新蜜罐技术研究.ppt

上传人:sccc 文档编号:5551814 上传时间:2023-07-20 格式:PPT 页数:24 大小:1.39MB
返回 下载 相关 举报
新蜜罐技术研究.ppt_第1页
第1页 / 共24页
新蜜罐技术研究.ppt_第2页
第2页 / 共24页
新蜜罐技术研究.ppt_第3页
第3页 / 共24页
新蜜罐技术研究.ppt_第4页
第4页 / 共24页
新蜜罐技术研究.ppt_第5页
第5页 / 共24页
点击查看更多>>
资源描述

《新蜜罐技术研究.ppt》由会员分享,可在线阅读,更多相关《新蜜罐技术研究.ppt(24页珍藏版)》请在三一办公上搜索。

1、新蜜罐技术研究,岳丽 2013/12/03,内容提要,蜜罐技术蜜罐概念蜜罐技术发展历史蜜罐分类蜜罐作用蜜罐存在的问题相关技术介绍入侵检测系统数据挖掘技术入侵检测中的数据挖掘新蜜罐技术,蜜罐概念,什么是蜜罐?,蜜罐概念,蜜网项目组给出了蜜罐的权威定义“A security resource whos value liesin being probed,attacked or compromised”蜜罐并无其他实际作用,所以流入流出蜜罐的网络流量都可以预示了扫描,攻击和 攻陷蜜罐的核心价值就在于对攻击活动进行 监视、检测和分析,蜜罐技术的发展历史,真实被黑客所攻击的主机和系统(1990)仅限于一

2、种构想,通常由网络管理人员应用,通过欺骗黑客达到追踪目的虚拟蜜罐工具(1998)一些安全研究人员开发出一些专门用于欺骗黑客的开源工具(eg:DTK,Honeyd)能够模拟成虚拟os和网络服务,并对黑客的攻击行为做出回应,从而欺骗黑客,蜜罐技术的发展历史,被监控的真实系统(2000)融入了更强大的数据捕获、数据分析、数据控制工具 将蜜罐纳入一个完整的蜜网体系中,蜜罐的分类,部署目标 产品型 研究型交互性:攻击者在蜜罐中活动的交互性级别 低交互型 高交互型,蜜罐的作用,迷惑入侵者,保护服务器抵御入侵者,加固服务器诱捕网络犯罪,蜜罐存在的问题,视野局限安全风险 一个蜜罐一旦遭受了攻击,就可以被用于攻

3、击、渗透,甚至危害其他的系统或组织,实现蜜罐价值的关键所在,如何提高蜜罐系统的欺骗性和数据捕获能力达到高性能如何实现蜜罐自身的安全保证低风险,入侵检测系统,入侵检测系统(IDS)的概念 依照一定的安全策略,对网络、系统的运行状况进行监视,尽可能发现各种攻击企图、攻击行为或者攻击结果,以保证网络系统资源的机密性、完整性和可用性,数据挖掘,数据挖掘的定义 数据挖掘就是从大量的、不完全的、有噪声的、模糊的、随机的实际应用数据中,提取隐含在其中的、人们事先不知道的、但又是潜在有用的信息和知识的过程数据挖掘的功能 数据挖掘通过预测未来趋势及行为,做出前摄的、基于知识的决策。它的目标是从数据库中发现隐含的

4、、有意义的知识,入侵检测中的数据挖掘,随着网络规模的扩大,网络安全专家所面临并需要检查的可疑行为数目也是急剧增加,入侵检测中采用人工分析的解决方案让人感到无力应付由于开发过程中人为因素及难免的随意性,当前IDS的可扩展性和自适应性还非常有限,入侵检测中的数据挖掘,提出问题:(1)能否找到一种可有效减轻系统分析员日常负担的方法?(2)该方法能否帮助我们发现那些被监测器与系统分析员遗漏的入侵?以数据为中心的观点看,入侵检测本身就是一个数据分析过程,同时在许多相关领域,数据挖掘已经取得了成功的应用,因此,数据挖掘在入侵检测领域的应用成为一个自然的话题,入侵检测中的数据挖掘,数据挖掘研究在入侵检测中的

