如何选择入侵检测和漏洞扫描系统
【IT168 专稿】现在的网络安全系统通常都已经部署了防火墙、入侵检测系统,通过对网络安全产品正确配置,控制网络访问控制,监测内部网络、外部网络的攻击行为,这样的网络系统是否已经达到了真正的安全呢,答案是否定的。
由于防火墙的众多局限性,比如防火墙不能很好的防范内部网络攻击,对不经过防火墙的数据,防火墙无法检查;防火墙无法解决TCP/IP协议的漏洞问题;防火墙不能阻止内部泄密行为等,为了解决这些缺陷出现了入侵检测产品。但是随着黑客技术的迅猛发展,已经出现了大量的针对IDS的规避技术,使得入侵检测系统无能为力。面对这种尴尬局面,出现了漏洞扫描系统,它可以静态的评估现有网络的安全现状,并提出建设性的意见。
入侵检测系统介绍:
入侵检测是防火墙的合理补充,帮助系统对付网络攻击,特别是来自于防火墙内部的恶意攻击,它从计算机网络系统中的若干关键点收集信息,并分析这些信息,看看网络中是否有违反安全策略的行为和遭到袭击的迹象。入侵检测被认为是防火墙之后的第二道安全闸门,在不影响网络性能的情况下能对网络进行监测,从而提供对内部攻击、外部攻击和误操作的实时保护。
打一个比方,如果说防火墙是一栋大楼的门卫,负责检查进出人员的身份并做好登记,那么大楼里面的录像监控系统就是入侵检测系统,它知道进入大楼的人员都做了些什么事情,如果有异常情况立即采取相应的行动。
入侵检测系统通常由两部分组成:传感器和控制台。传感器负责采集数据(网络包、系统日志等)、分析数据并生成安全事件。控制台主要起到中央管理的作用,提供图形界面的控制台。根据采集的数据源,入侵检测系统分为基于主机的入侵检测系统和基于网络的入侵检测系统。两者的区别表格所示:
|
类别 |
数据源内容 |
优点 |
缺点 |
|
基于网络的入侵检测系统 |
网络中的所有数据包 |
不会影响业务系统的性能;采取旁路侦听工作方式,不会影响网络的正常运行 |
不能检测通过加密通道的攻击; |
|
基于主机的入侵检测系统 |
计算机操作系统的事件日志、应用程序的事件日志、系统调用、端口调用和安全审计记录 |
能够提供更为详尽的用户行为信息;系统复杂性小;误报率低 |
对主机的依赖性很强、性能影响很大;不能监测网络情况 |
![]() |
选择入侵略检测系统考虑的要点:
入侵检测系统常用的检测方法有特征检测、统计检测与专家系统。据公安部计算机信息系统安全产品质量监督检验中心的报告,国内送检的入侵检测产品中95%是属于使用入侵模板进行模式匹配的特征检测产品,其他5%是采用概率统计的统计检测产品与基于日志的专家知识库系产品。
市面上的入侵检测产品很多,厂家的宣传也都很好,那么我们如何判断一款入侵检测产品的好坏以及它是否适合自己应用呢?通常需要考虑的要点有:
|
特征库升级与维护的费用 |
入侵检测的特征库需要不断更新才能检测出新出现的攻击方法。 |
|
最大可处理流量(包/秒 PPS) |
一般有百兆、千兆之分 |
|
该产品容易被躲避吗 |
能否有效检测分片、TTL欺骗、异常TCP分段、慢扫描、协同攻击等规避方法 |
|
产品的可伸缩性 |
系统支持的传感器数目、最大数据库大小、传感器与控制台之间通信带宽和对审计日志溢出的处理 |
|
产品支持的入侵特征数 |
不同厂商对检测特征库大小的计算方法都不一样,尽量参考国际标准 |
|
产品的响应方法 |
要从本地、远程等多个角度考察,以及是否支持防火墙联动等等 |
|
是否通过了国家权威机构的评测 |
主要的权威测评机构有:国家信息安全测评认证中心、公安部计算机信息系统安全产品质量监督检验中心 |
|
是否有成功案例 |
需要了解产品的成功应用案例,有必要进行实地考察和测试使用 |
|
系统的价格 |
性能价格比、以及要保护系统的价值可是更重要的因素。 |
