安全防护和入侵检测-PowerPoint-Presentation-PPT课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《安全防护和入侵检测-PowerPoint-Presentation-PPT课件.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 安全 防护 入侵 检测 PowerPoint Presentation PPT 课件
- 资源描述:
-
1、 Sniffer Pro Sniffer Pro网络管理与监视网络管理与监视5.1 入侵检测系统入侵检测系统5.2 蜜蜜 罐罐 系系 统统5.3 Sniffer Pro支持各种平台(支持各种平台(Windows XP/2000/NT/ME/9X/2019),性能优越,是可视化),性能优越,是可视化的网络分析软件,主要功能有以下几点。的网络分析软件,主要功能有以下几点。实时监测网络活动。实时监测网络活动。数据包捕捉与发送。数据包捕捉与发送。网络测试与性能分析。网络测试与性能分析。利用专家分析系统进行故障诊断。利用专家分析系统进行故障诊断。网络硬件设备测试与管理。网络硬件设备测试与管理。1Snif
2、fer Pro的登录(单块网卡时)1Sniffer Pro的登录(多块网卡时)2Sniffer Pro的界面2Sniffer Pro的界面2Sniffer Pro的界面2Sniffer Pro的界面2Sniffer Pro的界面2Sniffer Pro的界面2Sniffer Pro的界面2Sniffer Pro的界面2Sniffer Pro的界面2Sniffer Pro的界面2Sniffer Pro的界面 Sniffer Pro是一款比较完备的网络管是一款比较完备的网络管理工具,可以用来捕获流量。对于蠕虫病理工具,可以用来捕获流量。对于蠕虫病毒、广播风暴或者网络攻击,识别它们最毒、广播风暴或者
3、网络攻击,识别它们最好的方法是,分析问题并将之分类,这样好的方法是,分析问题并将之分类,这样就可以全面了解网络的现状,并针对不同就可以全面了解网络的现状,并针对不同的问题采取不同的解决方法。首先了解一的问题采取不同的解决方法。首先了解一下捕获栏的使用,如表下捕获栏的使用,如表5.1所示。所示。捕获栏捕获栏表5.1捕获栏功能介绍名 称图 标功 能开始按钮表示可以开始捕获过程暂停按钮可以在任何时间停止捕获过程,稍后再继续停止按钮可以停止过程来查看信息,或将信息存为一个文件停止并显示按钮以停止捕获并显示捕获的帧显示按钮显示一个已经停止捕获过程的结果定义过滤器按钮定义用来捕获帧的条件选择过滤器以从定义
4、好的条件列表中选择一个用于捕获表5.2 Sniffer Pro高级系统层次与OSI对应关系图 标高级系统层次名称OSI模型的层次服务层(Service)应用层与表示层应用程序层(Application)应用层与表示层会话层(Session)会话层数据链路层(Connection)数据链路层工作站层(Station)网络层DLC数据链路层与物理层5.2.1 入侵检测的概念与原理入侵检测的概念与原理入侵检测是指“通过对行为、安全日志或审计数据或其他网络上可以获得的信息进行操作,检测到对系统的闯入或闯入的企图。入侵检测技术是用来发现内部攻击、外部攻击和误操作的一种方法。是一种动态的网络安全技术,传统
5、的操作系统加固技术等都是静态安全防御技术。入侵检测被认为是防火墙之后的第二道安全闸门,在不影响网络性能的情况下能对网络进行检测,从而提供对内部攻击、外部攻击和误操作的实时保护。5.2.1 入侵检测的概念与原理入侵检测的概念与原理图5.26 通用入侵检测模型入侵检测利用不同的引擎实时或定期地对网络数据源进行分析,并对其中的威胁部分提取出来,触发响应机制。将入侵检测的软件与硬件的组合称为入侵检测系统(IDS)入侵检测系统一般由入侵检测系统一般由4个部分的组成:事件发生个部分的组成:事件发生器、事件分析器、响应单元、事件数据库。器、事件分析器、响应单元、事件数据库。图5.27 入侵检测系统的组成提供
