网络入侵监测系统的设想与实现

来源 :商品与质量·理论研究 | 被引量 : 0次 | 上传用户:socheapke
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  【摘要】计算机网络安全是指利用网络管理控制和技术措施,保证在一个网络环境里,信息数据的机密性、完整性和可使用性受到保护。网络入侵监测系统的设想与实现,就是保证用户在网络环境下所有信息的安全。
  【关键词】网络入侵检测;入侵检测系统
  文章编号:ISSN1006—656X(2013)06 -00092-01
  随着计算机的普及和计算机网络的快速发展,越来越多的政府、企业和个人通过INTENERT 网,实现了全社会的信息共享已经成为现实。网络应用的不断扩大,对网络的各种攻击与日俱增。尤其是相当数量的政府、银行、企事业单位都有自己的内联网,内联网的安全十分重要,内部系统被入侵、破坏与泄密都是严重的问题 。因此,对入侵攻击的监测防范等网络安全问题,已成为当今计算机安全方向的重要课题。
  一、入侵检测技术
  入侵检测技术是为保证计算机系统的安全而设计与配置的,一种能够及时发现并报告系统中未授权或异常现象的技术,利用审计纪录,入侵监测系统识别非法活动并限制和制止它,利用报警和防护系统,在入侵攻击发生危害前驱逐入侵攻击。或在被入侵后收集相应信息,添入知识库,增强防范能力。入侵检测系统实质是试图发现闯入你系统中的入侵者,或误用你资源的合法用户,对入侵者起到了震慑作用。随着黑客入侵手段的提高,尤其是巧借他人之手,实施联合攻击的方法出现,传统单一的、缺乏协作的入侵检测技术已经不能满足需求,分布协同的入侵检测技术,成为当今入侵检测技术领域的研究热点。
  网络入侵检测系统能够检测那些来自网络的攻击,它能够检测到超过授权的非法访问。一个网络入侵检测系统,不需要改变服务器等主机的配置。由于它不会在业务系统的主机中安装额外的软件,从而不会影响这些机器的CPU、I/O与磁盘等资源的使用,不会影响业务系统的性能。
  由于网络入侵检测系统不像路由器、防火墙等关键设备方式工作,它不会成为系统中的关键路径。网络入侵检测系统发生故障不会影响正常业务的运行。布署一个网络入侵检测系统的风险,比主机入侵检测系统的风险少得多。但是,入侵监测系统仍存在很多缺点。一是网络入侵检测系统只检查它直接连接网段的通信,不能检测在不同网段的网络包。而在使用交换以太网的环境中,安装多台网络入侵检测系统的传感器,会使布署整个系统的成本大大增加;二是网络入侵检测系统,为了性能目标通常采用特征检测的方法,它可以检测出普通的一些攻击,而很难实现一些复杂的需要大量计算与分析时间的攻击检测;三是网络入侵检测系统,可能会将大量的数据传回分析系统中。对入侵判断的决策由传感器实现,而中央控制台成为状态显示与通信中心,不再作为入侵行为分析器。这样系统中的传感器协同工作能力较弱。
  二、入侵检测系统的主要形式
  入侵监测系统主要有两种方式:实时入侵检测系统和非实时入侵检测系统。
  实时入侵检测系统实时监测目标系统或网络上各种情况,及时捕捉到非法入侵者或滥用资源的合法用户。方法通常有统计异常事务检查和模式匹配检查。单独使用异常检查和模式匹配都不够充分,目前大多数研究实时入侵检测系统的项目,使用这两种技术来捕获入侵。
  非实时入侵检测系统是定期查看目标系统或网络的安全情况,对系统威胁进行定期评估。它寻找可能对系统造成威胁的潜在问题,和实时入侵检测系统相比,其优点是对资源的平均占用时间少。通常实时入侵检测和非实时入侵检测需要结合起来使用。对于威胁大、影响严重的破坏事件,使用实时入侵检测来监视入侵;对于风险小的事件,采用非实时入侵检测。当然,实际使用时,需要用户来判断什么事件应实时监测,什么事件应间断扫描。
