统的体系结构进行任何约束,也没有限制他们的实现所采用的编程语言和依赖的操作系统。首先,它根据IDS系统的普遍需求以及现有的IDS系统的结构,将IDS系统的构成划分为5类构件:事件构件、分析构件、数据库构件、响应构件和目录服务构件。如图2-2所示:10

硕士论文-基于tcpip协议分析的入侵检测系统研究与实现

第二章入侵检测概述

图2.2CIDF樽嚣!|图

①事件(event)构件:进行信息收集的构件,应该具备一定的数据过滤功能,之所以称为事件构件是因为该构件的输出就是事件;②分析(analyze)构件:分析事件数据,以及其他各构件的数据信息,根据数据分析确定应该采取的行动:⑧数据库(databases)构件:对系统各个阶段的数据进行管理,在IDS系统中,数据量很大,数据的动态性也很强,同时因为考虑到系统的处理层次需要将数据用多种形式缓存,所以必须有一个数据库构件来缓存数据;④响应(response)构件:对于分析构件,响应构件根据响应策略采取不同的行动;⑤目录服务(directoryserve)构件:它用于各构件定位其他构件,更重要的是控制其他构件传递的数据并认证其他构件的使用,以防止IDS系统本身受到攻击。目录服务构件可以管理和发布密钥,提供构件信息和告诉用户构件的功能接口。

这里的划分是功能划分,而不是模块划分,在实际实现中事件构件可以是多个构件,丙分柝构件可能包括事件分析构件和擐令分柝构件,这种划分是其有通用性的。从上图中我们可以看出,备构件之间采用松散的耦合方式,实现IDS功能的4个构件通过目录服务构件来进行定位、认证、通信和调用。

CIDF定义梭件的主要目豹是为了制定构件之间交换数据的格式,这种格式被称为通用入侵检测对象(GIDOGeneralizedIntrusionDetectionObject),CIDO对象将所有需要交换的数据类型统一起来,无论是审计记录,还是晌虚指令,都必须包装在GIDO中进行传递和交换,GIDO中设置SID项来标志对象中传递的信息类型。这样在不同IDS构件之闷就可以采用标准的GIDO格式交换数据。GIDO具有非常好的扩展性,只要增加一项新的SID定义,就可以产生一项新的GIDO的数据类型。

2.4入侵检测分类

根据进行入侵检测所依据的数据源不同,可将入侵检测系统分为基于主机的、基于网络的两种。入侵检测系统在被监视主机的配置文件、日志文件和审计文件11

硕士论文-基于tcpip协议分析的入侵检测系统研究与实现

电子科技大学硕士学位论文

中寻找攻击特征和异常特征时被称为是基于主机的系统,在被监视网络的网络分组流中寻找这些特征时被称为是基于网络的系统。两者都有各自的优点和缺陷,有些能力是不能互相替代的。现在,综合利用两种类型的数据源以取长补短获得互补特性的系统被称为是混合式系统。此外,许多其它类型的数据源,如防火墙、识别和认证、访问控制以及其他安全设备或子系统产生的活动日志,也是入侵检测系统可能的数据来源。

2.4.1基于主机的入侵检测系统

基于主机的入侵检测系统具有如下的优点:能检测出物理地侵入主机系统进行的违反安全策略的活动,能检测主机系统运行状态和静止状态的异常变化;不受日益增长的加密通道应用的影响;与基于网络的检测系统相比,数据量要小得多,特别是随着高速网络应用的不断广泛,这一点就更加突出。这相应地带来检测效率和检测准确性较高的优点。

基于主机的入侵检测系统的不足之处也是很明显的:基于主机的入侵检测依赖于事件生成能力和底层操作系统的日志登记能力;基于主机的入侵检测系统必须配置在每一台需要保护的主机上,这必然给被监视的主机带来额外的负担:基于主机的数据源与所使用的操作系统及其版本密切相关,因此,基于主机的入侵检测系统的移植性差,存在着要开发多个版本和随时升级以适应操作系统版本多和不断升级的特性;基于主机的检测实时性较差。

2.4.2基于网络的入侵检测系统

基于网络的入侵检测系统有许多优点:所有的网络都遵循着统一的协议标准;能检测许多基于主机的系统检测不到的攻击,而且比基于主机的系统更可靠,特别是通过网络发动的、通过低层协议和通过内嵌在有效负载中进行的攻击;基于网络的入侵检测系统具有比基于主机的入侵检测系统更好的实时特性;基于网络的入侵检测系统不需要配置在被监视的主机上,因而对受保护的主机和网络系统的性能影响很小或几乎没有影响,并且无需对原来的系统和结构进行改动;网络监听引擎无论对网络用户还是对入侵者都是透明的,因此,可以降低检测系统本身遭受攻击的可能性。

基于网络的入侵检测系统也有其局限性:无法检测物理地侵入被监视主机系12

硕士论文-基于tcpip协议分析的入侵检测系统研究与实现

苎三主△堡垒型堡鎏

统的活动、内部人员在授权范围内从事的非法活动和在网络数据包中无异常而只能通过主机状态的异常变化才能反映出来的攻击;基于网络的检测在协议解析和模式匹配等方面的计算成本非常高,要保证可靠、准确、及时地检测入侵行为就必须对网络分组流进行实时的监控:不能检查加密的数据包,严重依赖于高层协议(如应用层)的解析能力(应用程序的知识则通常不是应该由它考虑的),不知道接收节点对数据包的处理过程以及由此引起的状态变化。这些因素都会使其检测能力受到很大豹限制。

2.5入侵检测技术

根据采用的检测方法,可将入侵检测技术分为异常入侵检测技术(AnomalyDetection)和误用入侵检测技术(MisuseDetection)。

2.5.1异常检测技术

异常检测,也被称为基于行为的检测。其基本前提是:假定所有的入侵行为都是异常的。原理:首先建立系统或用户的“正常”行为特征轮廓,通过比较当前的系统或用户的行为是否偏离正常的行为特征轮廓来判断是否发生了入侵。而不是依赖于具体行为是否出现来进行检测的,从这个意义上来讲,异常检测是一种间接的方法。

常用的具体方法有:统计异常检测方法、基于特征选择异常检测方法、基于贝叶斯推理异常检测方法、基于贝叶斯网络异常检测方法、基于模式预测异常检测方法、基于神经网络异常检测方法、基于机器学习异常检测方法、基于数据采掘异常检测方法等。

异常检测的关键问题:①特征量的选择。异常检测首先是要建立系统或用户的“正常”行为特征轮廓,这就要求在建立正常模型时,选取的特征量既要能准确地体现系统或用户的行为特征,又能使模型最优化,即以最少的特征量就能涵盖系统或用户的行为特征。②参考阈值的选定。因为在实际的网络环境下,入侵行为和异常行为往往不是一对一的等价关系,这样的情况是经常会有的:某一行为是异常行为,而它并不是入侵行为:同样存在某一行为是入侵行为,而它却并不是异常行为的情况。这样就会导致检测结果的误报和漏报的产生。由于异常检测是先建立正常的特征轮廓作为比较的参考基准,这个参考基准即参考阈值的选13

硕士论文-基于tcpip协议分析的入侵检测系统研究与实现

电子科技大学硕士学位论文

定是非常关键的,阈值定的过大,那漏报率会 …… 此处隐藏:2395字,全部文档内容请下载后查看。喜欢就下载吧 ……

硕士论文-基于tcpip协议分析的入侵检测系统研究与实现(4).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wenku/136613.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)