主流的IDS产品的选购(图)
【IT168 专稿]】IDS(Intrusion Detective System)称为入侵检测系统,它是从计算机网络系统中的若干关键点收集信息,并分析这些信息,检查网络中是否有违反安全策略的行为和遭到袭击的迹象。入侵检测被认为是防火墙之后的第二道安全闸门。入侵检测通过对入侵行为的过程与特征进行研究,使安全系统对入侵事件和入侵过程作出实时响应。一般来讲,入侵检测系统采用异常发现技术和模式发现技术两项技术;入侵检测系统按其输入数据的来源来看,可以分为3类:
(1) 基于主机的入侵检测系统(HIDS):其输入数据来源于系统的审计日志,一般只能检测该主机上发生的入侵。
(2) 基于网络的入侵检测系统(NIDS):其输入数据来源于网络的信息流,能够检测该网段上发生的网络入侵。
(3) 采用上述两种数据来源的分布式入侵检测系统;能够同时分析来自主机系统审计日志和网络数据流的入侵检测系统,一般为分布式结构,由多个部件组成。
IDS产品既有软件和硬件两种产品,本文介绍的主要是IDS的硬件产品,下面是几款主流的IDS产品。
一、绿盟科技“冰之眼”IDS
#$[*175973.jpg*#绿盟科技“冰之眼”IDS*#0*#0*#center*]$#
“冰之眼”网络入侵检测系统由网络探测器、内网探测器、SSL加密传输通道、中央控制台、日志分析系统、SQL 日志数据库系统及绿盟科技中央升级站点几部分组成。利用碎片穿透技术突破防火墙和欺骗入侵检测系统已经成为黑客常用的手段,“冰之眼”网络入侵检测系统能够针对各种协议有效进行IP层的碎片重组,让碎片欺骗技术无所遁形。TCP状态跟踪及流汇聚通过对TCP状态的检测,能够有效避免因单纯包匹配造成的误报,对于利用Stick、nort工具进行欺骗攻击的IDS Flood行为能够有很好的甄别防范能力。针对常用协议进行解码,能够“认清”数据的真实面目并提高了检测效率和准确率。它能采用多种方式,对SYN lood、Winnuke、Jolt、Teardrop 等拒绝服务攻击进行检测,配合其他安全产品,能够进行有效的防御。
“冰之眼”IDS具有信息过滤/合并功能, 能够在控制台过滤一些低风险或者不可能成功的攻击行为,从而极大地减少管理员的工作量,也使得重要攻击行为能够得到重点体现。会话记录及回放能够对指定来源或保护对象的TCP会话进行跟踪和回放,对于一些可能存在的危险行为,可以实施跟踪观察 ,方便管理员确定攻击者意图和攻击途径。自定义检测规则,针对一些具有特殊安全防护需求,比如内容信息过滤,可以方便设置自定义的关键字过滤检测规则,通过与防火墙的联动,也可以将该涉及敏感信息的TCP会话阻断,防止企业重要信息泄露或者一些非法的网络信息传递。报表系统可以自动生成各种形式的攻击统计报表,包括日报表、月报表、年报表等,通过来源分析、目标分析、类别分析等多种分析方式,以直观、清晰的方式从总体上分析网络上发生的各种事件,为管理人员提供方便。规则自动在线升级 (同时也提供手动升级)、日志数据库的自动维护、报表的自动生成和发送等一整套自动化功能,有效地降低了管理员的工作强度,提高了产品持续运行的时间。通过强大的集中监控中心实现分散信息采集和集中控制的思想。管理员在控制中心就能管理和综合地分析所有探测器的告警信息和状态信息,形成统一的分析报表。
作者点评:
绿盟科技专业的安全专家,在对各种攻击手段进行充分的研究后,总结了一套行之有效的检测手段,误报率、漏报率均远远低于国内外同类产品,并得到了权威机构的测评认可。截止到2004年3月16日,检测超过1800多种的攻击方式,特别包括众多面对国内系统特有漏洞的攻击,这是国外产品所无法做到的。基于绿盟科技强大的研究实力,保证提取攻击特征的有效性,最大程度地降低漏报和误报。通过对各种防火墙产品的联动操作,“冰之眼”网络入侵检测系统能够自动切断攻击行为,“冰之眼”网络入侵检测系统当前能够与多种不同种类的防火墙实现联动,真正起到主动防御作用。“冰之眼”网络入侵检测系统加强了对内网行为(内网拨号、IP-MAC对应关系改变、主机是否在线等发生在企业内网中的特定事件)的有效监控和跟踪,能够很好的帮助网络管理者发现和跟踪内网异常,确保对内网安全事件进行有效的监控管理。
二、联想网御IDS
#$[*175986.jpg*#联想网御IDS*#0*#0*#center*]$#
