网络入侵检测系统技术(2)
出有利于比较和判断的特征模型(如基于异常检测的正常行为轮廓)。
数据挖掘算法有多种,运用到入侵检测中的主要有关联分析、序列分析和聚类分析3种,其中关联分析方法主要分析事件记录中数据项间隐含的关联关系,形成关联规则;序列分析方法主要分析事件记录间的相关性,形成事件记录的序列模式;聚类分析识别事件记录的内在特性,将事件记录分组以构成相似类,并导出事件记录的分布规律。在建立上述的关联规则、序列模式和相似类后,即可依此检测入侵或异常。
基于数据挖掘的检测方法建立在对所采集大量信息进行分析的基础之上,只能进行事后分析,即仅在入侵事件发生后才能检测到入侵的存在。
3.其他检测方法
其他的异常检测方法有基于规则的方法、人工免疫法、基于机器学习的检测方法和基于神经网络的检测方法等。
异常检测的优点为:不需获取攻击特征,能检测未知攻击或已知攻击的变种,且能适应用户或系统等行为的变化。但异常检测具有如下的缺点:一般根据经验知识选取或不断调整阈值以满足系统要求,阈值难以设定;异常不一定由攻击引起,系统易将用户或系统的特殊行为(如出错处理等)判定为入侵,同时系统的检测准确性受阈值的影响,在阈值选取不当时,会产生较多的检测错误,造成检测错误率高;攻击者可逐渐修改用户或系统行为的轮廓模型,因而检测系统易被攻击者训练;无法识别攻击的类型,因而难以采取适当的措施阻止攻击的继续。
2.1.2误用检测IDS
误用检测,也称为基于知识或基于签名的入侵检测。误用检测IDS根据已知攻击的知识建立攻击特征库,通过用户或系统行为与特征库中各种攻击模式的比较确定是否发生入侵。常用的误用检测技术主要有:
1. 基于专家系统的检测方法
专家系统是入侵检测中常用的一种检测方法,通过将有关入侵的知识转化为if-then结构的规则,前者为构成入侵的条件,后者为发现入侵后采取的响应措施。专家系统的优点为把系统的推理控制过程和问题的最终解答相分离,即用户不需要理解或干预专家系统内部的推理过程,只需把专家系统看作一个黑盒子。在将专家系统应用于入侵检测时,存在下列问题:缺乏处理序列数据的能力,即不能处理数据的前后相关性;性能取决于设计者的知识;只能检测已知的攻击模式;无法处理判断不确定性;规则库难以维护,更改规则时要考虑对规则库中其他规则的影响。
2.基于状态转移分析的检测方法
状态转移分析方法运用状态转换图来表示和检测已知的攻击模式,即运用系统状态和状态转移表达式来描述已知的攻击模式,以有限状态机模型来表示入侵过程。入侵过程由一系列导致系统从初始状态转移到入侵状态的行为组成,其中初始状态为入侵发生前的系统状态,入侵状态表示入侵完成后系统所处的状态。
用于误用检测的状态转移分析引擎包括一组状态转移图,各自代表一种入侵或渗透模式。每当有新行为发生时,分析引擎检查所有的状态转移图,查看是否会导致系统的状态转移。如果新行为否定了当前状态的断言,分析引擎将状态转移图回溯到断言仍然成立的状态;如果新行为使系统状态转移到了入侵状态,状态转移信息就被发送到决策引擎,由决策引擎根据预定义的策略采取相应措施。
以状态转移分析方法表示的攻击检测过程只与系统状态的变化有关,而与攻击的过程无关。状态转移分析方法能检测到协同攻击和慢攻击;能在攻击行为尚未到达入侵状态时检测到该攻击行为,从而及时采取相应措施阻止攻击行为。状态转换图给出了保证攻击成功的特征行为的最小子集,能检测到具有相同入侵模式的不同表现形式。状态转移分析方法中状态对应的断言和特征行为需要手工编码,在用于复杂的入侵场景时会存在问题。
3.其他检测方法
其他的误用检测方法有基于有色Petri(CP)-Net的误用检测及基于键盘监控的误用检测等。
误用检测的优点为:攻击检测的准确率高;能够识别攻击的类型。误用检测的缺点为:只能检测已知攻击;滞后于新出现的攻击,对于新的攻击,仅在其包含进攻击特征库后才能检测到;攻击特征库维护困难,新攻击出现后需由专家根据专业知识抽取攻击特征,不断更新攻击特征库;攻击者可通过修改攻击行为,使其与攻击特征库中的特征不相符,从而绕过检测。
误用检测和异常检测各有优缺点,具有一定的互补性。通常检测系统为提高入侵检测性能,将这两种技术结合以实现入侵检测。
3.IDS存在的问题
1998年2月,Secure Networks Inc.指出IDS有许多弱点,主要为:IDS对数据的检测;对IDS自身攻击的防护。由于当代网络发展迅速,网络传输速率大大加快,这造成了IDS工作的很大负担,也意味着IDS对攻击活动检测的可靠性不高。而IDS在应对对自身的攻击时,对其他传输的检测也会被抑制。同时由于模式识别技术的不完善,IDS的高虚警率也是它的一大问题。
