当前位置:首页 -> 焦点新闻

安全战争:入侵检测能否追平比分?(1)

2005/1/18 18:50:28       

 


    网络攻击日益严重已经是众所周知的事情,并且攻击方式日趋完美。入侵检测系统的规模也越来越大,但是它们的能力是否也随之增长了呢?专家指出在精确性,数据兼容性和分析工具等方面都存在不小的差距。

  2002年度CSI/FBI研讨会强调了网络侵入问题的普遍性。在过去12个月中,百分之39的客户关于系统安全遭破坏的报告都涉及此类问题,其中的百分之39就报告了10或是更多起。

  当然侵入技术一直都未停止进步。最新的攻击工具从隐藏端口扫描工具到自动根工具包可谓种类繁多。举个例子,流行的端口扫描工具nmap现在能分辨100多种不同的操作系统版本,并且通过发送假目标包来隐藏源址。

  同时,使用现有IDS的企业面临很高的错误警报率。“现有的商业ID系统用以检测攻击的简单方法在多数情况下都不值得信赖。即使出现误报的频率很低,也能够混淆真正的攻击。在诊断精确性方面的改进是急切需要的。”卡耐基梅隆软件工程研究中心最近的一份报告指出。

  由于这些不精确性,自动响应工具事实上没有出现在雷达荧屏上。尽管如此,一些厂家的确支持手动干预的不同响应级别。比如CMDS,允许四种不同级别:忽略警告;增加观测;禁止访问;紧急关机。

  另一方面,REALSECURE,允许操作员重新配置一个可拒绝来自某一特定IP的访问的关联防火墙。

  在这一点上,商业产品能够大致归为两大类。一种级别上的差别在于系统是设计为检测“误使用”--像永远不可能合法出现的在一个网络包中的多活动集合体---还是“非正常使用”。

  为了找到非正常活动,系统需要区别在特定网络上什么是“正常”的行为,什么不是(比如端口扫描)。一些IDS则同时采用多种手段以达到目的。

  IDS也可按基于网络和基于主机分为两类。关于产品和如何配置的决策应基于IT系统在特定组织内部的某处是否存在最大风险而做出。

  “利用多种类型工具,采用多种配置方法。理解你的目标是什么。清楚了解所面临的威胁,”George J. Dolicker力劝人们,他是Lucent技术公司的首席顾问,在由ISSA(信息系统安全协会)纽约分为举办的2002年度计算机安全会议上谈到这个问题。

  他举出一些例子,如主机IDS系统可被置于DMZ中暴露的服务器上;或是关键服务器上;又或是RAS盒和验证服务器上。

  网络IDS可置于:防火墙的前端;DMZ中位于防火墙的后面;内部网上位于dmz的后面;

  局域网中的关键段;以及“你和外部网之间”。

煤炭网版权与免责声明:

凡本网注明"来源:煤炭网www.coal.com.cn "的所有文字、图片和音视频稿件,版权均为"煤炭网www.coal.com.cn "独家所有,任何媒体、网站或个人在转载使用时必须注明"来源:煤炭网www.coal.com.cn ",违反者本网将依法追究责任。

本网转载并注明其他来源的稿件,是本着为读者传递更多信息的目的,并不意味着本网赞同其观点或证实其内容的真实性。其他媒体、网站或个人从本网转载使用时,必须保留本网注明的稿件来源,禁止擅自篡改稿件来源,并自负版权等法律责任。违反者本网也将依法追究责任。 如本网转载稿件涉及版权等问题,请作者在两周内尽快来电或来函联系。

  • 用手机也能做煤炭生意啦!
  • 中煤远大:煤炭贸易也有了“支付宝”
  • 中煤开启煤炭出口贸易人民币结算新时代
  • 下半年煤炭市场依然严峻
市场动态

网站技术运营:北京真石数字科技股份有限公司、喀什中煤远大供应链管理有限公司、喀什煤网数字科技有限公司

总部地址:北京市丰台区总部基地航丰路中航荣丰1层

京ICP备18023690号-1      京公网安备 11010602010109号


关注中煤远大微信
跟踪最新行业资讯