  扫描器属于非实时入侵检测系统。它一般通过检查对象的属性,如文件属主和允许权限,或是通过仿效黑客的行为。如运行大量各种脚本试图,发现目标节点上的弱点,来扫描缺陷。扫描器定期性地运行,所以不可能在破坏事件一出现时就能立刻发现。它的目的是通过提前警告用户系统缺陷的存在,从而实现防止攻击。它定期运行是系统和网络情况经常变化所致,新软件的使用、节点的增减、服务要求的变化等都可能引进新的安全隐患,定期运行扫描器,可以发现新环境中的安全问题。
  扫描器又分远程扫描器和本地扫描器两类。远程扫描器,又称为互联网扫描器,运行在整个网络上,主要查询TCP/IP端口并记录目标的响应,通过对目标节点的检查找出薄弱之处。本地扫描器,也称为系统扫描器,运行于节点之上,主要针对本地漏洞,执行自我检查。这些漏洞大多是远程扫描器难以察觉的,它可以被内部的不法人员所利用。远程扫描器和本地扫描器是相辅相成的。远程扫描器侧重于网络协议检查,主要通过发送网络数据包来检测系统,发现特定弱点;本地扫描器研究文件的内容,查找配置问题,找出误用。由于本地扫描器实际上是运行于目标节点的进程,所以可检查出远程扫描器查不出的问题。在系统环境中,应综合运用这两种扫描器。有时它们是以不同的方式检测出同一问题,这正实现了安全的层次性。
  三、自适应网络入侵检测系统
  自适应网络入侵检测系统是利用扫描器确定网络状况,用户化定制入侵检测系统,实质是将非实时入侵检测和实时入侵检测有机结合,提高IDS的工作效率。
  由于网络状况的不可知性,一般的IDS的知识库,在初始化设置时会考虑不同的网络环境,进行检测漏洞。如在一个IDS知识库中,既有对MIRCOSOFT的网络环境的检测,又有对 UNIX的网络环境的检测,但在实际状况中单一网络结构中是常见的,这时IDS的工作效率会减小一半。如何根据已知网络环境进行用户化的定制IDS ,是自适应网络入侵检测系统设计的关键。
  网络系统管理员可能对它的网络整体状况有一定了解,如在网络中有多少服务器、工作站,使用哪些操作系统等,但对于网络内部结构,如网络服务的漏洞、操作系统有那些补丁就不一定十分了解。而且网络状况是不断变化,实时动态更新的,所以一个好的IDS必须适应网络变化。这些变化有网络状况的不同和同一网络不断变化。自适应网络入侵检测系统,就是利用扫描器的动态扫描来优化IDS。通过扫描器可以对服务器的版本、漏洞进行扫描,在打补丁前,用IDS相关规则去掉不出现的情况,提高效率;并通过定期扫描,审视网络当前状况,IDS根据网络变化适应改变规则,实现实时检测。
  自适应入侵监测系统的关键在于以下几个方面:第一,检测速度:由于网络主机众多,就要求探查系统可在较短的时间内完成大规模的网络扫描;第二,判断精确度:把一个安全系统误认为有安全隐患将带来不必要的麻烦,而将一个不安全的系统看成安全系统而信赖更是危险的。第三,漏报率:由于IDS规则不全或由于网络流量大,有丢包现象的出现而没有检测到的漏洞。
  在自适应网络入侵检测系统中,由于在IDS中规则使用减少,不仅检测时间缩短,且检测网络流量减小。因此漏报率降低,轻量检测也可提高IDS的执行速度,进行精确模式匹配方式使检测准确性提高。
  
  参考文献:
  [1]张俊安.网络入侵检测系统研究与实现[D].成都:西南交通大学,2003.
  [2]谢怡宁.基于CVE入侵检测系统研究与实现[D].哈尔滨理工大学,2005.
  [3]魏士靖.计算机网络取证分析系统[D].江南大学,2006.
  [4]张杰,戴英侠.入侵检测系统技术现状及其发展趋势[J].邮电设计技术,2002,(6).