3.1误/漏报率高
IDS常用的检测方法有特征检测、异常检测、状态检测、协议分析等。而这些检测方式都存在缺陷。比如异常检测通常采用统计方法来进行检测,而统计方法中的阈值难以有效确定,太小的值会产生大量的误报,太大的值又会产生大量的漏报。而在协议分析的检测方式中,一般的IDS只简单地处理了常用的如HTTP、FTP、SMTP等,其余大量的协议报文完全可能造成IDS漏报,如果考虑支持尽量多的协议类型分析,网络的成本将无法承受。
3.2没有主动防御能力
IDS技术采用了一种预设置式、特征分析式工作原理,所以检测规则的更新总是落后于攻击手段的更新。
3.3缺乏准确定位和处理机制
IDS仅能识别IP地址,无法定位IP地址,不能识别数据来源。IDS系统在发现攻击事件的时候,只能关闭网络出口和服务器等少数端口,但这样关闭同时会影响其他正常用户的使用。因而其缺乏更有效的响应处理机制。
3.4性能普遍不足
目前市场上的IDS产品大多采用的是特征检测技术,这种IDS产品已不能适应交换技术和高带宽环境的发展,在大流量冲击、多IP分片情况下都可能造成IDS的瘫痪或丢包,形成DoS攻击。
4.入侵检测及网络安全的发展方向
4.1入侵检测技术的发展方向
IDS虽然存在一些缺陷,但换个角度我们看到,各种相关网络安全的黑客和病毒都是依赖网络平台进行的,而如果在网络平台上就能切断黑客和病毒的传播途径,那么就能更好地确保安全。这样,网络设备和IDS设备联动就应运而生了。
IDS和网络交换设备联动,是指交换机或防火墙在运行的过程中,将各种数据流的信息上报给安全设备,IDS系统可根据上报信息和数据流内容进行检测,在发现网络安全事件的时候,进行有针对性的动作,并将这些对安全事件反应的动作发送到交换机或防火墙上,由交换机或防火墙来实现精确端口的关闭和断开,由此即产生了入侵防御系统(IPS)的概念。
简单地理解,可认为IPS就是防火墙加上入侵检测系统。IPS技术在IDS监测的功能上又增加了主动响应的功能,力求做到一旦发现有攻击行为,即时响应,主动切断连接。他的部署方式不像IDS并联在网络中,而是以串联的方式接入网络中,其功能示意如图2所示(参见附录图2)。
除了IPS,也有厂商提出了IMS(入侵管理系统)。IMS是个过程,在行为未发生前要考虑网络中有 …… 此处隐藏:2615字,全部文档内容请下载后查看。喜欢就下载吧 ……
相关推荐:
- [专业资料]《蜜蜂之家》教学反思
- [专业资料]过去分词作定语和表语1
- [专业资料]苏州工业园区住房公积金贷款申请表
- [专业资料]保安管理制度及处罚条例细则
- [专业资料]2018年中国工程咨询市场发展现状调研及
- [专业资料]2015年电大本科《学前教育科研方法》期
- [专业资料]数字信号处理实验 matlab版 离散傅里叶
- [专业资料]“十三五”重点项目-虎杖白藜芦醇及功
- [专业资料]2015-2020年中国竹木工艺市场需求及投
- [专业资料]国际贸易理论与实务作业五:理论案例分
- [专业资料]财政部修订发布事业单位会计制度
- [专业资料]BCA蛋白浓度测定试剂盒(增强型)
- [专业资料]工程进度总计划横道图模板(通用版)
- [专业资料]七年级地理同步练习(天气与气候)
- [专业资料]X光安检机介绍火灾自动报警系统的组成
- [专业资料]衢州市人民政府办公室关于印发衢州市区
- [专业资料]经济全球化及其影响[1]
- [专业资料]质粒DNA限制性酶切图谱分析
- [专业资料]国家安全人民防线工作“六项”制度
- [专业资料]劳动力投入计划及保证措施
- 电子账册联网监管培训手册
- 人教版语文七年级上第1课《在山的那边
- 对我区担保行业发展现状的思考与建议
- 平面四边形网格自动生成方法研究
- 2016年党课学习心得体会范文
- 如何设置电脑定时关机
- 全球最美人妖排行榜新鲜出炉
- 社会实践调查报告及问卷
- Visual Basic习题集
- 《鱼我所欲也》课件2
- 浙江省会计从业资格考试试卷
- 全遥控数字音量控制的D 类功率放大器资
- 鞍钢宪法与后福特主义
- 电表的改装与校准实验报告(1)
- 2014年高考理科数学真题解析分类汇编:
- Windows 7 AIK 的使用
- 风电场全场停电事故应急处置方案
- 化工原理选填题题库(下)
- 关于产学研合作教育模式的学习与思考
- 西安先锋公馆项目前期定位报告