联想网御IDS采用高效的数据采集技术,减少TCP/IP堆栈的处理,网卡捕获的报文直接放到用户进程可以访问的空间,减少由数据拷贝和系统调用的上下文切换而带来的开销。联想独有的专利入侵行为细粒度检测技术,在检测过程中综合运用多种检测手段,在检测的各个部分使用合适的检测方式,脱离了单纯的匹配或解码的检测模式。有效降低了漏报误报率,提供了高可用性的告警信息。
它采用 DMA技术获取监听数据,采用AMPFAT技术对获取的网络数据包进行分析,有效降低了网络数据包的处理开销,即使在满负载运行状况下也可保持出色的运算性能。 联想与国家反计算机入侵和防病毒研究中心合作,共建入侵检测事件规则库,确保了网御入侵检测系统的检测权威性。它易于实施与管理,支持主动(Active)和被动(Passive)连接模式,在跨网段和跨防火墙的复杂网络中灵活部署。控制台界面人性化,提供初次安装探测器向导、探测器高级配置向导、报表定制向导等体贴功能,易于用户使用。 从探测器的监听网卡隐身技术、精简的嵌入式操作系统、 DOM 存储机制、基于 SSL 的加密通讯技术、控制台双因子身份认证机制等多方面保证了系统的安全性。
作者点评:
联想网御入侵检测系统采用分布式入侵检测系统构架,综合使用模式匹配、异常分析、状态协议分析、行为分析、内容恢复、网络审计等入侵分析技术,全面监视网络的通信状态,提供实时的入侵检测及相应的防护手段,最大限度的保障网络系统安全。联想网御入侵检测系统是通用网络环境下的网络入侵检测系统,可以为政府机关、企业等用户提供一体化的网络安全解决方案。
三、瑞星入侵检测系统RIDS-100
#$[*175992.jpg*#瑞星入侵检测系统RIDS-100*#0*#0*#center*]$#
RIDS-100入侵检测系统采用软硬件一体化设计,它采用高效的网络虚拟机技术,网络虚拟机在分析网络数据时,进行完整的数据重组,恢复技术,把网络连接作为数据流分析,而不是一个个孤立的数据包。采用IP分片重组和TCP会话状态维护技术,不但可以检测利用IP分片的攻击,还可以真实、完整地监测整个TCP会话过程,对TCP会话的各数据包进行关联性分析,从而确保了检测的准确性。对网络攻击识别准确,效率高。它将基于特征的检测法和基于行为的统计分析法有机地结合,能实时检测5大类1300多种已知攻击,基本涵盖了现有的各种攻击方法,并通过总结网络攻击的规律,采用行为判断方法,建立了智能化分析模块,使其具有一定的对未知攻击和可疑活动的识别能力。 实现了对协议的分析检测,提高了系统对未知攻击的分析能力。网络攻击之所以猖獗,与网络协议中的各种安全漏洞密切相关,通过对标准协议中的非正常流量进行分析,可以有效识别利用这些协议中的安全漏洞所作的攻击。RIDS-100实现了对HTTP、FTP、telnet、SMTP等高层协议的分析检测。
通过RIDS-100管理控制台,管理员根据自己的需求,定制检测的范围和以警的方式,实时监控网络运行状态。入侵检测引擎采用模块化的设计结构,各功能模块担负着一定的作用。这种模块化设计易于引擎进行升级。 用户可以根据自己的需要,在需要保护的网络中安放多台入侵检测引擎,用一个控制台从远程进行集中式管理,利于全网安全策略的统一。RIDS-100系统具备实时报警,声音报警,记录到数据库,电子邮件报警,切断攻击连接,以及和防火墙联动等多种响应方式,便于管理员快速准确的对攻击做出反应。全面的内容恢复,支持多种常用协议;具有强大的自身保护能力。
作者点评:
RIDS-100入侵检测系统是由瑞星公司自主开发研制的新一代网络安全产品,它集入侵检测、网络管理和网络监视功能于一身,能实时捕获内外网之间传输的所有数据,利用内置的攻击特征库,使用模式匹配和智能分析的方法,检测网络上发生的入侵行为和异常现象,并在数据库中记录有关事件,作为管理员事后分析的依据;如果情况严重,RIDS-100可以发出实时报警,使得管理员能够及时采取应对措施,另外RIDS-100入侵检测系统可以与防火墙联动,自动配置防火墙策略,配合防火墙系统使用,可以全面保障网络的安全,组成完整的网络安全解决方案。
RIDS-100入侵检测系统的目标是:全面,准确,高效,稳定,安全,快速。全面是指能检测已知的各种攻击方法,并能对未知的攻击行为具有一定的判断能力;准确是指检测的结果准确,误报率低;高效是指检测引擎的运行效率高,由于现在的网络速度越来越快,只有高效的引擎才能在检测时不丢包;稳定是指系统运行稳定可靠;安全是指入侵检测系统自身的安全,由于引擎中保存了大量检测到的敏感信息,因此对其自身的保护是十分重要的;快速是指对新的漏洞和新的攻击方法反应快,系统升级简便。