5、作用(1)将混杂在警告信号中的正常行为数据剔除,使得分析人员能专注于真正的攻击行为数据(2)鉴别误警信号生成器以及不正常工作的监测器的特征(3)找到包含真正攻击行为异常数据(4)识别复杂的时序模式采用数据挖掘的方法,从历史数据中自动生成规则将比原始的对入侵行为进行手工编码的方法具有灵活性和自适应性,新蜜罐技术,结合入侵检测技术、数据挖掘和传统蜜罐技术的一种新型设计方案原理图,IDS检测,网络流量控制,蜜罐环境,应用环境,数据挖掘分析,网络数据,反馈信息,入侵,新蜜罐技术,该蜜罐系统的设计出发点是利用真实的网络资源为诱饵,吸引网络攻击者的入侵行为。当入侵行为发生时,攻击者将被引入一个虚拟的蜜罐环

6、境被监视控制整个系统是一个高交互度研究型蜜罐系统,它不仅在功能和性能上远远超出其他传统蜜罐,而且在结合IDS技术应用的同时还提供了IDS有利的数据挖掘环境,为训练IDS检测能力提供了强大的辅助作用,新蜜罐技术,网络拓扑图,蜜网网关,IDS,集线器,蜜罐,中心数据库,数据挖掘中心,应用服务器,非法/合法访问者,新蜜罐技术,系统组成描述 该系统主要由蜜网网关、IDS、数据挖掘中心、蜜罐、中心数据库组成蜜网网关:它是一个网络控制设备,主要功能(1)完成内部IP的NAT转换(2)阻止内部向外的非法连接(3)阻止由蜜网网关内部的主机向外的连接(4)允许由外部向内部的所有连接(5)对应用服务器的非工作端口

7、数据包连接采用重定向功能,将连接应用服务器的非工作端口的数据包重定向到蜜罐主机,新蜜罐技术,(6)结合IDS联动,将IDS检测到的对应用服务器的攻击数据包重定向到蜜罐主机IDS:本系统中采用共享信息库模式,主要功能(1)入侵预警并修改网关控制规则(2)入侵预警到数据挖掘中心数据挖掘中心:对蜜网内的网络数据和蜜罐的监视数据进行数据挖掘,发现可疑和有用的数据信息,并反馈到IDS事件信息库,新蜜罐技术,蜜罐:它是一个高交互度蜜罐,该蜜罐由真实或虚拟的OS构成,在这些蜜罐的操作系统或应用服务中故意保存漏洞,等待攻击者上当中心数据库:这里的数据库包括对非法入侵数据的记录,攻击数据挖掘结果,IDS事件信息

8、库,新蜜罐技术,系统模块关系图,应用服务器,网关网络控制,网络接口,入侵检测模块,IDS事件信息库,数据挖掘模块,中心数据库,陷阱系统,网控制策略和络IDS检测后的合法访问数据交互,网络数据访问蜜罐系统,IDS旁路侦听检测,IDS特征库模式匹配,IDS修改网关控制策略,经网关重定向的入侵数据交互,入侵数据交互的旁路侦听,陷阱系统的监视数据发送到中心数据库,数据挖掘模块在中心数据库进行数据挖掘,数据挖掘中心更新IDS特征库,入侵检测引擎的预警通知数据挖掘模块,新蜜罐技术,新蜜罐系统优势 它成功的将蜜罐技术、入侵检测技术、数据挖掘技术相结合形成一种新型的蜜罐系统。通过IDS监听网络数据流,并根据安全策略对服务器访问数据进行监控。识别针对服务器及网络的攻击行为,主动将攻击者引诱到陷阱系统,并利用数据挖掘技术对捕获到的数据进行整理,分类,规则关联,从而完善IDS检测能力,Thank you!,

展开阅读全文
相关资源
猜你喜欢
相关搜索
资源标签

当前位置:首页 > 建筑/施工/环境 > 农业报告


备案号:宁ICP备20000045号-2

经营许可证:宁B2-20210002

宁公网安备 64010402000987号