会员登陆:
载入中…
我要发布
联系我们
广告合作
推荐:系统管理 信息安全 企业管理 大众消费 多媒体 存储备份 商业智能 系统软件 PK 企业库 软件商城 威客 在线演示 我要发布
病毒防护 | 防火墙 | 入侵检测 | 漏洞扫描 | 入侵防御 | VPN | 身份认证 | 密码保护 | 访问控制 |
安全网关 | 反黄 | 防伪 | 软件加密 | 信息加密 | 防垃圾邮件 | 网络流量分析 | 负载均衡
   ISS | Cisco | Juniper | SYMANTEC | 绿盟 | 其它
您现在的位置: 中华软件网|中国软件导购网 >> 信息安全 >> 入侵检测 >> 解决方案 >> 信息安全正文
企业新闻
普通信息安全ISS中国上演悲欢离合情感剧
普通信息安全IBM欲斥资13亿美元现金收购I
普通信息安全网络整体安全策略打造绿色互
普通信息安全ISS发布2006年度IPS系列新产
普通信息安全Norton新版还是会遭到Vista技
普通信息安全绿盟荣获“涉密信息系统NIPS
普通信息安全赛门铁克公布利用Cisco漏洞的
普通信息安全绿盟“中国网络管理技术大会
普通信息安全安全领域Juniper与赛门铁克结
普通信息安全入侵检测 网络安全的第三种新
普通信息安全13亿中国公民身份信息系统启
普通信息安全信息安全意义上的0Day将成为
普通信息安全浪潮SSR产品全面上市 引领信
普通信息安全我国信息安全法律环境发展中
普通信息安全解决全网安全 神州数码网络升
导购论坛
·常用软件导购
·报表工具软件导购
·数据备份软件导购
·系统管理软件导购
·信息安全软件导购
·数据库软件导购
·基础软件导购
·行业软件导购
产品评测
普通信息安全 中软入侵检测系统(DIDSystem)
普通信息安全 主流入侵检测产品大比较
普通信息安全 中国市场主流IDS产品评测技术报告
普通信息安全 思科公司NAC解决方案测试
普通信息安全 主流网络产品 入侵检测产品比较
普通信息安全 绿盟网络入侵检测系统2.5版评测
相关软件下载
相关技术白皮书
在线体验
服务点评
  • 此栏目下没有信息安全
  • 专家点评
    普通信息安全 Juniper网络公司增强应用可视性和
    普通信息安全 评测师对SYMANTEC 评测点评
    普通信息安全 Juniper网络公司近日连获殊荣
    普通信息安全 专家指导点评:如何选择入侵检测
    普通信息安全 Juniper网络公司跃居全球网络安全
    普通信息安全 IDG授予JUNIPER 网络公司"年度最
    普通信息安全 如何构建一个入侵检测系统(IDS)
    客户评价
    普通信息安全 Juniper产品调查获好评
    负面报道
  • 此栏目下没有信息安全
  • 解决方案
    普通信息安全 系统安全Windows的十四个非法操作
    普通信息安全 新技巧:如何在XPSP2中修复IE浏览
    普通信息安全 AK922: 突破磁盘低级检测实现文件
    普通信息安全 系统泄露密码的入侵攻击分析
    普通信息安全 Juniper网络公司入侵防护解决方案
    普通信息安全 Juniper入侵防护系统解决方案
    普通信息安全 赛门铁克主机入侵检测与防护解决
    普通信息安全 借助主机解决方案扩展Cisco入侵检
    普通信息安全 OA系统ISS网络安全“动态威胁防护
    普通信息安全 思科FWSM防火墙在企业网络边缘的
    Google
    论坛
    借助基于主机的解决方案扩展Cisco入侵检测功能
    作者:佚名    信息安全来源:本站原创    点击数:    更新时间:2006-12-19    

        简

        防火墙是一种主要的周边安全解决方案。虽然防火墙能够在网络级提供访问控制,但好几个通信端口都是开放的。借助这些端口,外部用户能够与机构内的交换机通信。例如,邮件和Web服务器都要求,外部能够访问某些端口。通过这些端口,黑客可以穿过防火墙攻击服务器,将其作为公司网络的入口。

