IDS产品技术白皮书.doc

上传人:灯火****19 文档编号:136881271 上传时间:2020-07-03 格式:DOC 页数:18 大小:820.50KB
返回 下载 相关 举报
IDS产品技术白皮书.doc_第1页
第1页 / 共18页
IDS产品技术白皮书.doc_第2页
第2页 / 共18页
IDS产品技术白皮书.doc_第3页
第3页 / 共18页
IDS产品技术白皮书.doc_第4页
第4页 / 共18页
IDS产品技术白皮书.doc_第5页
第5页 / 共18页
点击查看更多>>
资源描述

《IDS产品技术白皮书.doc》由会员分享,可在线阅读,更多相关《IDS产品技术白皮书.doc(18页珍藏版)》请在金锄头文库上搜索。

1、UnisIDS技术白皮书1 UnisIDS 简介1.1 入侵检测系统概述1.1.1 入侵检测系统分类 不同于防止只针对具备一定条件入侵者进入的防火墙,入侵检测系统(IDS ,Intrusion Detection System)可以在系统内部定义各种hacking手段,进行实时监控的功能。如果说防火墙是验证出入者身份的“大门”,那么 IDS相当于进行“无人自动监控”的闭路电视设备。 入侵检测大致可分为基于网络的入侵检测和基于主机的入侵检测两种类型。基于网络的入侵检测系统具有如下特点:n 通过分析网络上的数据包进行入侵检测n 入侵者难以消除入侵痕迹 监视资料将保存这些信息n 可以较早检测到通过网

2、络的入侵n 可以检测到多种类型的入侵n 扫描 利用各种协议的脆弱点l 拒绝服务攻击 利用各种协议的脆弱点l hacking代码规则匹配 识别各种服务命令n 可灵活运用为其他用途l 检测/防止错误网络活动l 分析、监控网络流量l 防止机密资料的流失 图 1网络入侵检测模型 而基于主机的入侵检测系统则具有以下的特点 n 具有系统日志或者系统呼叫的功能n 可识别入侵成功与否n 可以跟踪、监视系统内部行为n 检测系统缓冲区溢出 n 基于主机的入侵检测可以区分为l 基于单机的入侵检测系统 (收集单一系统的监视资料并判断入侵与否)l 基于多机的入侵检测系统(从多个主机收集监视资料并判断入侵与否) 而清华紫

3、光推出的UnisIDS入侵检测系统,实现了基于主机检测功能和基于网络检测功能的无缝集成,UnisIDS通过对系统事件和网络上传输的数据进行实时监视和分析,一旦发现可疑的入侵行为和异常数据包,立即报警并做出相应的响应,使用户的系统在受到破坏之前及时截取和终止非法的入侵或内部网络的误用,从而最大程度的降低系统安全风险,有效的保护系统的资源和数据。1.1.2 入侵检测系统技术组成因素如图 2所示入侵检测系统的处理过程分为数据采集阶段,数据处理及过滤阶段,入侵分析及检测阶段,报告以及响应阶段等 4 阶段。 图 2入侵检测的技术组成因素数据采集阶段是数据审核阶段。入侵检测系统收集目标系统中引擎(Agen

4、t)提供的主机通讯数据包和系统使用等情况。数据处理及过滤阶段是把采集到的数据转换为可以识别是否发生入侵的阶段。分析及检测入侵阶段通过分析上一阶段提供的数据来判断是否发生入侵。这一阶段是整个入侵检测系统的核心阶段,根据系统是以检测异常使用为目的还是以检测利用系统的脆弱点来或应用程序的BUG来进行入侵为目的,可以区分为异常行为和错误使用检测。 报告及响应阶段针对上一个阶段中进行的判断作出响应。如果被判断为发生入侵,系统将对其采取相应地响应措施,或者通知管理人员发生入侵以便于采取措施。最近人们对入侵检测以及响应的要求日益增加,特别是对其跟踪功能的要求越来越强烈。1.1.3 入侵检测/响应流程图图 3

