第二讲 入侵检测技术得分类.docxVIP

  1. 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
第二讲 入侵检测技术得分类

第二讲入侵检测技术的分类入侵检测的信息源对于入侵检测系统而言,输入数据的选择是首要解决的问题:入侵检测的输出结果,取决于所能获得的输入数据的数量和质量。具体采用的入侵检测技术类型,也常常因为所选择的输入数据的类型不同而各不相同。几种常用输入数据来源操作系统的审计记录系统日志应用程序的日志信息基于网络数据的信息源其它的数据来源操作系统的审计记录在入侵检测技术的发展历史中,最早采用的用于入侵检测任务的输入数据源操作系统的审计记录是由操作系统软件内部的专门审计子系统所产生的,其目的是记录当前系统的活动信息,并将这些信息按照时间顺序组织成为一个或多个审计文件。不同的系统在审计事件的选择、审计记录的选择和内容组织等诸多方面都存在着兼容性的问题。操作系统审计机制的设计和开发的初始目标,并不是为了满足后来才出现的入侵检测技术的需求目的,因此无法提供所需的关键事件信息(不足),或者是提供了冗余的记录信息(过)。操作系统审计记录做为是基于主机入侵检测技术的首选数据源的原因:安全性有保障。操作系统的审计系统在设计时,就考虑了审计记录的结构化组织工作以及对审计记录内容的保护机制,因此操作系统审计记录的安全性得到了较好的保护。没有经过高层抽象、详尽。操作系统审计记录提供了在系统内核级的事件发生情况,反映的是系统底层的活动情况并提供了相关的详尽信息,为发现潜在的异常行为特征奠定了良好的基础。审计记录的优点可信度高得益于操作系统的保护审计记录没有经过高层的抽象最“原始”的信息来源了解系统事件的细节实现准确的入侵匹配不易被篡改和破坏审计记录的问题过于细节化的问题缺乏足够细节的问题缺乏说明文档不同系统审计记录的不兼容审计记录级别审计记录内容响应事件的主题和涉及事件的目标信息主体对象进程用户id系统调用的参数返回值特定应用事件的数据...OS审计纪录示例之一—Sun Solaris BSMBSM安全审计子系统的主要概念包括审计日志、审计文件、审计记录和审计令牌等信息其中审计日志由一个或多个审计文件组成,每个审计文件包含多个审计记录,而每个审计记录则由一组审计令牌(audit token)构成。Windows的系统事件事件日志的格式类型:事件查看器显示5种事件类型。错误、警告、信息、成功审核、失败审核日期:事件产生的详细日期。时间:事件产生的详细时间,精确到秒。来源:事件的生成者。分类:对事件的分类,如系统事件、特权使用、登录/注销等事件:事件ID。用户:用户名称。计算机:计算机名称。可以是本地计算机,也可以是远程计算机。事件类型审计记录Windows审计管理审计数据的提炼操作系统的复杂化审计数据量的庞大审计数据的提炼、过滤、去冗余可信进程的审计记录精简系统日志和应用程序日志系统日志是反映各种系统事件和设置的文件系统使用日志机制记录下主机上发生的事情,无论是对日常管理维护,还是对追踪入侵者的痕迹都非常关键。日志可分为操作系统日志和应用程序日志两部分。系统日志的安全性系统日志的来源产生系统日志的软件是在内核外运行的应用程序,易受到恶意的修改或攻击而操作系统审计记录是由系统内核模块生成的系统日志的存储方式存储在不受保护的文件目录里审计记录以二进制文件形式存放,具备较强的保护机制提高系统日志的安全性:加密和校验机制应用程序日志应用程序日志通常代表了系统活动的用户级抽象信息,相对于系统级的安全数据来说,去除了大量的冗余信息,更易于管理员浏览和理解。典型的有Web服务器日志数据库系统日志Web服务器通常支持两种标准格式的日志文件:通用日志格式(CLF)扩展日志文件格式(ELFF),除了CLF所定义的数据字段外,还扩展包含了其他的附加信息。扩展日志文件格式(ELFF)基于网络数据的信息源近年来流行的商用入侵检测系统大多采用了网络数据作为其主要的输入数据源。优势占用资源少。在被保护的设备上不用几乎占用任何资源。通过网络被动监听的方式来获取网络数据包,作为入侵检测系统输入信息源的工作过程,对目标监控系统的运行性能几乎没有任何影响,并且通常无须改变。隐蔽性好一个网络上的监测器不像一个主机那样显眼和易被存取,因而也不那么容易遭受攻击。由于不是主机,因此一个基于网络的监视器不用去响应ping,不允许别人存取其本地存储器,不能让别人运行程序,而且不让多个用户使用它。其它的数据来源安全产品提供的数据源网络设备提供的数据带外的信息源安全产品提供的数据源入侵检测系统采用其他安全产品的事件日志作为自己的输入数据源,可以凸现入侵检测在整个动态计算机安全模型中的关键角色和重要地位,显示出动态安全监控的能力在应付当前日益复杂的安全威胁模式中所发挥的不可或缺的作用。以win7自带的防火墙为例网络设备提供的数据采用网络管理系统提供的信息SNMP主要的数据源。标准网管协议,其中的管理信息库是专门用于存放网

文档评论(0)

ctuorn0371 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档