四、McAfee IntruShield 4000 IDS
#$[*176001.jpg*#McAfee IntruShield 4000 IDS*#0*#0*#center*]$#
McAfee IntruShield IDS 推出了业界第一款入侵智能检测设备。 这些功能可以针对入侵标识、关联程度、入侵方位、影响和分析等方面提供详尽、准确而可靠的信息。 “智能入侵检测”为响应性入侵检测升级到前瞻性入侵预防奠定了基础。通过前瞻性入侵预防功能,入侵预防设备可以在网络攻击侵袭既定目标之前对其进行拦截。 IntruShield 传感器支持全新的、功能强大的虚拟 IDS (VIDS(TM))。 虚拟 IDS 能够将 IntruShield 传感器划分为多个虚拟传感器,这些虚拟传感器可以按照细化的安全策略(包括自定义的攻击选择及相关响应措施)进行全面的自定义。 VIDS 可以根据一组 IP 地址、一个或多个 VLAN 标记来定义,也可以通过传感器上的特定端口来定义。IntruShield 传感器通过单一的特建平台无缝集成了签名检测技术、异常检测技术以及 DoS 检测功能。 三种防护功能的完美结合使检测率有了显著的提升。 深入的数据包分析有力地改进了收集到的数据的质量,进而提高了检测的准确性。
入侵检测和预防是一种需要进行海量计算的应用程序。 特制硅片的使用几乎加快了所有功能的运行速度 因此,IntruShield 传感器能够以线速传输速率支持上万种签名,不会丢失任何数据包,有效地保护网络免受已知攻击、未知攻击和 DoS 攻击的侵扰。 同时,对于从每秒几十兆比特到每秒两千兆比特不等的带宽要求,它都提供了极具吸引力的性价比。 IntruShield 提供了创新的自动化处理流程,用户无需重新启动传感器,即可完成实时的企业级签名更新,此外,它不仅能够保护网络免受新攻击的威胁,而且还有效地避免了手动更新和传感器宕机。IntruShield IDS 系统可与主流防火墙、企业管理应用程序和安全信息管理 (SIM) 应用程序交互操作,从而降低了总拥有成本。
作者点评:
McAfee IntruShield 4000 的千兆以太网接口提供了极高的性能和运行冗余,能够有效确保高可用性网络基础架构的安全。 它配置了 4 个千兆以太网检测端口、2 个快速以太网响应端口和 1 个快速以太网管理端口,能够提供高达每秒 2Gb 的性能。它适应于在企业网络或数据中心的核心部分进行部署。
McAfee IntruShield 网络安全产品基于业界第一个实时网络入侵检测与防护体系结构而构建,它能够为企业和政府网络提供全方位的保护。 全新的 IntruShield 体系结构将获得专利的签名分析技术、异常分析技术以及“拒绝服务”(DoS) 分析技术完美地结合起来,能够以数千兆的速率准确而智能地对攻击进行检测和拦截。 这种创新性技术能够满足最迫切的网络需求,使网络免受已知病毒、新病毒(未知病毒)以及 DoS 攻击的侵袭。 IntruShield 产品系列包括三套强大的网络入侵检测与防护传感器设备,即 IntruShield 4000、IntruShield 2600 以及 IntruShield 1200。它们提供了保护高可用性网络所必须的性能和功。IntruShield 产品系列中还包括 IntruShield Security Management (ISM) 系统,这是一套功能强大且具有高度伸缩性的安全管理解决方案。
五、美国凯创(Enterasys)Dragon Remote Site
#$[*176008.jpg*#美国凯创(Enterasys)Dragon Remote Site*#0*#0*#center*]$#
Dragon入侵检测系统是Enterasys Secure Harbour结构必需的一个结构组件,已经获奖的Dragon侵入检测产品系列:Dragon Sensor、Dragon Squire和Dragon Server。对网络、服务器和防火墙行为进行监控,以发现可疑和恶意的行为迹象,并提供综合功能,改善企业网络的安全性。
