什么是系統(tǒng)入侵檢測(cè)
入侵檢測(cè)(Intrusion Detection)是對(duì)入侵行為的檢測(cè)。它通過(guò)收集和分析網(wǎng)絡(luò)行為、安全日志、審計(jì)數(shù)據(jù)、其他網(wǎng)絡(luò),上可以獲得的信息以及系統(tǒng)中若干關(guān)鍵點(diǎn)的信息,檢查網(wǎng)絡(luò)或系統(tǒng)中是否存在違反安全策略的行為和被攻擊的跡象。入侵檢測(cè)作為一種積極主動(dòng)地安全防護(hù)技術(shù),提供了對(duì)內(nèi)部攻擊、外部攻擊和誤操作的實(shí)時(shí)保護(hù),在網(wǎng)絡(luò)系統(tǒng)受到危害之前攔截和響應(yīng)入侵。因此它被認(rèn)為是防火墻之后的第二道安全閘門(mén),在不影響網(wǎng)絡(luò)性能的情況下能對(duì)網(wǎng)絡(luò)進(jìn)行監(jiān)測(cè)。入侵檢測(cè)通過(guò)執(zhí)行以下任務(wù)來(lái)實(shí)現(xiàn):監(jiān)視、分析用戶及系統(tǒng)活動(dòng):系統(tǒng)構(gòu)造和弱點(diǎn)的審計(jì):識(shí)別反映已知進(jìn)攻的活動(dòng)模式,并向相關(guān)人士報(bào)警;異常行為模式的統(tǒng)計(jì)分析;評(píng)估重要系統(tǒng)和數(shù)據(jù)文件的完整性;操作系統(tǒng)的審計(jì)跟蹤管理,并識(shí)別用戶違反安全策略的行為。入侵檢測(cè)是防火墻的合理補(bǔ)充,幫助系統(tǒng)對(duì)付網(wǎng)絡(luò)攻擊,擴(kuò)展了系統(tǒng)管理員的安全管理能力(包括安全審計(jì)、監(jiān)視、進(jìn)攻識(shí)別和響應(yīng)),提高了信息安全基礎(chǔ)結(jié)構(gòu)的完整性。入侵檢測(cè)系統(tǒng)所采用的技術(shù)可分為特征檢測(cè)( Signature based Detection)與異常檢測(cè)(Anomaly Detection)兩種。
(1)特征檢測(cè)。特征檢測(cè)又稱Misuse Detection, 它假設(shè)入侵者活動(dòng)可以用一 種模式來(lái)表示,系統(tǒng)的目標(biāo)是檢測(cè)主體活動(dòng)是否符合這些模式。它可以將已有的入侵方法檢查出來(lái),但對(duì)新的入侵方法無(wú)能為力。其難點(diǎn)在于如何設(shè)計(jì)模式,既能夠表達(dá)"入侵"現(xiàn)象,又不會(huì)將正常的活動(dòng)包含進(jìn)來(lái)。
(2)異常檢測(cè)。異常檢測(cè)的假設(shè)是入侵者活動(dòng)異常于正常主體的活動(dòng)。根據(jù)這一理念建立主體正?;顒?dòng)的"活動(dòng)簡(jiǎn)檔",將當(dāng)前主體的活動(dòng)狀況與"活動(dòng)簡(jiǎn)檔"相比較,當(dāng)違反其統(tǒng)計(jì)規(guī)律時(shí),認(rèn)為該活動(dòng)可能是"入侵"行為。異常檢測(cè)的難題在于如何建立"活動(dòng)簡(jiǎn)檔"以及如何設(shè)計(jì)統(tǒng)計(jì)算法,從而不把正常的操作作為"入侵"行為,又不忽略真正的"入侵"行為。