6、事件记录流的信息源收集信息源的数据对基于分析引擎的数据结果产生反应存放各种中间和最终数据的地方的统称入侵检测系统的功能:入侵检测系统的功能:(1)检测和分析用户与系统的活动)检测和分析用户与系统的活动(2)审计系统配置和漏洞)审计系统配置和漏洞(3)评估系统关键资源和数据文件的完整性)评估系统关键资源和数据文件的完整性(4)识别已知攻击)识别已知攻击(5)统计分析异常行为)统计分析异常行为(6)操作系统的审计、跟踪、管理、并识别)操作系统的审计、跟踪、管理、并识别违反安全策略的用户活动违反安全策略的用户活动1按照检测类型划分按照检测类型划分(2)特征检测模型()特征检测模型(Signature
7、-based detection)(1)异常检测模型()异常检测模型(Anomaly detection)(1)基于主机的入侵检测产品()基于主机的入侵检测产品(HIDS)安装在被检测的主机上,对该主机的安装在被检测的主机上,对该主机的网络进行实时连接以及系统审计日志进行网络进行实时连接以及系统审计日志进行智能分析和判断。智能分析和判断。(2)基于网络的入侵检测产品()基于网络的入侵检测产品(NIDS)放置在比较重要的网段内,不停地监放置在比较重要的网段内,不停地监视网段中的各种数据包。视网段中的各种数据包。一般入侵检测产品都由传感器和控制台两个部分组成。一般入侵检测产品都由传感器和控制台两个
8、部分组成。传感器负责采集、分析数据并生成安全事件。控制台主传感器负责采集、分析数据并生成安全事件。控制台主要起到中央管理的作用。基于网络的入侵检测系统需要要起到中央管理的作用。基于网络的入侵检测系统需要有传感器才能工作。入侵检测系统的位置主要是传感器有传感器才能工作。入侵检测系统的位置主要是传感器的部署位置。如果传感器放的位置不正确,入侵检测系的部署位置。如果传感器放的位置不正确,入侵检测系统也无法工作在最佳状态,一般可以采取以下统也无法工作在最佳状态,一般可以采取以下4个选择:个选择:,传感器可以发现所有来自,传感器可以发现所有来自Internet 的攻击,然而如果攻击类型是的攻击,然而如果
9、攻击类型是TCP攻击,而防火攻击,而防火墙或过滤路由器能封锁这种攻击,那么入侵检测系统可墙或过滤路由器能封锁这种攻击,那么入侵检测系统可能就检测不到这种攻击的发生。能就检测不到这种攻击的发生。,可以检测所有对保护网络的攻,可以检测所有对保护网络的攻击事件,包括数目和类型。但是这样部署会使传感器彻击事件,包括数目和类型。但是这样部署会使传感器彻底地暴露在黑客之下。底地暴露在黑客之下。,传感器可以监控大量的网络,传感器可以监控大量的网络数据,可提高检测黑客攻击的可能性,可通过授权用户数据,可提高检测黑客攻击的可能性,可通过授权用户的权利周界来发现未授权用户的行为。的权利周界来发现未授权用户的行为。
10、,对非常重要的系,对非常重要的系统和资源的入侵检测,比如一个公司的财务部门,这个统和资源的入侵检测,比如一个公司的财务部门,这个网段安全级别需求非常高,因此可以对财务部门单独放网段安全级别需求非常高,因此可以对财务部门单独放置一个检测器系统。置一个检测器系统。表5.5入侵检测系统选择标准产品是否可扩展系统支持的传感器数目、最大数据库大小、传感器与控制台之间通信带宽和对审计日志溢出的处理该产品是否进行过攻击测试了解产品提供商提供的产品是否进行过攻击测试,明确测试步骤和内容,主要关注本产品抵抗拒绝服务攻击的能力产品支持的入侵特征数不同厂商对检测特征库大小的计算方法都不一样,尽量参考国际标准特征库升
11、级与维护的周期、方式、费用入侵检测的特征库需要不断更新才能检测出新出现的攻击方法最大可处理流量一般有百兆、千兆、万兆之分是否通过了国家权威机构的测评主要的权威测评机构有:国家信息安全测评认证中心、公安部计算机信息系统安全产品质量监督检验中心是否有成功案例需要了解产品的成功应用案例,有必要进行实地考察和测试使用系统的价格性能价格比,以要保护系统的价值为主要的因素Axent Technologies公司网址公司网址:axentCisco Systems公司网址公司网址:ciscoInternet Security Systems公司网址公司网址:issIntrusion Detection公司网址
