当前位置:首页 -> 焦点新闻

安全漏洞特征定义

2005/1/18 19:12:42       
 
 


    目前,漏洞扫描器多数采用基于特征的匹配技术,与基于误用检测技术的入侵检测系统相类似。扫描器首先通过请求/应答,或通过执行攻击脚本,来搜集目标主机上的信息,然后在获取的信息中寻找漏洞特征库定义的安全漏洞,如果有,则认为安全漏洞存在。可以看到,安全漏洞能否发现很大程度上取决于漏洞特征的定义。
   扫描器发现的安全漏洞应该符合国际标准,这是对扫描器的基本要求。但是由于扫描器的开发商大都自行定义标准,使得安全漏洞特征的定义不尽相同。
   漏洞特征库通常是在分析网络系统安全漏洞、黑客攻击案例和网络系统安全配置的基础上形成的。
   对于网络安全漏洞,人们还需要分析其表现形式,检查它在某个连接请求情况下的应答信息;或者通过模式攻击的形式,查看模拟攻击过程中目标的应答信息,从应答信息中提取安全漏洞特征。漏洞特征的定义如同入侵检测系统中对攻击特征的定义,是开发漏洞扫描系统的主要工作,其准确直接关系到漏洞扫描系统性能的好坏。这些漏洞特征,有的存在于单个应答数据包中,有的存在于多个应答数据包中,还有的维持在一个网络连接之中。因此,漏洞特征定义的难度很大,需要反复验证和测试。目前 ,国内许多漏洞扫描器直接基于国外的一些源代码进行开发。利用现成的漏洞特征库,使系统的性能基本能够与国外保持同步,省掉不少工作量,但核心内容并不能很好掌握。从长远发展来看,我国需要有自主研究安全漏洞特征库实力的扫描器开发商,以掌握漏洞扫描的核心技术。
   漏洞特征定义之所以重要,在于其直接决定了漏洞扫描器的性能。在讨论入侵检测技术时,我们经常会谈到误报率和漏报率,其实这个问题漏洞扫描器也同样存在,只不过因为入侵检测还利用了异常检测技术,以及受网络流量等因素影响,使得这个问题更加突出罢了。作为特征匹配技术本身,它的误报率和漏报率是比较低的。一个定义非常好的漏洞特征,就会使误报率和漏报率很低;反之,一个定义得不好的漏洞特征,就会使误报率和漏报率较高。从网络安全的角度看,一个安全扫描过程是非常从容的(不象入侵检测需要面对复杂多变的网络流量和攻击),所以误报率和漏报率完全取决于漏洞特征的定义。
   漏洞特征库的多少决定了漏洞扫描器能够发现安全漏洞的数量,所以这是衡量一个漏洞扫描产品功能强弱的重要因素。这需要引出漏洞特征库升级(即产品升级)问题。由于每天都有可能出现新的安全漏洞,而基于特征匹配的漏洞扫描技术不可能发现未知的安全漏洞,所以特征库的及时升级就显得尤为重要。

煤炭网版权与免责声明:

凡本网注明"来源:煤炭网www.coal.com.cn "的所有文字、图片和音视频稿件,版权均为"煤炭网www.coal.com.cn "独家所有,任何媒体、网站或个人在转载使用时必须注明"来源:煤炭网www.coal.com.cn ",违反者本网将依法追究责任。

本网转载并注明其他来源的稿件,是本着为读者传递更多信息的目的,并不意味着本网赞同其观点或证实其内容的真实性。其他媒体、网站或个人从本网转载使用时,必须保留本网注明的稿件来源,禁止擅自篡改稿件来源,并自负版权等法律责任。违反者本网也将依法追究责任。 如本网转载稿件涉及版权等问题,请作者在两周内尽快来电或来函联系。

  • 用手机也能做煤炭生意啦!
  • 中煤远大:煤炭贸易也有了“支付宝”
  • 中煤开启煤炭出口贸易人民币结算新时代
  • 下半年煤炭市场依然严峻
市场动态

网站技术运营:北京真石数字科技股份有限公司、喀什中煤远大供应链管理有限公司、喀什煤网数字科技有限公司

总部地址:北京市丰台区总部基地航丰路中航荣丰1层

京ICP备18023690号-1      京公网安备 11010602010109号


关注中煤远大微信
跟踪最新行业资讯