其他文献
【摘要】随着社会的快速发展,市场中同类产品层出不穷,质量已成为一个组织在激烈市场竞争中生存的最关键因素。而质量的保证需要有完善的质量管理制度保障。在质量管理活动中,完善的员工激励机制更显其重要性。缺乏一个可行有效的员工激励机制是现在大多数组织在质量管理中所面临的主要问题。鉴于此,本文以员工需求为根本出发点,从物质、精神和文化等方面提出了相应的激励举措,以期调动员工的质量管理活动积极性,提升产品质量
期刊
【摘要】酒店餐饮行业要立于不败之地,成本控制显得尤其重要。本论文拟采用实证分析和规范分析相结合、时比论证、理论和实践相结合等方法,对酒店餐饮成本控制过程中存在的主要问题和不足进行分析,指出建立健全酒店餐饮成本控制制度需要解决的一些难点,并提出相关有效措施。  【关键词】餐饮成本;分析;控制  文章编号:ISSN1006—656X(2013)06-00079-01  引言  当前,餐饮业市场竞争日趋
期刊
【摘要】沟通是一个看似简单而操作起来却又十分复杂的管理活动, 主要原因是沟通的有效性。实践证明,一个群体或组织的工作效果的好坏很大程度上取决于内部良好的沟通。同时,日常生活中的一些冲突,往往也是彼此之间的沟通不良造成的。正确了解沟通的过程,影响沟通有效性的因素,对个人来说可以改善与周边人群的人际关系;对企业来说,可以提高部门之间的相互理解,提高企业的工作效率与人文气息。  【关键词】信息;管理沟通
期刊
【摘要】人力资源管理的好坏是一个企业运转是否正常的根本标准,国家也明确提出了“人才是国家最重要的资源”的理念。而随着经济的不断发展,城市的经济脚步在不断前进,农村的经济脚步也没有落后,其中农村商业银行的市场竞争力也有了非常大的提升。众所周知,人力资源管理并不是单纯的将企业人员聚集在一起进行管理,而是把握好每个工作人员的优势和长处,在工程的过程中,将合适的人力资源放置到最恰当的工作岗位,所以说大力提
期刊
【摘要】天平的示值准确与否直接影响着企业的生产、安全和产品的质量,本文对天平变动性产生的原因进行了分析,并提出了解决方法。  【关键词】天平;变动性;原因分析;解决对策  文章编号:ISSN1006—656X(2013)06-00091-01  1.跳针。跳针现象不仅容易损坏刀口,而且由跳针所引起的横梁的前后猛烈摆动,很容易使吊耳在刀口上滑动,这样,横梁指针在标牌上的平衡位置必然会发生变化,造成天
期刊
【摘要】企业的经营成果和财务的内控将会直接关系到整个企业的正常运行,关系到整个企业的长期稳定发展,因此,在企业运行过程中,科学的处理好企业经营成果和财务内控的关系,对保证企业的健康快速可持续发展具有十分重要的意义,笔者将从下面几个方面对企业经营成果和财务内控措施做出探讨。  【关键词】企业;经营成果;财务内控;分析探讨  文章编号:ISSN1006—656X(2013)06-00072-02  一
期刊
摘 要:法院调解制度是我国民事诉讼的一项重要制度,在我国民事审判中具有重要作用。本文通过分析我国法院调解从近代到现代发展的历史沿革,让我们了解法院调解在历史的长河中是如何发挥它平息纠纷的作用,也通过这一分析,以便发现法院调解制度中的不足。  关键词:法院调解 历史演变 侧重调解 轻调解 科学调解  一、法院调解的概述  (一)法院调解的含义  在我国,民事调解分为诉讼外调解和诉讼内调解。诉讼外调解
期刊
【摘要】企业工资制度的设计是一项极其复杂的工作,需要考虑的内容非常多。本文通过对企业工资制度的内涵、地位和作用及企业工资制度设计考虑的因素、把握的原则、步骤流程、思路、方法的阐述,通过实例进行企业工资制度设计研究。提出对企业适用、合理、有效的企业工资制度是提高和调动企业员工积极性、创造性的强大动力,是工资制度设计的重要目标。  【关键词】企业工资制度;激励;合理  文章编号:ISSN1006—65
期刊
摘 要:本文主要论述在我国"民商合一"的立法模式下,海上货物留置权制度相对与民法上留置权制度的个性与共性,体现了作为特别法的海商法与民法某些制度上的冲突与协调;并阐述了民法上留置权对海上货物留置权的影响和融合趋势。通过以上内容的论述,以期扩大留置权制度在航运实务中的适当运用,使民法上与海商法上的相关规定各尽其责,实现立法功效的最大化,促进航运事业的健康发展。  关键词:民法理论 海商法  一、民法
期刊
【摘要】本文主要研究了汽车发动机排放控制系统,了解了该系统的的结构、工作原理,并对各种排放控制系统进行了研究,主要包括:曲轴箱强制通风(PCV)系统、汽油蒸气排放(EVAP)控制系统、废气再循环(EGR)系统、三元催化转换(TWC)系统、二次空气供给系统和热空气供给系统等。在此基础上探讨了发动机排放控制系统出现的常见故障案例和原因分析。由于本人在东风雪铁龙从事机修职位,经常遇到经典的P1336排气
期刊