Dragon Sensor对正在使用的网络分组进行监控,寻找计算机犯罪、网络攻击、网络滥用迹象及异常现象。当它观察一个事件时,Dragon Sensor可以发送寻呼和电子邮件信息,然后采取相应措施来终止该事件,并对事件进行记录以用于以后的诉讼分析。一般来说,Dragon Sensor可以部署在防火墙前的独立系统上,或位于网络的关键位置。 Dragon Squire是基于主机的入侵检测和防火墙监控系统,通过查看系统日志来发现恶意或可疑的应用行为证据,并实时监控重要的系统文件来查找窜改证据。Dragon Squire主要用于防止过载,并最大限度地降低系统对服务器性能的不利影响。Dragon Server专用于提供引擎管理、事件告警、分析和纠正,为所有Dragon Sensor和Dragon Squire的安全管理提供了方便。它还把所有告警聚合到一个中央数据库,以便分析各种攻击信息,Dragon Server包括一系列的报告和分析工具,并可以通过电子邮件,SNMP或SYSLOG信息定制告警。
作者点评:
美国凯创系统公司(Enterasys)为Dragon入侵防御(Intrusion Defense)设备系列增加新型低成本产品。作为凯创安全网络计划的一部分,Dragon Remote Site(RS)Appliance用非常具有成本效益的成套产品把入侵防御扩展至更小的站点。这种基于网络的入侵检测探测器专门用来支持即插即用安装和远程维护,这在未必有熟练的安全保障人员的远程场所是非常重要的。 除了企业客户,Dragon RS还可用于为中小企业提供服务或希望针对更大型公司提升自己产品的安全管理服务提供商(MSSP)。Dragon RS的低购买价格使MSSP能向更大的未开发市场提供服务。有了即插即用操作,客户就可享受到Dragon RS使用方便以及其与凯创中央站点Dragon 企业管理服务器(EMS)紧密集成的好处。Dragon EMS能全面洞察可能危害远程场所的事件和威胁,而且在Dragon RS和Dragon EMS之间发送签名更新和警报,从而确保实现全面监视。此外, Dragon RS可远程配置,使IT人员有限的客户易于部署。
Dragon RS建立在凯创安全网络解决方案策略之上,该策略直接把安全技术嵌入到网络结构中以预先对威胁做出反应。Dragon入侵防御套件在亚太地区已经有很高的采用率,很多大型机构和政府都依靠它来提高自己的安全保障级别。
小结:
选购IDS产品时,我们要注意以下几点:
1、对于IDS产品性能来说,我们需要考虑下面6个方面:
(1)检测规则库是否完整
规则库中应包括扫描、嗅探、后门、病毒、恶意代码、拒绝服务、分布式拒绝服务、可疑行为、非授权访问、主机异常和欺骗等多种安全事件。
(2)检测能力是否强大
影响入侵检测产品检测能力的因素有很多,但其中有一些是非常关键的,比如产品是否支持IP碎片重组和TCP流重组,前述规则库是否丰富和完整并得到及时更新,产品对网络环境能否适用以及硬件设备能否影响系统的检测能力等等。
(3)报警内容是否分级
因为分级的报警信息不仅便于管理人员的工作,比如设定不同的响应措施,还有利于报警结果的统计和事后分析。
(4)数据报表是否灵活直观
主要是指IDS提供的各种报告是否灵活、可扩展;报告内容是否按照传感器、用户、主机、站点、服务、时间段、IP地址等有各种组合方式;报告内容是否丰富;是否可以准确描述当前的网络安全状况等。
(5)自身是否安全;
(6)产品是否通过认证
国内比较权威的认证机构有国家信息安全测评认证中心和公安部。前者提供信息安全产品型号证书,后者提供准许进入市场的销售许可。另外,由于购买安全产品的客户往往涉及到国家的一些重要关键部门,如政府机构、军队、重要科研单位等,所以在不同行业可能需要国家指定的部门(如保密局)的认证和许可。
2、考察IDS产品的安装、配置以及管理的方便性
由于各种网络千差万别,那么在选择IDS的时候就必须让产品与运行平台不产生冲突。IDS有纯软件形式也有硬件形式。如果是纯软件模式,需要购买机器,安装适用的操作系统; 而硬件形式是为了达到性能非常好的,往往选择最优的操作系统,对用户比较方便。
3、IDS厂商能否提供专业的技术支持和服务
IDS产品技术复杂,在使用过程中难免会出现各种问题或意外情况,因此在选购时要对厂商的服务能力有一定的了解。不同厂商在具体服务内容和服务力度上都不相同,用户在购买过程中要注意。