5、入侵检测/响应流程图如上图,网络入侵系统对网络活动进行检测、过滤、监控、判断入侵与否并根据管理者的安全策略进行相应地响应,响应的形式可以是多种多样的。 如果一个会话匹配Network Agent的规则,则作出相应的入侵响应。1.2 UnisIDS的特点1.2.1 UnisIDS的特点UnisIDS针对INTERNET或者INTRANET的安全威胁因素,提供各种详尽的检测及响应机制,从而提高整个网络资源的安全性能。在不影响网络性能的情况下,通过简单的设置来有效地增强系统的安全性。UnisIDS主要包括管理中心Admin、基于网络的入侵检测引擎Network Agent和基于主机的入侵检测引擎Ho

6、st Agent(即将推出)三个模块,用户可根据需要选用相应的模块。 Admin(管理中心)是UnisIDS的管理中心,提供友好的用户界面,通过对配置和策略的管理集中控制引擎的工作,对网络和服务器的状态进行实时监视,并可以生成各种统计报表。n 基于MicroSoft Win2000的管理平台n 集中管理和配置多个远程的Network Agent 和Host Agentn 存储Network Agent 和Host Agent发送的数据n 接收Network Agent 和Host Agent发来的实时警报n 支持常用 DBn 提高了报表处理能力(Crystal Report)n 支持在线升级n

7、 详尽的帮助 (支持在线帮助)Network Agent(网络引擎)通过对网络数据包的实时分析得到的,它可以检测各种不同类型的攻击,包括扫描、拒绝服务等。n 通过分析网络上的数据包进行入侵检测n 入侵者难以消除入侵痕迹 可以用于监视资料n 可以较早检测到通过网络的入侵n 可以检测到多种类型的入侵l 扫描 利用各种协议的脆弱点l 服务拒绝攻击 利用各种协议的脆弱点l 攻击代码规则匹配 识别各种服务命令n 可灵活运用为其它用途l 检测/防止网络错误活动l 分析、监控网络流量l 防止机密资料的流失n 多种入侵响应l 向管理中心发警告消息l 向安全管理员发Email l 记录事件日志和整个会话n 截断

8、入侵连接 Host Agent(主机引擎)通过对系统资源、进程、日志等的实时监视,发现可疑的入侵行为并做相应的分析和验证,保证系统数据的完整性。n 可识别入侵成功与否n 可以跟踪、监视系统内部行为n 检测系统缓冲区溢出 n 基于主机的入侵检测可以区分为l 基于单机的入侵检测系统(收集单一系统的监视资料并判断入侵与否)l 基于多机的入侵检测系统(从多个主机收集监视资料并判断入侵与否) n 入侵响应l 向管理中心发警告消息l 向安全管理员发Emaill 杀死进程、父进程、进程组或进程对话l 锁定用户帐号、终止系统、禁止网络访问l 记录事件日志和整个会话 1) 便利性和实用性UnisIDS软件包对于

9、管理者来说是使用方便、实用且有效的信息安全工具。它具有如下功能:n 提供方便且友好的用户界面n 响应方法便于自主选择n 识别大范围的地址n 监视网络流量n 监测各种类型的信息包n 提供包含实际攻击内容的日志n 通过检测模式的优化来减小网络负担n 支持监控和阻塞技术2) 革新性的技术n 可以穿越防火墙,通过内建的监视器,通过设置多台代理监视可以实现监控,并控制多个子网内部的活动,而且不影响网络性能。n 通过报表可以获取有关网络活动和使用情况的详细报告,可以根据这些信息调整我们的内部网络使用策略。n 可以实时监控网络使用情况,检测网络上通过的信息。n 可以从设置的每个代理收集资料并进行集中管理,因

10、此也适用于大型网络。3) 安全性提高UnisIDS软件包通过检测发生在TCP/IP协议上的可能存在的欺骗因素来提高安全性。UnisIDS软件包为以互联网技术背景的电子商务环境提供完整的安全解决方案。采用方便全面的方法监视网络,对入侵行为进行、阻塞、报警并提供入侵日志。 UnisIDS主要的用户对象是各个单位的网络安全管理者、各信息安全咨询公司、信息安全法律执行机关、大中型企业、ISP、ICP、教育机构以及政府机构。UnisIDS软件包可以在不影响网络速度的情况下监视特定的应用会话,对入侵进行检测以及响应。同时可以在不影响网络性能的情况下配置几台Network Agent来各自执行,提供详尽的设

