通盘考虑解决泛拒绝服务攻击

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:gloriayue
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  禽流感、铊中毒、人中暑、船撞桥……生活中的意外事件随处可见,计算机安全的头号麻烦泛DoS,治理起来同样需要安全管理员费番心思。
  
  泛DoS攻击事件及危害
  
  DoS(Denial of Service,拒绝服务)攻击是指,使目标服务器充斥大量要求回复的信息,消耗网络带宽或系统资源的破坏手段。通常来说,DoS攻击有狭义和广义之分,这里,我们将其统称为“泛DoS攻击”。
  在现实中,导致系统发生拒绝服务攻击的原因多种多样,无论是何种原因造成的,也不管是狭义的还是广义的DoS攻击,它们对信息系统造成的影响都是严重的,需要安全管理员同等重视,并需要将DoS攻击事件进行通盘分析与处理。
  由泛DoS攻击事件造成的网络通信中断给用户带来的损失,绝不亚于由黑客盗窃系统关键数据带来的损失。看似不重要的邮件服务、上网服务的中断,或许就会影响到企业的核心业务。而较其他安全事件,用户往往对泛DoS攻击事件的影响印象最深刻,安全管理员也不得不把泛DoS攻击放在众多信息安全问题中的首位来应对。
  
  泛DoS攻击事件成因
  
  泛DoS攻击事件的成因非常多。比照着生活中各种事件,笔者将泛DoS攻击事件的成因总结为四大类:
  “禽流感型”——病毒蠕虫导致的拒绝服务
  SQL Slammer(蠕虫王)等能导致拒绝服务的病毒或蠕虫发作起来,和禽流感有很多相似之处。它们同样是没有人驱使,自动地流动传染。如果人不打疫苗或者计算机不打补丁,一定都会中招。
  
  “铊中毒型”——人工发起的拒绝服务攻击
  
  看看以往的案例,从外国特工中毒到中国学生受害,让受害者病倒、不能工作、不能学习的致命元素铊都是被他人施放的。在网络世界里,同样也有大量人为操控的破坏性攻击行为,与铊中毒事件具有同样的破坏手法。
  “中暑型”——系统弱不禁风而停止服务
  暑天,人在出门前没喝足水,或是衣服穿多了,再加上自身身体虚弱,上街后发生中暑现象就不足为怪了。信息系统如果自身运转不够强壮,再无意间被装上破坏系统稳定性的软件,那么,一旦有外力轻轻一推,就会倒掉。
  
  “船撞桥型”——纯属意外
  
  广东九江大桥被撞断的事故,经过权威部门鉴定,大桥的建设质量没有问题,完全是由于江船意外撞中桥墩所致,纯属意外。信息系统也难保不碰到意外。一杯打翻的水可能会毁掉一个机房,造成系统瘫痪。尽管意外在所难免,但是,由此造成的泛DoS攻击事件并不能成为安全管理员免责的借口。
  泛DoS攻击事件发生的原因,有时是以上原因中的某一种造成的,但更多的时候是各种原因组合在一起造成的,由此给用户带来的危害更大,令安全管理员更难对付。
  
  如何解决泛DoS攻击
  
  一、控制毒患
  治理DoS攻击事件的毒患,可以参照控制禽流感的方法。
  ●做好免疫工作。对付禽流感,兽医会给鸡鸭一一打疫苗。同样,我们可以参照着给PC机、服务器一一打好补丁,就可以抵御那些安全厂商们已知的计算机病毒。
  ●截断传播源。拉网拦截不明飞鸟是治理禽流感的一个不错的方法。在信息网络中,同样可以适用。用户可以在UTM、IPS、防毒墙、抗DoS攻击等产品中择而用之,以此拉网。
  ●实时监测、及时通报。卫生防疫部门对禽流感疫情的监控通报机制有助于掌控疫情、及时响应。据此,信息网络里可以部署上类似的产品——NIDS、HIDS、SOC(安全管理中心),也能起到同样的作用。
  ●查找源头,及时扑杀。卫生防疫部门在确诊了感染的病鸡、病鸭后,几公里内的家禽都要捕杀干净。同样道理,一旦网络中发现了导致DoS攻击的病毒或蠕虫后,也得及时找到源头,把它从网络中隔离出来,或者干脆断掉相关网段。
  ● 强化宣传教育。宣传不吃来历不明的死鸡死鸭是防止人感染禽流感的良方。同样,教育用户一旦发现网速慢了就要及时通报,不乱装不明软件也是杜绝病毒蠕虫的上上策。
  