    入侵检测系统(IDS)是防火墙的补充解决方案,可以防止网络基础设施(路由器、交换机和网络带宽)和服务器(操作系统和应用层)受到拒绝服务(DoS)袭击。由于问题比较复杂,先进的IDS解决方案一般都包含两个组件:用于保护网络的IDSNIDS)和用于保护服务器及其上运行的应用的主机IDSHIDS)。

     

    最近,思科添加了HIDS组件,对其现有NIDS产品进行了扩展。本文将介绍原有NIDS与新HIDS组件在Cisco IDS解决方案中的结合,并探讨整个IDS解决方案应该解决的安全问题。这些问题包括在受到普通袭击时识别黑客执行的操作,以及主要袭击技术的分类和介绍。Cisco IDS解决方案注重两个组件的主要特性。最后,本文还将分析组合解决方案覆盖的范围,并探讨不同组件相互配合的能力。

     

    袭击剖析

    黑客侵入系统的目的是获得保密数据,获得其社会圈子的关注(多次损坏Web站点),或者利用DoS技术损坏站点。DoS袭击的目标是联网设备和服务器,目的是阻碍,至少降低,服务器对合法用户的可用性。 在试图穿过系统时,黑客一般都会采用安静而有预谋的方式,步骤如下:

     

    熟悉网络

    熟悉网络的目的是尽可能了解受害站点。黑客将使用各种网络映射工具全面了解服务器或设备。确定联网设备后,还将搜索其端口,以便找到端口上的监督程序。一切都完成之后,黑客将掌握地址范围、网络上的各种主机以及其上运行的监督程序。

     

    "拥有"系统

    这个阶段的目标是损坏设备。借助警戒程序,借助监督程序,黑客可以集中精力攻克特定监督程序。他们通过执行易损性评估工具寻找可以利用的漏洞。发现易损性之后,黑客将利用自己编写的程序或者互联网上提供的数百种现成"kiddie程序"发起攻击。利用这些程序,黑客可以在设备执行代码,某些情况下,还可以将程序上载到受袭设备中。

     

    接下来,黑客将提交其权限和管理访问权力。借助前面加载的程序,黑客可以利用其它本地易损性获得访问权限。如果不能上载程序,他们将通过搜索配置和记录文件来寻找纯文本密码。他们将执行密码破解工具,寻找管理帐户的用户名和密码对。最后,黑客将隐藏其踪迹,使之能秘密侵入设备。在这个阶段,黑客"拥有了"设备,并可以继续寻找他们更加感兴趣的信息或其它新目标。

     

    利用信任

    入侵的目标之一是确定哪些设备相信受袭机器,并充分利用这种关系。例如,黑客可能安装窃听器,寻求与可信方进行通信,获得以纯文本发送的密码。假设受袭机器是Web服务器,黑客将找到后端数据库服务器以及用于与数据库通信的通信程序,并利用它们侵入数据库服务器。

     

    获得访问权限[不使用行话]

    接入数据库后,黑客可以访问保密数据,例如信用卡及其它客户记录,或者对数据进行操作。

     

    "拥有"网络

    下一个步骤是接管企业内的所有易损系统。在这个阶段,黑客将完全消除防火墙或加密等障碍。他们可以继续熟悉网络,并利用其它薄弱环节。

     

     根据思科安全咨询小组的统计,黑客完全可能至少拥有75%的网络。

     

    袭击技术

    袭击技术可分为三类:网络袭击、操作系统(OS)袭击和应用。

     

    网络袭击

    网络袭击针对通信基础设施,例如路由器和交换机等联网设备,或者服务器上的联网层协议(第3层及以下层次)。侵入路由器之后,黑客一般都能获得访问和操作配置设置的权力,因而能影响通信流量的路由。第3层(及以下层次)袭击多数为DoS袭击,主要针对服务器的联网模块。在这种情况下,目标是破坏服务器,至少要使之出现流量泛滥,从而阻碍用户与服务器的合法通信。

     

