IDS产品将如何发展

问题提出:

入侵检测(IDS)是用来发现黑客入侵的特殊安全设备,早期的时候很简单,就是一个日志分析器,大海捞针一样从日志里提取黑客的来访记录;后来黑客学乖了,临走时把自己的“污点”记录统统抹掉;记录没了,日志分析就很难再发现黑客了(当然一些菜鸟级黑客还没有这个意识与能力)。现在,日志分析成为内部人是否有违规行为的审计工具,面对堆积如山的日志信息,你可以想象审计人员的工作是如何辛苦,揪出一个“坏蛋”,如同拣到一个金元宝一样“高兴”。

为了发现黑客,IDS开始收集“原始”的网络流量,自己进行分析(流量是实时的,黑客也没有办法不产生流量)。从此,IDS产品开始“分家”,在计算机内收集网卡流量进行分析的称为主机IDS;从网络交换机上,或者直接从物理链路上“复制”流量的称为网络IDS;分析技术都是把原始数据还原为用户访问过程,分析访问者的行为是否异常,发现黑客工具的指纹与特征,技术上称为应用协议解析(标准的协议如HTTP、FTP、SMTP、Telnet等,新流行的应用协议如P2P、MSN等)。

检测与躲避技术相较量的关键是IDS的识别能力,IDS厂商收集黑客“指纹特征”与“行为模式”,把它们放在攻击数据库内,并不断地升级;看见貌似的就告警,“宁可报错,不可放过”,从近十年以来的攻防拉锯战中看,攻击数据库越来越庞大,但黑客变换与伪装速度更为快些,黑客开始使用程序自动生成无数的新“特征”,快到每天新出现几十万个,不仅可以迷惑检测者,而且让防护者还没来得及升级就落伍了…

识别变得越来越困难,有些安全厂家推出所谓的主动防御,就是在对攻击者识别的同时,先对自己的应用进行过滤,自己的“家底”是很容易清理的,不是我这里记录允许的,就一定是外来的、可疑的,先隔离起来再说。面对互联网上层出不穷的新创意,主动防御保护自己的那一些老家底也有些“力不从心”。

入侵检测产品在核心技术上出现了“瓶颈”,在易用性上出现“海量事件危机”,这个产品下一步究竟应该如何进化呢,是自然淘汰,还是“变异”后重生?

我们对付黑客的办法:

本栏目更多精彩内容:http://www.bianceng.cnhttp://www.bianceng.cn/Network/Security/

从战略思想上来说,我们对付黑客的办法就两种:一是加装“防盗门”,把一些“菜鸟”级攻击挡在门外边,我们常见的FW、IPS、UTM都是这种方式,这种办法对付高级黑客显然是不行的,连门都进不来,还谈什么高手吗?二是部署“摄像头”,监视“所有人”的行为,发现有靠近“金库”的就警觉起来,符合“通缉者”特征的就“抓起来”,这就是我们说的IDS。

这两种方式还有一个技术上的差异:防盗门是必需拦在网络路径上的,所谓“一夫当关”,发现攻击者立即阻断,阻止其进入大门,但串联设备对性能要求很高,网络流量在指数级逐年递增,再说大门方式很难持续观察一个访问者;摄像头是旁路监控的,并联处理,可以长时间跟踪连接进行分析,不影响业务本身,发现问题及时报警。虽然在两种措施中都有对黑客特征的检测识别,显然后者更适合于长时间地跟踪与关联性分析,适合对行为的监视,可以用来对付高级黑客,当然也需要产品使用者自身的能力强一些。

然而近几年,随着黑客攻击技术的进步,网络上需要分析的信息逐渐发生变化,主要有下面原因:

黑客采用特殊信息通道(未知协议)去指挥他的“僵尸网络”,或选择多级跳板,再以其他人身份去探测与入侵,对这种方式探测用标准协议解析显然是不够的;

P2P技术流行,通过标准协议承载私有协议的半加密连接非常普遍,让“防盗门”的作用越来越小,安全对于摄像头监控的依赖性越来越大;

通过“制造”虚假同类流量,掩盖自己的真实目的。比如满大街的人都突然穿一种服装,或去做同一件事情,即使这个事情是违法的,但在法不责众的大环境下,也很难注意到真正的黑客是哪个。

随着这种环境的出现,网络上检测分析的设备种类增多了,市场上影响较大的如异常流量监测、蠕虫木马监测、DDOS攻击监测等。其中蠕虫监测是互联网运营商非常关注的,作为网络承载商,不能直接阻断用户的数据,但对网络木马、蠕虫、病毒的动态监控,是为高端用户提供安全保障的基础。

这些新变化的共同点是:监控大都是采用旁路复制流量的方式,后台进行数据分析。

时间: 2024-08-31 07:37:40

IDS产品将如何发展的相关文章

IDS产品发展前景纵横谈

自从著名的市场调查研究公司Gartner在2003年6月发布题为<入侵检测系统已"死">的研究报告以来,关于到底是IDS(入侵检测系统)还是IPS(入侵防护系统)更有生命力的争论一直没有停止过,并有愈演愈烈之势.然而,争论从来不能解决实际问题,无论是媒体连篇累牍的报道,还是厂商的翻新炒作,抑或是学者引经据典的反复论证,都不能左右一个产品在市场上的实际走向,市场是检验产品生命力的唯一标准.应该看到,经过2004.2005两年的发展,IPS产品的阵营在不断扩大,所推出的产品也越