  二、控制攻击
  
  DoS攻击事件往往是带有恶意企图的人或组织发起的。对此,除了使用以上治理毒患中的手段外,控制DoS攻击事件还应补充做好以下工作:
  ●加强对入侵行为学的研究。分析恶意入侵者的心理、思维、利益驱动等因素,研究现有法律对入侵者的惩戒作用。研究什么样的利益会促使他们铤而走险,确定哪些系统更容易被他们破坏,并加以重点防护。
  ● 加强审计产品的部署。使用包括IDS在内的行为审计产品,保存恶意攻击者的行为记录,以便尽快分析源头,斩断来袭流量,也便于事后取证,追究法律责任。在部署审计产品时,一定要注意监控范围要全,这样一可以防止漏掉证据信息,二可以便于我们综合不同的证据,进行关联分析。
  
  三、加强系统自身的强壮性
  
  “中暑型”的泛DoS攻击事件,问题主要出在系统本身。当下信息系统中,带病者、亚健康者很多,它们在应用层面、代码层面存在着各种各样的风险。其中,病重者,在还没有发生拒绝服务攻击或病毒蠕虫时,稍遇风吹雨打,就有跨掉的危险。
  对于这类问题,关键要加强系统自身的强壮性。就像对于中暑的病人,与其事后用“十滴水”抢救,还不如事前喝足水,穿凉快一点。对于计算机,我们在关注应用系统功能的同时,还应该充分关注其安全性。在系统开发设计或者初始配置之时,就应为今后抗击DoS做好准备。如果在系统上线时,还没有把握确定系统能稳定运行,就不要仓促上线,什么时候改进好了,什么时候再正式运行。
  
  四、用管理防范意外
  
  “船撞桥型”意外事件令管理人员较难驾驭,因为它发生时的种种迹象往往不合常理,很难快速找出原因。
  意外不能完全消除,只能尽量避免。如果江船不是违规驶入不该走的航道,广东九江大桥也不会被撞断。所以,处理这类问题,重在加强管理,让各项工作流程都严格按制度执行,就可以把很多意外情况扼杀在萌芽状态。
  
  四管齐下,综合治理
  
  上面具体研究了“禽流感”、“铊中毒”、“中暑”、“船撞桥”四类泛DoS攻击事件的解决方法,当它们在实际中联合登场时,我们则要通盘布局,把上述解决方法结合起来使用。这种结合,不是简单的累加,而是一体化地运用。
  另外,我们应该注意的是,把泛DoS攻击事件的处理放在安全管理的大局中来考虑,要结合其他安全任务需求来统一规划,制定合理的安全预算,科学配置产品,有效应用技术,而不是重复建设。
  
