新蜜罐技术研究.ppt

上传人:豆**** 文档编号:77634548 上传时间:2023-03-15 格式:PPT 页数:24 大小:784KB
返回 下载 相关 举报
新蜜罐技术研究.ppt_第1页
第1页 / 共24页
新蜜罐技术研究.ppt_第2页
第2页 / 共24页
点击查看更多>>
资源描述

《新蜜罐技术研究.ppt》由会员分享,可在线阅读,更多相关《新蜜罐技术研究.ppt(24页珍藏版)》请在得力文库 - 分享文档赚钱的网站上搜索。

1、新蜜罐技术研究 Still waters run deep.流静水深流静水深,人静心深人静心深 Where there is life,there is hope。有生命必有希望。有生命必有希望内容提要内容提要蜜罐技术蜜罐概念蜜罐技术发展历史蜜罐分类蜜罐作用蜜罐存在的问题相关技术介绍入侵检测系统数据挖掘技术入侵检测中的数据挖掘新蜜罐技术蜜罐概念蜜罐概念什么是蜜罐?蜜罐概念蜜罐概念蜜网项目组给出了蜜罐的权威定义 “A security resource whos value liesin being probed,attacked or compromised”蜜罐并无其他实际作用,所以流入流出

2、蜜罐的网络流量都可以预示了扫描,攻击和 攻陷蜜罐的核心价值就在于对攻击活动进行 监视、检测和分析蜜罐技术的发展历史蜜罐技术的发展历史真实被黑客所攻击的主机和系统(1990)仅限于一种构想,通常由网络管理人员应用,通过欺骗黑客达到追踪目的虚拟蜜罐工具(1998)一些安全研究人员开发出一些专门用于欺骗黑客的开源工具(eg:DTK,Honeyd)能够模拟成虚拟os和网络服务,并对黑客的攻击行为做出回应,从而欺骗黑客蜜罐技术的发展历史蜜罐技术的发展历史被监控的真实系统(2000)融入了更强大的数据捕获、数据分析、数据控制工具 将蜜罐纳入一个完整的蜜网体系中 蜜罐的分类蜜罐的分类部署目标 产品型 研究型

3、交互性:攻击者在蜜罐中活动的交互性级别 低交互型 高交互型 蜜罐的作用蜜罐的作用迷惑入侵者,保护服务器抵御入侵者,加固服务器诱捕网络犯罪 蜜罐存在的问题蜜罐存在的问题视野局限安全风险 一个蜜罐一旦遭受了攻击,就可以被用于攻击、渗透,甚至危害其他的系统或组织实现蜜罐价值的关键所在实现蜜罐价值的关键所在如何提高蜜罐系统的欺骗性和数据捕获能力达到高性能如何实现蜜罐自身的安全保证低风险入侵检测系统入侵检测系统入侵检测系统(IDS)的概念 依照一定的安全策略,对网络、系统的运行状况进行监视,尽可能发现各种攻击企图、攻击行为或者攻击结果,以保证网络系统资源的机密性、完整性和可用性数据挖掘数据挖掘数据挖掘的

4、定义 数据挖掘就是从大量的、不完全的、有噪声的、模糊的、随机的实际应用数据中,提取隐含在其中的、人们事先不知道的、但又是潜在有用的信息和知识的过程数据挖掘的功能 数据挖掘通过预测未来趋势及行为,做出前摄的、基于知识的决策。它的目标是从数据库中发现隐含的、有意义的知识入侵检测中的数据挖掘入侵检测中的数据挖掘随着网络规模的扩大,网络安全专家所面临并需要检查的可疑行为数目也是急剧增加,入侵检测中采用人工分析的解决方案让人感到无力应付由于开发过程中人为因素及难免的随意性,当前IDS的可扩展性和自适应性还非常有限入侵检测中的数据挖掘入侵检测中的数据挖掘提出问题:(1)能否找到一种可有效减轻系统分析员日常