    分布式DoSDdos)是一种新的网络袭击技术,即多个代理同时向目标发送大量分组。只需借助普通袭击技术,黑客就可以找到易损机器,进入它们,并安装DdoS代理。接下来,黑客可以激活正在网络上倾听并等待激活命令和目标地址的代理。激活之后,代理将向目标地址发送大量分组,从而达到拒绝访问目标的目的。

     

    OS袭击

    主流操作系统的设计思想是相同的:它们支持超级用户概念(UNIX上的根用户、Microsoft Windows上的管理员)。具有这种权限的用户可以超越操作系统(OS)规定的安全规程。例如,根用户可以访问任何文件或设备,生成用户,并分配访问权限。根用户的存在使OS成为黑客的主要攻击目标,因为一旦获得了访问权限,就可以控制服务器。

     

    获得访问权限最有效的技术是利用缓冲器溢出易损性,因为缓冲器溢出非常普遍。例如,50%以上的计算机紧急响应部门(CERT)顾问都遇到过缓冲器溢出易损性问题。 .

     

    借助缓冲器溢出易损性,黑客可以将恶意代码注入到另一个程序的地址空间,并以受袭程序为掩护执行这个程序。当袭击过程以管理员的名义执行时,恶意代码就会执行管理操作。一般情况下,注入的代码会用某个密码添加新的权限用户。这样,黑客就能获得以后侵入机器所需的权限帐户。

     

    应用袭击

    随着互联网的发展,出现了几种流行应用,例如Web服务器、电子邮件服务器和域名系统(DNS)服务器。这些监督程序是最容易暴露的目标,因为它们一直等待着接收通信信息,而且外部用户无需通过防火墙就能访问它们。基于此种原因,黑客非常注重寻找并利用这些应用中的易损点。

     

    首要目标是Web服务器。最近进行的IIS Web服务器调查表明,每个月都会出现若干新易损点。在袭击Web服务器时,黑客将看似无害的恶意HTTP请求发送到防火墙,在此过程中利用Web服务器中的易损点,进而获得保密数据,或者在Web服务器上执行其恶意程序。

     

    能够对Web服务器带来安全威胁的其它严重袭击是通用网关接口(CGI)程序。CGI程序是在Web上实施用户应用的主要手段。当Web服务器获得CGI请求时,将询问CGI程序,然后向它传递相关参数。许多定制应用的实施都不够完善,缺乏合理的参数输入检查。这些原因使黑客得以执行恶意操作,例如获得保密信息,或者将可执行程序上载到服务器等。

     

    另一个易损监督程序是Berkeley 互联网名称域(BINDDNS程序,它80%以上的UNIX DNS服务器软件都在互联网上运行 DNS是互联网上的一项主要服务,为用户提供名称解析。例如,请用户请求访问www.cisco.com 域时,DNS服务器将返回用户请求的域的IP地址。众所周知,BIND容易受到许多远程袭击的攻击,包括缓冲器溢出。虽然人们在多年以前就意识到了这个问题,而且开发了许多补丁程序,但到目前为止,互联网上仍然有许多BIND服务器都没有获得补丁程序,因而很容易遭到袭击。

     

    Cisco IDS解决方案

    考虑到企业站点非常复杂,袭击技术多种多样,黑客数量只增不减,必须采用全面的解决方案才有有效预防黑客的袭击。这种解决方案应该能对抗多种袭击技术,并防止在典型袭击过程中执行恶意操作。由于Cisco IDS解决方案提供包含NIDSHIDS组件的组合解决方案,因而能满足这个要求。NIDS主要预防网络袭击,HIDS则主要防止服务器遭受OS和应用袭击。

     

    NIDS检测器安装在多个位置上。最重要的位置是防火墙前面,负责监控进入机构的通信信息。另外,每个重要的网段都安装一个检测器。HIDS首先部署在面对互联网的服务器上,例如Web、邮件和DNS服务器。由于面向互联网的服务器与后端服务器相连,因此,HIDS也部署在公司防火墙内的所有其它主要服务器上。

     

    Cisco IDS网络检测器

    网络检测器能够为网络设备及服务器上的通信模块提供全面保护。其主要特性包括:

     

