入侵检测:安全的鸡肋

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:bbaiing
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  研究入侵检测的思想与技术是最能体现人类智慧的领域,在这个领域里你永远不愁缺少敌人、不愁缺少批判者与支持者,放弃自我挑战与逃避市场的一方只有一条出路,就是——出局。
  人们在看待与分析问题时常常会陷入“灯下黑”与“当局者迷”的情境,不到山穷水尽的时候我们不太容易去正视与自身密切相关的问题,更遑论进行自我剖析了。从技术发展的角度来看,至今我们技术发展的核心指导思想就是从最简单的社会行为学慢慢转向高级而复杂的人类智能科学,我们所津津乐道的将成为21世纪主宰的信息化技术的发展遵循的也是这条规律,理由很简单,技术是由人类推动的,自然体现了人类的事件处理模式。入侵检测技术的研究轨迹可以清晰地刻画出其从社会行为模式研究转向人类思维研究实现的轨迹。
  
  入侵检测孕育历程
  
  1980年,Anderson第一次提出日志跟踪可用于监视对计算机的威胁。但是日志的重要性在那时没有被理解,因为在当时的条件下系统的安全问题还没有什么分量,系统所涉及到的安全事件处理主要集中在对非授权用户的非法访问上。当然,在互联网技术还谈不上普及的时候不等于没有网络安全问题,惯于未雨绸缪的美国人在1983年考虑到了计算机安全问题的可能发展,出版了计算机系统评估标准——“黄皮书”,在该标准中提供了一系列的评估计算机安全控制有效性的标准,这为安全领域的发展定了目标。
  在1987年,Denning在她的博士论文中提出了一个抽象的入侵检测专家系统模型,第一次提出把入侵检测作为解决计算机系统安全问题的手段。入侵检测技术的发展契机出现在1988年,这一年的因特网蠕虫程序感染了成千上万台机器,使得正常活动中断了好几天,当时采用的人工检测至少被证明在面对类似病毒面前是行不通的。与此同时, Denning的入侵检测模型被Lunt作为参考并创建了入侵检测专家系统的原型系统;随后Smaha改进了Haystack系统,为了协助美国空军办公室检测空军配备的主机误用情况;Sebring改进了MIDAS(多路入侵检测和告警系统),用于监视美国国家计算机安全中心的Dockmaster系统。这是入侵检测技术真正进入应用领域。到了90年代,互联网技术开始普及发展,网络安全问题慢慢浮出水面,于是在1990年,Heberlein提出现在所称呼的NID的新概念,当时称为NSM(网络安全监视),用来检测所监视的广域网的网络流量中的疑似行为,这使得入侵检测技术的应用范围从单机迈向网络应用。入侵检测的模型有了,实现的技术也有了,以下的发展就很好理解了,在使用中发现单一的主机检测或是网络流量检查都存在缺陷,于是从组织的角度进行改进,这比起发展技术来快捷的多。
  所以,1991年,由Jackson 和Hochberg提出NADIR(网络异常检测和入侵报告)和 DIDS(分布式入侵检测系统)这一与前面不同的思想也就不足为奇了,他们的思想主要是收集多个主机的日志,加以综合,用于检测协同攻击。随着互联网的快速膨胀,需要更灵活、快速与面向局域网及广域网的检测手段,于是在1994年Crosbie和Spafford建议使用自动代理提高入侵检测系统的使用范围、维护能力、有效性和容错能力。1995年开始是入侵检测技术自我完善发展的阶段,概念由Javitz 研制的IDES(入侵检测专家系统)改进版问世,叫做NIDES(下一代IDES),次年由Cheung 和Staniford完成的GrIDS的设计和实现解决了当时大部分入侵检测系统的应用规模缺陷。到了1998年,Anderson和 Khattak提供一个入侵检测新方法,通过合并相关的信息技术,整合到入侵检测的检测工具中来提高检测能力,信息融合手段大行其时,这些相关的信息技术中包括了生物学、人类行为学等智能科学。
  