5、负担的方法?(2)该方法能否帮助我们发现那些被监测器与系统分析员遗漏的入侵?以数据为中心的观点看,入侵检测本身就是一个数据分析过程,同时在许多相关领域,数据挖掘已经取得了成功的应用,因此,数据挖掘在入侵检测领域的应用成为一个自然的话题入侵检测中的数据挖掘入侵检测中的数据挖掘u数据挖掘研究在入侵检测中的作用(1)将混杂在警告信号中的正常行为数据剔除,使得分析人员能专注于真正的攻击行为数据(2)鉴别误警信号生成器以及不正常工作的监测器的特征(3)找到包含真正攻击行为异常数据(4)识别复杂的时序模式u采用数据挖掘的方法,从历史数据中自动生成规则将比原始的对入侵行为进行手工编码的方法具有灵活性和自适应

6、性新蜜罐技术新蜜罐技术结合入侵检测技术、数据挖掘和传统蜜罐技术的一种新型设计方案原理图IDS检测网络流量控制蜜罐环境应用环境数据挖掘分析网络数据反馈信息入侵新蜜罐技术新蜜罐技术该蜜罐系统的设计出发点是利用真实的网络资源为诱饵,吸引网络攻击者的入侵行为。当入侵行为发生时,攻击者将被引入一个虚拟的蜜罐环境被监视控制整个系统是一个高交互度研究型蜜罐系统,它不仅在功能和性能上远远超出其他传统蜜罐,而且在结合IDS技术应用的同时还提供了IDS有利的数据挖掘环境,为训练IDS检测能力提供了强大的辅助作用新蜜罐技术新蜜罐技术网络拓扑图 蜜网网关IDS集线器蜜罐中心数据库数据挖掘中心应用服务器非法/合法访问者

7、新蜜罐技术新蜜罐技术系统组成描述 该系统主要由蜜网网关、IDS、数据挖掘中心、蜜罐、中心数据库组成蜜网网关:它是一个网络控制设备,主要功能(1)完成内部IP的NAT转换(2)阻止内部向外的非法连接(3)阻止由蜜网网关内部的主机向外的连接(4)允许由外部向内部的所有连接(5)对应用服务器的非工作端口数据包连接采用重定向功能,将连接应用服务器的非工作端口的数据包重定向到蜜罐主机新蜜罐技术新蜜罐技术(6)结合IDS联动,将IDS检测到的对应用服务器的攻击数据包重定向到蜜罐主机IDS:本系统中采用共享信息库模式,主要功能(1)入侵预警并修改网关控制规则(2)入侵预警到数据挖掘中心数据挖掘中心:对蜜网内

8、的网络数据和蜜罐的监视数据进行数据挖掘,发现可疑和有用的数据信息,并反馈到IDS事件信息库新蜜罐技术新蜜罐技术蜜罐:它是一个高交互度蜜罐,该蜜罐由真实或虚拟的OS构成,在这些蜜罐的操作系统或应用服务中故意保存漏洞,等待攻击者上当中心数据库:这里的数据库包括对非法入侵数据的记录,攻击数据挖掘结果,IDS事件信息库新蜜罐技术新蜜罐技术u系统模块关系图应用服务器网关网络控制网络接口入侵检测模块IDS事件信息库数据挖掘模块中心数据库陷阱系统网控制策略和络IDS检测后的合法访问数据交互网络数据访问蜜罐系统IDS旁路侦听检测IDS特征库模式匹配IDS修改网关控制策略经网关重定向的入侵数据交互入侵数据交互的旁路侦听陷阱系统的监视数据发送到中心数据库数据挖掘模块在中心数据库进行数据挖掘数据挖掘中心更新IDS特征库入侵检测引擎的预警通知数据挖掘模块新蜜罐技术新蜜罐技术新蜜罐系统优势 它成功的将蜜罐技术、入侵检测技术、数据挖掘技术相结合形成一种新型的蜜罐系统。通过IDS监听网络数据流,并根据安全策略对服务器访问数据进行监控。识别针对服务器及网络的攻击行为,主动将攻击者引诱到陷阱系统,并利用数据挖掘技术对捕获到的数据进行整理,分类,规则关联,从而完善IDS检测能力Thank you!Thank you!

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 教育专区 > 小学资料

本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知得利文库网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

工信部备案号:黑ICP备15003705号-8 |  经营许可证:黑B2-20190332号 |   黑公网安备:91230400333293403D

© 2020-2023 www.deliwenku.com 得利文库. All Rights Reserved 黑龙江转换宝科技有限公司 

黑龙江省互联网违法和不良信息举报
举报电话:0468-3380021 邮箱:hgswwxb@163.com