学习成功的互联网产品 校园 BBS 发展之路渐渐成型

根据爱晚红枫管理员的回忆,2008 年到 2010 年的时候,爱晚红枫同时在线人数还是以万作为单位,信息更新的频率至少还能够保持每天各大主要热门板块的帖子能够沉没下去.而如今,在线人数不到 1000 的情景已经非常常见.哪怕是几个主要的板块,要令自然的帖子被新帖压下的话,没有十几天是难以完成这样的任务的. 2011 年的时候,复旦大学 BBS"日月光华"宣布将把 66 个人气低迷的板块列入关闭考察名单,而在此之前,将 BBS 当中冷门的板块关闭已成常态.根据爱晚红枫管理员的介绍,在几年

视觉设计师、交互设计师和产品经理职业发展

文章描述:产品创造过程中经历的三个角色. 小神,有一个短平快的职业始端,视觉.产品设计.产品管理都在经历. 角色跟随不同项目调整,也会在一个项目中扮演多个角色. 闲话走着,小神enjoy的每一个角色: 当化身视觉设计师-- 基础的VI设定color scheme.logo.字体-- 喜欢icon的推理过程,关联icon环境的关系.含义.风格.塑造.轮廓.层次.肌理.灰阶.色彩.光源.投影.反射与折射光线的物体作用.不同状态的效果.动作.开发友好-- 最开心的事情是完成第一个icon.继而所有ic

安防热成像技术产品市场的发展现状与趋势

现在看来十分常见的一些技术,起初多应用于军事领域.比如雷达.GPS等等,最开始就是用于军方,但随着时间推移,技术日趋成熟,产品也能够投入大批量生产,导致其成本也降幅明显,使得军用技术在普通民用领域也得到了广泛应用.今天我们要谈到的技术也源于军事应用,并逐渐在众多民用领域发挥了极大的作用,这项技术叫做热成像. 热成像原理.特性 热成像技术是利用高于绝对温度零下( -273℃)的物体都能辐射红外线的原理来工作的.由于各种物体红外线热辐射强度不同,所以在无光条件下使人.动物.场景的一切物体都能被清晰地

《YES!产品经理》中的产品经理职业发展路线

几日皆无事. 一旦在人的心中无忧无虑,于是就变成看什么都是美好的,就连在早上煎饼摊摊的煎饼都会认为是最好吃的,尽管摊煎饼的大姐总是习惯用一只手收钱递煎饼. 甚至我在想,要是当时就和周扬说,得再等一周入职那就好了,那么我就可以再多享受几天<猪之歌>里所描写的生活了. 3个24小时过得真是非常快,突然就发现明天我要去履行卖身契所约定的事情去了,不过现在的年轻人很奇怪,明明自己签的是卖身契,却是一个个兴高采烈,还要比着看谁卖的价格更加的高. 当我想到这里,有一种我就是杨白劳的感觉油然而生. 当夜失眠

分析新浪微博产品未来的发展

摘要: 尽管微博依然还是目前关注度最高.影响力最大的互联网产品之一,但毫无疑问,它正面临各种问题,及来自业界的诘难. 这种诘难,一方面来自于用户体验的下降和产品功能的方向: 尽管微博依然还是目前关注度最高.影响力最大的互联网产品之一,但毫无疑问,它正面临各种问题,及来自业界的诘难. 这种诘难,一方面来自于用户体验的下降和产品功能的方向:随着用户数量.日均消息量的亿级增长,微博用户的审美情趣.信息选择需求和能力等,都在加速提高--他们对信息越来越挑剔--微博产品的更新换代能满足他们不断提升的品味么

TCL手机被指产品无新意 国内发展或前景暗淡

近年来的表现似乎离TCL通讯重返全球第七的目标越来越远.图为TCL通讯CEO郭爱平. 前三季度净利大幅受挫的TCL通讯近日高调宣布,要重新塑造年轻.时尚.进取和国际化的品牌形象.对于此举,业界表示质疑,TCL通讯产品海外市场需求萎缩而转向国内市场,殊不知国内智能机早已是一片红海.靠品牌定位造噱头的TCL通讯国内发展前景暗淡. 强调品牌塑造 只是营销噱头 TCL通讯在品牌发布会上推出了以"JOY.STAR.PLAY.YOU"命名的4个系列的12款产品,包括四核CPU.轻薄型.大屏等产品,

首届“中国互联网营销产品发展论坛” 完美闭幕

首届"中国互联网营销产品发展论坛"由MediaV聚胜万合联合艾瑞咨询集团,在上海浦东嘉里大酒店举办.本次会议凭借MediaV在行业内的强大号召力,借助艾瑞咨询集团第三方独特视角,首次以营销产品的创新与突破为着眼点,深度聚焦营销产品对互联网发展的推动作用.会议邀请行业内的领军企业以及行业专家,用开放的心态探讨产品定位,关注用户体验.提升产品价值,促进互联网新经济(310358,基金吧)的发展. 中国广告协会互动网络委员会秘书长陈永先生为大会致辞.现如今,多样化的网络渠道和层出不穷的网络广

如何理解网络中的安全审计产品

一.网络审计概念的起源: 审计起源于财务系统,用来审核企业经营行为是否合法,审计从财务入手,也就是审核帐务,从你的帐本中发现你经营中的问题.财务中有一个做帐的原则,就是借与贷总是要平衡的,在众多的帐目之间,保持平衡本身就是件不容易的事情,所以审计人员往往都是财务中的高手. 财务中的审计总结起来有三个关键点:1.所有的帐务往来都要清晰可见,若你隐藏了某些交易记录,审计中就可能发现不了问题,很多会计会查看银行的对帐单,有交易一定有资金的往来(现金交易不在此行),寻找到你隐匿的交易,本身就是发现你心虚