  鸡肋成长的烦恼
  
  毫无疑问,1998年以前是入侵检测技术从尝试性走向市场化的时期,也是入侵检测技术从观念提出、安全公司百花齐放到统一市场标准的时期,这个阶段该技术采用的方法主要有以规则匹配为主导的专家系统、基于模型的入侵检测、状态转换分析、统计方法、预测模式生成法和神经网络法。1998年以后,则是入侵检测技术的自我完善时期,在这个阶段,安全问题的快速发展使得入侵检测技术具备广大的市场发展机遇,但是其自身存在的各种技术缺陷却有使它散失机会的危险。这些危机迫使入侵检测思想方法从得心应手的社会模式转向我们最不熟悉的人类自身研究,包括了行为学、思维、生理学、生物进化等,并进一步扩大到我们人类的所处的生态学研究。面向海量数据的数据挖掘方法从采用人们常用的分类、连接分析和顺序分析发展向模糊分析,基于代理的检测方法从固定分拣走向移动检测,免疫系统方法利用生理免疫系统和系统保护机制之间的相似性发展新的检测算法与模型,还有遗传进化方法、神经网络技术、人工情感方法等等。
  不可否认,入侵检测现在仍然是一个令人灰心但又令人着迷的问题,它吸引着安全领域各类人员的注意,包括那些最有天分的人的注意。入侵检测系统面临着的许多技术上的挑战,如高速嗅探技术、太高的误警和漏警率、自适应能力、实时检测能力等,这些技术的可能解决办法直接指向人类对智能领域的理解与驾驭能力,在我们未找到技术方法突破口时,入侵检测领域只能扮演安全领域中鸡肋的角色。
其他文献
中国计算机报IT实验室      现代的市场竞争需要企业更加关注产业链,加强与上下游企业之间的合作。供应链管理(SCM)是实现这一目标的有效工具。  但SCM与ERP、CRM的关系该怎样处理?分销型企业有哪些具体而特殊的需求亟待SCM来满足?本期专题,我们通过分析SCM的市场和技术发展趋势,总结选型策略,解析推荐解决方案来为用户提供选型参考。    2002~2006年中国SCM软件市场投资规模及
在这个信息爆炸的时代,互联网上丰富的信息给我们带来了无数机遇,同时也带来了挑战:如何从浩如烟海的数据中找到真正有用的信息?如何为企业用户带来所需要的行业资讯?  对于上述问题,海量信息技术有限公司(简称海量公司)的副总裁兼首席科学家周富秋博士认为,通过采用智能计算技术,对海量信息进行筛选,从中可以得到用户真正想要的信息。对于智能计算技术,周富秋做了进一步的解释,该技术是建立在自然语言处理(Natu
古代战争拼粮草,现代战争拼经济,虚拟世界的战争拼什么?拼机器,拼电脑性能!    阵营鏖战的失败    2007年6月23日晚,《魔兽世界》第六大区洛丹伦,风暴前夕:几乎所有玩家都无心副本,大家都心怀激动,就像迎接新年的小孩一样,按耐不住对《燃烧的远征》的憧憬。几千名无所事事的玩家在游戏中会做什么呢?毫无疑问:那就是攻击敌对势力的主城!一时间,奥格瑞玛、暴风城,甚至铁炉堡和幽暗城都发出了警报。我作
IT分销商的重要价值还是物流和资金流。不论他们如何争辩,至少在海量分销领域,很难改变大家的看法。但随着越来越多的分销商把工作重心投入到更高端的增值分销领域,这种看法似乎已经在逐步发生变化。  8月16日,长虹佳华宣布,其投资千万元建立的数据方案实验中心正式对外开放。据悉,这个中心的建设,得到了与长虹佳华长期合作的Brocade、HDS、Quantum、Emulex、BakBone Redhat等业
01    IBM 2007年第二季度股价走势图  蓝色巨人IBM从去年大规模收购软件公司的举动中尝到了甜头,软件业务已经成为它利润增长的主要动力。7月19日,IBM发布了2007年第二季度财报。财报显示,在第二季度,IBM的营业收入增长9%,达到238亿美元,净利润为23亿美元,增长12%。IBM公司CEO彭明盛将获得这样的成绩的原因归结为“扩展的软件产品线和更大范围的服务提供给客户带来了更高的
在三大4G技术阵营不断碰撞的地壳运动中,以Sprint Nextel、三星电子、北电、英特尔为首的WiMAX技术阵营似乎再一次跑到了前头。  手机上网速度是现在的1000倍和3G移动电话速度的50倍,下载一部DVD电影只需10秒钟,利用手机控制冰箱、空调、TV等所有家电……这就是4G,4G时代就是要你用一部手机搞定所有事情。  8月27日在韩国举行的2007年三星电子4G国际论坛上,三星电子进一步
McAfee公司最新一份Sage报告显示,VoIP是被垃圾邮件利用传递信息的另一种手段。Infonetics Research的研究表明,到2009 年,全球VoIP的收入将达到近200亿美元。在今后几年,VoIP垃圾邮件,也称为垃圾网络电话(SPIT),可能在一些已经实施了禁止电话推销(Do-Not-Call)法规的国家或地区死灰复燃。  与传统电话不同,VoIP使垃圾邮件制造者能以虚拟方式免费
硬件设备    多普达P800    该系统的终端可根据实际需求定制,一般带GPS导航功能的用多普达P800,不带GPS导航功能的选择多普达P802。参考配置:SAMSUNG 2410处理器、266MHZ主频、64M Flash、32M SDRAM、3.5英寸26万色彩色TFT液晶显示屏,支持触摸输入、USB 1.1红外接口、SD插槽,支持MMC/SD卡,内置1050mAh电池。内置可选组合模块有
8月6日,卡巴斯基实验室正式在中国发布了企业级新品卡巴斯基开放空间安全解决方案。卡巴斯基产品经理高 玮认为,该方案不仅提供给用户网络安全产品,更主要的是还会给用户传达网络安全重要的理念—网络安全需要从整体考虑。  卡巴斯基开放空间安全解决方案是为不同规模的企业网络设计的,可跨越办公空间的限制,为远程及移动用户提供一个完整的解决方案。在沟通日益自由和开放的今天,卡巴斯基开放空间安全解决方案能够为用户
中国惠普TSG首席技术顾问朱伟雄表示,业务科技是产业发展的趋势。  “业务科技(B.T.)并不是惠普凭空创造出来的,而是IT产业发展的趋势。惠普不过是第一个顺应这一趋势的公司。”中国惠普有限公司企业计算与专业服务集团(TSG)首席技术顾问朱伟雄对本报记者说。Gartner等顾问公司最先感受到从IT转向B.T.的产业脉动是一码事儿,而将这一理念落地或者说用一套缜密的体系架构和丰富的解决方案来诠释这一