相比之下,Juniper Networks NetScreen-IDP系列产品将应用和网络可视性与事件调查和纠正功能集成在一起以帮助客户快速而自信地部署在线攻击防护功能,是一项不错的具有智能检测入侵的硬件产品。
当然对于一栋大楼的安全来说,除了门卫和录像监控系统,还需要巡逻人员,进行定时定点的巡逻,检查现有的一些安全设施的情况,并作一些建设性意见,提高现有的安全性。漏洞扫描系统对服务器、网络设备、个人主机进行潜在威胁分析,找出网络设备的错误配置、操作系统的漏洞、应用软件的Bug等等,根据漏洞扫描系统的建议进行补救和改善,做到未雨绸缪,防范于未然,有效的避免黑客攻击。
漏洞扫描系统介绍:
漏洞扫描主要通过以下两种方法来检查目标主机是否存在漏洞:在端口扫描后得知目标主机开启的端口以及端口上的网络服务,将这些相关信息与网络漏洞扫描系统提供的漏洞库进行匹配,查看是否有满足匹配条件的漏洞存在;通过模拟黑客的攻击手法,对目标主机系统进行攻击性的安全漏洞扫描,如测试弱势口令等。若模拟攻击成功,则表明目标主机系统存在安全漏洞。
漏洞扫描系统分为三大类型的漏洞扫描:基于服务器的通用服务、基于网络设备的专用OS及配置、基于数据库。
基于服务器的漏洞扫描包括CGI漏洞扫描、POP3漏洞扫描、FTP漏洞扫描、SSH漏洞扫描、HTTP漏洞扫描等。这些漏洞扫描是基于漏洞库,将扫描结果与漏洞库相关数据匹配比较得到漏洞信息;漏洞扫描还包括没有相应漏洞库的各种扫描,比如Unicode遍历目录漏洞探测、FTP弱势密码探测、OPENRelay邮件转发漏洞探测等,这些扫描通过使用插件(功能模块技术)进行模拟攻击,测试出目标主机的漏洞信息。如果你的网络里面有很多提供服务的应用服务器,建议你采用漏洞扫描软件分析你的服务器有哪些潜在的漏洞,然后根据它的建议及时完善你的服务器系统,保护你的服务器不受到黑客攻击。
基于网络设备的漏洞扫描,包括设备的OS漏洞以及错误的配置,比如,你可以对你的CISCO路由器和交换机进行漏洞扫描,发现其OS的漏洞,以便进行相应的补丁升级;更改错误的配置,避免网络设备遭受攻击。基于数据库的漏洞扫描可以自动识别数据库的类型,分析数据库的系统漏洞以及错误配置。
漏洞扫描的配置方式:
漏洞扫描的实现方式很简单,你可以在本地网络执行,也可以通过互联网络远程执行。漏洞扫描软件通常安装在一台主机上面,使用它就像使用普通的应用软件一样;有些厂商把漏洞扫描软件集成到PDA、一些嵌入式开发平台,整个设备小巧灵活,只要用一根网线接入被评估网络,就可以进行漏洞扫描,方便用户使用和管理。
![]() |
|
是否通过国家的各种认证 |
国家对安全产品进行认证工作的权威部门包括公安部信息安全产品测评中心、国家信息安全产品测评中心、解放军安全产品测评中心、国家保密局测评认证中心 |
|
漏洞数量和升级速度 |
漏洞数量是考查漏洞扫描器的重要指标,最新漏洞的数量、漏洞更新和升级的方法以及升级方法是否能够被非专业人员掌握,使得漏洞库升级的频率显得更为重要 |
|
产品本身的安全性 |
扫描产品运行的操作系统平台是否安全以及产品本身的抗攻击性能如何都是用户应该需要考虑的因素 |
|
是否支持CVE国际标准 |
其目的是给所有已知的漏洞和安全泄露提供一个标准化的命名。给企业提供更好的覆盖、更容易的协同和加强的安全 |
|
是否支持分布式扫描 |
产品具有灵活、携带方便、穿透防火墙的特性 |
关于作者:
苏鹏:网域科技技术支持部资深培训讲师和安全专家,获得思科 ccna、CA bab 存储工程师、东软产品工程师、趋势科技 TCSE和TCSP等相关认证。熟悉当前流行的各种网络技术,精通网络安全的攻击和防护技术,具有丰富的安全方案设计和实施经验,能够提供在不同安全系统领域中的相关技术支持、方案集成、安全策略、安全检查、安全优化等项目集成。