12、公司网址:intrusionNetwork Associates公司网址公司网址:naingcComputer Associates公司网址公司网址:cai/Trusted Information Systems公司网址公司网址:tisNetwork Security Wizards公司网址公司网址:securitywizardsNetwork Ice公司网址公司网址:networkiceNFR公司网址公司网址:nfr/CyberSafe公司网址公司网址:cybersafe/中科网威公司网址中科网威公司网址:netpower/启明星辰公司网址启明星辰公司网址:venustechIDS软件厂商的
13、网址软件厂商的网址n BlackICE Server Protection 软件软件n 萨客嘶入侵检测系统萨客嘶入侵检测系统BlackICE Server Protection 软件(以下简称软件(以下简称BlackICE)是由是由ISS安全公司出品的一款著名的入侵检测系统。该软安全公司出品的一款著名的入侵检测系统。该软件在九九年曾获得了件在九九年曾获得了PC Magazine的技术卓越大奖。专家的技术卓越大奖。专家对它的评语是:对它的评语是:“对于没有防火墙的家庭用户来说,对于没有防火墙的家庭用户来说,BlackICE是一道不可缺少的防线;而对于企业网络,它是一道不可缺少的防线;而对于企业网
14、络,它又增加了一层保护措施又增加了一层保护措施它并不是要取代防火墙,而是它并不是要取代防火墙,而是阻止企图穿过防火墙的入侵者。阻止企图穿过防火墙的入侵者。BlackICE集成有非常强集成有非常强大的检测和分析引擎,可以识别多种入侵技巧,给予用户大的检测和分析引擎,可以识别多种入侵技巧,给予用户全面的网络检测以及系统的呵护。而且该软件还具有灵敏全面的网络检测以及系统的呵护。而且该软件还具有灵敏度及准确率高,稳定性出色,系统资源占用率极少的特点。度及准确率高,稳定性出色,系统资源占用率极少的特点。软件版本:软件版本:3.6、软件大小:、软件大小:6.11 M、软件语言:英文、软件语言:英文、软件类
15、别:国外软件软件类别:国外软件/注册版注册版/网络安全、运行环境:网络安全、运行环境:Win9x/NT/2000/XP/2019/、下载地址:、下载地址:blackice.iss BlackICE安装后以后台服务的方式运行,安装后以后台服务的方式运行,前端有一个控制台可以进行各种报警和修前端有一个控制台可以进行各种报警和修改程序的配置,界面很简洁。改程序的配置,界面很简洁。BlackICE软软件最具特色的地方是内置了应用层的入侵件最具特色的地方是内置了应用层的入侵检测功能,并且能够与自身的防火墙进行检测功能,并且能够与自身的防火墙进行联动,可以自动阻断各种已知的网络攻击联动,可以自动阻断各种已
16、知的网络攻击行为。行为。BlackICE具有强大的网络攻击检测具有强大的网络攻击检测能力,可以说大部分的非法入侵都能力,可以说大部分的非法入侵都会被它发现,并采取会被它发现,并采取Critical、Serious、Suspicious和和Information这这4种级别报警(分别用红、橙黄、种级别报警(分别用红、橙黄、黄和绿黄和绿4种颜色标识,危险程度依次种颜色标识,危险程度依次降低)。同样,降低)。同样,BlackICE对外来访对外来访问也设有问也设有4个安全级别,分别是个安全级别,分别是Trusting、Cautious、Nervous和和Paranoid。Paranoid是阻断所有的未
17、受权信息,是阻断所有的未受权信息,Nervous是阻断大部分的未受权信息,是阻断大部分的未受权信息,Cautious是阻断部分的未受权的信是阻断部分的未受权的信息,而软件缺省设置的是息,而软件缺省设置的是Trusting级级别,即接受所有的信息。修改以上别,即接受所有的信息。修改以上安全级别,可以通过安全级别,可以通过“Tools”菜单中菜单中的的“Edit BlackICE Settings”,选择,选择“Firewall”来进行。来进行。BlackICE提供了一个简单的防火墙设置界面,通提供了一个简单的防火墙设置界面,通过选择过选择“Tools”菜单中的菜单中的“Advanced Fire
展开阅读全文