  了解DoS攻击
  
  DoS攻击方法简单,容易达到目的,因而成为攻击者的惯用手段。攻击者通过故意攻击网络协议缺陷或直接使用一些手段,耗尽被攻击对象的资源(网络带宽、文件系统空间容量、开放的进程等),让目标计算机或网络无法提供用户所需的服务。
  DoS的的起源在上世纪80年代。新千年来临时,DoS攻击发展到了极致。其中,2000年2月,Yahoo、CNN、eBay、Amazon等的网站遭到DDoS (Distributed Denial of Service,分布式拒绝服务)攻击以及2002年10月全球互联网域名解析服务器被DoS攻击都是载入安全史的重大事件。
其他文献
在国外举办的奥运会如何建立完善的奥运气象服务保障体系和运作流程?采用什么样的软件平台?如何在奥运气象服务中体现人性化特点?  亚特兰大和悉尼奥运会成功地在奥运气象服务中使用了各种先进技术,明显提高了探测实况服务的能力和水平。这两届奥运会还针对用户的需要增加了环境气象、体育气象服务产品,使奥运气象服务更具人性化特点。    组织机构和人员:完善的组织体系是基本保障    亚特兰大奥运会  1990年
关键字:语义网/Web 3.0     在Google搜索中输入“我想去夏威夷度假,但希望花销不超过3000美元,哪条线路和酒店更适合我?”敲回车,共搜索出3460条包含其词语的文档,但没有一条是理想中的答案。  不是说语义搜索能解决这些问题吗?不是到处疯炒Web 3.0的概念吗?语义网到底什么时候才能来到老百姓的身边?  在2007年4月的“2007 Web 2.0”博览会上,大量Web 2.0
关键字:Sun/Java One     有了Java FX的手机,单从界面看起来就很酷。  西装、领带不见踪影,到处都是穿着T恤牛仔裤的狂热开发者,他们趴在地上查资料,摇动着双臂欢呼……这就是在旧金山举行的一年一度的Java One大会。  5月8日,2007 Java One如期举行,Intel、Motorola、IBM等在内的合作伙伴,和来自全球的一万余名Java拥趸涌入会场,在上百场论坛间
西湖区文新街道德加社区成立至今只有短短四年多时间,却创造了“全省示范、全国领先”的卓越成绩,荣获包括“全国先进基层党组织”等全国、省、市、区各项荣誉100余项。全国社区综合治理工作会议、“民主协商与中国民主实践”的国际学术论坛等均在这里召开了现场会或者邀请德加社区作为特邀代表进行典型发言。近年来,浙江省各新闻媒体对德加社区进行报道时,将“信息化网络激活了社区民主自治,民主自治构建和谐社区”这一工作
企业电子邮件归档的四大理由    无论是公司间的业务往来,还是个人间的情感传递,电子邮件已经成了很多人生活中的一部分,不是吗?  可是一天几十甚至上百封的电子邮件,哪些要删除,哪些要长期保留,都要花费不少时间和精力。如果再遇上病毒、黑客或者让人不厌其烦的垃圾邮件,又该如何是好?只有整合式保护才能让电子邮件的使用更方便、快捷和安全。    过去几年中,Email逐渐成为商务通信的主要手段。市场研究公
过去几年,网络发生了很大变化:第一代互联网主要是公布信息,让消费者接收信息,这是一个单向传播的过程;而Web 2.0提供了一些新工具,让人们能够参与进来。Web 2.0的应用是以参与为核心进行构建的,网上的资料都是参与人员共同贡献的,可以用“群体智慧”来形容。  这与生活中美国的一个Game Show节目很相似。它的口号是“谁想成为百万富翁”。参与者如果不知道问题的答案,可以向观众求教。从统计来看
对于紧张忙碌的上班族来说,周末和几个朋友小聚一下或三五成群郊游寻乐,已经成为放松心情、联络感情的首选。这时,大家都会用随身携带的数码相机或手机锁定那一连串的欢乐瞬间。不过,拍下的照片回家后才能打印出来,若有朋友难再碰面的话,就会感觉遗憾。如果能在拍照后马上就把相片打印出来,第一时间与大家分享,那会是更好的纪念。但普通的照片打印机带着不方便,也不可能在郊外轻松找到电源。要解决这样的问题,就看看便携式
关键字:电子认证/服务业    实施电子认证强制认证的重点行业和领域  《电子签名法》实施两年来,《电子签名法》研究课题组在探索中总结经验,针对《电子签名法》实施过程中遇到的问题进行分析,这里选取其中几个相关课题与读者共同研究探讨。  电子认证是一个为信息技术用户提供第三方信息安全服务的业务,它以PKI技术为基础,较好地保障了信息传输的保密性、数据交换的完整性、发送信息的不可否认性、网络主体身份的
神舟堪称是国产笔记本中的低价先锋,然而,低价的产品能否保证完备的售后服务?神舟用户在寻求售后服务时又将遭遇什么问题?通过暗访,我们试图揭开神舟售后维修的真实一角。  服务测试方法    拨打客服电话  神舟为用户提供了800免费服务电话。但是在我们的实测过程中发现,电话系统的连通性较差。从开始接转人工服务到接通,耗时达6分钟之多。客服人员服务态度一般,礼貌用语的培训似乎不太到位,而且主动性比较差,
2007年第一季,全球DRAM品牌厂商销售额较去年第四季下滑11%。尽管第一季全球DRAM产出增加18%以上,但是DRAM平均售价相较于去年第四季大幅度下跌25%。在此影响下,全球DRAM产业的产值出现自2005年第二季以来首次衰退,显示市场需求已不足以支撑近年陆续新增的12英寸DRAM产能。  以各区域的DRAM品牌厂商销售额排名而言,我国台湾地区厂商市场占有率为16.44%,较去年第四季下滑。