11、置功能,以适应大型网络,。1.2.2 UnisIDS 的功能UnisIDS可以对网络进行监控,并且对入侵作出响应。n 对网络使用情况进行监控n 检测是否发生入侵,以及违背策略的网络活动n 监视并阻塞对有害站点得浏览n 邮件监视(可以监视邮件的收件人、发件人和所发送的文件)n 可以限制一些网络活动 (如Telnet, FTP, HTTP 等等)n 可以提供详细的监视报告n 提供多种入侵响应方式1) 网络监视UnisIDS基于TCP/IP实现网络监视功能,可以通过定义各种安全策略来实现入侵检测、WEB监视、邮件监视等功能。n 监视对一些特定网站的访问n 监视使用特定网络协议进行访问的用户活动n 监

12、视包含特定站点和关键字的邮件信息n 监视网络活动,检测是否存在攻击行为(主要针对拒绝服务攻击)n 监视网络上的入侵活动2)入侵检测UnisIDS可以由定义的入侵模式检测数百种类型的入侵。入侵分为如下四种。n 通过详尽的入侵检测引擎,检测网络协议攻击 n 在目前的产品中提供最多种类的拒绝服务检测n 可以改变用户权限,在超级用户模式下检测对服务器的任意操作n 用户可以启动多条入侵检测功能来检测特定用户访问服务器、访问特定服务器以及使用特定服务的情况。另外也可以这些功能的基础上,可以按照时间段添加特定安全策略。3) 入侵响应UnisIDS对违反定义的安全策略的各种活动或者入侵行为以各种方式进行响应。

13、下面列出了各种入侵响应方式,可以根据需要组合使用。n 终止与入侵相关的会话n 以E-mail形式发送警报 n 在NT 事件日志上保存警报日志n 在数据库中保存关于入侵的信息4) 入侵截断UnisIDS 网络入侵检测系统可截断特定用户对特定服务器的方位或者使用特定服务。可以截断的服务如下:n 与E-Mail相关的服务 (POP, IMAP and SMTP)n Web Browsing (HTTP)n News (NNTP)n Telnetn FTPn NFSn 其它所有TCP 服务5)WEB监视UnisIDS入侵检测系统可以阻塞对有害网站的访问,也可以根据用户指定来阻塞对一些特定网站的访问。管

14、理人员可以通过WEB监视器来检查对WEB网站的访问情况。对于WEB监视器,可以应用如下规则:n 特定用户对所有网站的访问n 所有客户对特定网站的访问n 特定客户对指定的一组WEB的访问情况n 一组特定用户对指定WEB的访问情况6)日志UnisIDS入侵检测系统根据协议提供有关网络活动和使用情况的分析报告。包括:n 产生对所有网络活动的总结报告n 通过网络监视器产生网络使用情况报告n 通过入侵检测系统报告所有违背安全规则的事件n 产生和WEB使用情况有关的日志报告n 报告各类协议的使用情况n 报告Network Agent的设置情况。1.2.3 UnisIDS各种功能的运用概况UnisIDS 网

15、络入侵检测系统各种功能的运用如下表区 分功 能运 用 步 骤NetworkAgent1. 收集数据包信息2.Log 存储 (1. MDB 2. 日志文件)3.运用系统入侵检测规则4.运用用户定义检测规则5.入侵响应1. 确认网络的物理连接情况2. 确认Network Agent的设置 情况3. 确认服务后台程序执行与否4. Network Agent启动/停止功能5. 添加Network Agent及变更相关信息Admin1.提供用户界面2.配置编辑器3.策略编辑器4.数据备份1.确定网络入侵检测策略 (安全启动, 备份, 维护及运用)2. 是否为Admin运行机制3. 全局环境设置4. 确认Admin的设置及相关服务启动与否5. 添加管理者及用户6. 运用Network Agent软件包分析网络使用情况,保护网络安全

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 大杂烩/其它

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号