    积极响应--系统包含对检测器设备的主动响应功能,用户只需修改Cisco路由器上的访问控制表(ACL)就能让系统自动回避或取消特定连接。回避功能可以临时启用,也可以长久保留。其它网络流量正常流动,只快速、有效地删除来自内部用户或外部入侵者的非法流量。这样,安全操作员就能够快速终止误操作,并防止入侵者访问网络。 全面检测网络袭击--包括检测对路由器和交换机的恶意袭击,检测面向服务器通信模块的第3层(或更低层次)袭击,检测探听或映射映射等企图,例如通常作为实际袭击前兆的呼叫清除和端口清除。

     

    全面检测应用袭击--系统支持多种应用协议,例如HTTPDNS、文件传输协议(FTP)及其它协议。另外,它还能检测针对易损CGI程序发起的多种通信袭击。

     

    以独特的方式预防DoS--检测DdoS代理与黑客之间的通信,寻找知名的DdoS工具,例如Trin00Tribe Flood NetworkTFN)。

     

    先进的IP分片重装和"Whisker"IDS检测功能支持--许多产品已经能够预防用于穿越典型NIDS技术的分组分片及其它编码技巧技术, 但效果都不如Cisco IDS网络检测器。

     

     

    Cisco IDS主机检测器

    主机检测器能够为服务器上运行的服务器操作系统和应用提供全面保护。主机检测器安装在每台服务器上,用于保护OS和应用。系统利用呼叫截获技术提供纯主动式服务器安全系统。其主要特性包括:

     

    现场预防OS和应用袭击--与只有在袭击成功之后才查看记录和反应的基于记录的HIDS不同,主机检测器能够在袭击发生之前在呼叫水平上预防袭击。

     

    防止缓冲器溢出袭击--主机检测器能够发现注入代码的执行过程并防止系统受损。两个主要功能如下:

     

    保护与用于提供代码的手段无关,即使注入代码未通过线路传输,也能防止袭击。 .

     

    机制使用了即使袭击未知也能防止执行恶意代码的通用签名,对于厂商尚未提供任何补丁程序的未知缓冲器溢出,这种方法能够提供保护。

    不断提高完整性--通过控制对二进制、配置数据及其它系统对象的访问,主机检测器能锁定系统。即使是超级用户,也无法篡改系统。通过配置,主机检测器可以不允许修改某些系统设置,以保证设置符合推荐的默认值。这些特性不但能强化服务器操作系统,还能显著提高系统的完整性。

     

    Web服务器屏蔽--为保护领先的Web服务器(IISApacheI-Planet),服务器检测器包括特殊屏蔽模块。这些模块基于行为模块,能提供两种主要特性:

     

    防止其它程序访问特殊应用资源(甚至在权限用户执行的时候)

     

    防止恶意使用Web服务器。借助Web服务器专用的行为模式,主机检测器能防止未知袭击,因为识别基于行为模式,且不是每次袭击都需要特殊签名。

    防止安全套接层(SSL)加密的 HTTP袭击--NIDS不能对用SSL加密的HTTP请求进行解密。利用这个弱点,黑客可以通过对袭击加密绕过NIDS。加密后的恶意请求能够悄悄通过NIDS,然后由Web服务器解密并执行,从而成功地利用易损点。另一方面,主机检测器则与Web服务器相连,能够在解密后服务前立即截获请求。如果发现请求是恶意的,请求将被丢弃,而不会发送到Web服务器,这样就可以预防袭击。

     

    CiscoWorks VPN/安全管理解决方案(VMS)软件捆绑件

     

    客户越来越需要一个能够管理Cisco VPN和安全基础设施的软件包。VMS捆绑件就能满足这个要求。VMS是思科的旗舰软件套件,其功能包括:

     

    配置和监控网络和基于主机的IDS检测器

     

    监控和维护企业虚拟专用网(VPN

     

    配置和监控防火墙安全性

     

    执行软件分布等运作管理、变更管理和资产管理

    借助这个捆绑件,用户可以同时管理 Cisco IDS主机检测器和Cisco网络IDS检测器。

     

    Copyright@ 2003-2008 www.soft2008.com.cn All Right Reserved
    京ICP备06062655号
    分类导航