IDS威胁检测技术的可视化

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:qwerdfhkotfd
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  x众所周知,IDS(入侵监测系统)一直是解决网络信息安全问题的关键产品,其对安全威胁及病毒等的防护及防御功能已经深入人心。甚至可以认为,只要有信息安全需求的地方就会有IDS的存在。IDS作为用以监测网络的信息安全产品,其安全功能的重要性毋庸置疑,但如何在实现安全的基础上逐步提升应用的简单性,是安全厂商需要重点关注的问题。
  
  传统IDS的不足
  
  IDS的核心是检测技术,并且已经成为网络安全产品的核心技术之一。IDS从计算机网络系统中的若干关键点收集信息,并分析这些信息,查看网络中是否有违反安全策略的行为和遭到袭击的迹象。
  可以说,IDS入侵检测系统被认为是防火墙之后的第二道安全闸门,在不影响网络性能的情况下能对网络进行监测,从而提供对内部攻击、外部攻击和误操作的实时保护。
  虽然IDS在不断进步,但传统的IDS也存在一些不足。比如:使用IDS以后误判率较高,攻击日志会出现很多,而网络管理员花了大量时间查找原因,却可能没有发现任何攻击。这些误报逐渐导致网络管理员不再关心IDS的报告。
  此外,有些企业虽然部署了IDS设备,但是防御效果不明显。很多用户发现仍然会发生数据失窃、主机被控之类的攻击。
  而从用户的角度而言,任何一个稍微复杂的大型网络系统,如果它运用了传统的入侵检测类产品IDS,那么这个系统的IT运维人员往往需要精通对事件的分析技术,并投入大量精力进行威胁排序、威胁定位、威胁处理与统计报告等很多工作。显然,在这种情况下,运维压力会非常大。
  尤其是当前网络环境复杂多变,在大量事件中,传统IDS往往不能够清晰地反映安全事件的威胁级别,更不用说给IT运维人员提供处理意见和建议了。基于这样的原因,很多用户对IDS技术和产品还不太满意。
  目前用户对于传统IDS的使用通常有几点经验:首先是定期更新厂家的攻击特征库,其次是对IDS日志进行统计分析,第三就是在攻击发生以后,通过IDS日志寻找可疑的日志信息,从而分析出攻击的来源和攻击造成的影响。
  不过要做到后面两点,需要IDS提供相应的日志事件管理软件,并且配有专业分析人员。对于很多用户来,这样势必会增加IDS的运维成本。目前在国际上,比较领先的做法是融入智能分析系统,并且让IDS展示出的攻击事件有重点、分级别地呈现在用户面前,解决目前众多用户的问题。
  
  智能分析与可视化
  
  所谓智能分析系统,是指根据众多安全专家的经验与知识设计的一整套威胁事件智能分析的方法和算法,实现了IDS智能化的威胁检测。换句话说,如果IDS具备了智能分析系统,就意味着IDS具备安全专家长期实战积累下来的知识和经验,这将极大减少IT运维人员的工作量。
  若想更深入了解智能分析系统,我们不妨先来看一看安全专家处理IDS报警事件的四个步骤:
  1.确认需要关注的事件:从众多事件日志中排除一些无威胁事件,找出重点关注事件。
  2.事件分析:通过分析重点关注事件,排除误报的可能。
  3.事件处理:通过分析后的安全威胁事件,有针对性地进行修复或系统加固,并适当地改变IDS安全策略。
  4.统计汇报:量化事件产生的数据,提交报告辅助宏观决策。
  如果将上面专家处理步骤标准化、智能化,开发出一套行之有效的可执行程序,使其变成智能分析系统,那么可以想象,加入智能分析系统的IDS将如虎添翼,从海量事件中自动找出重点安全事件,同时极大地解放IT运维人员的生产力。
  智能分析系统的核心就是将原有专家处理告警的四个步骤标准化、程序化。从威胁能力、发生频率、流行程度以及用户关注度等不同维度分析事件所带来的影响,从真正意义上解决目前很多IDS用户的困扰,能够在海量事件中,找出重点威胁事件,这是结合了专家知识库后的智能分析系统核心价值所在。
  此外,通过智能分析系统,将威胁事件可视化,再进行辅助处理,对于用户来说也是一件令人兴奋的事情。因为将威胁可视化可以为IT运维人员提供宏观信息,并能迅速直观发现重点关注事件。
  目前,国内已经开发出了相应的智能分析系统——天阗威胁检测与智能分析系统。该系统使得威胁检测的结果具有更强的可读性,从而使得威胁检测变得可视化,网络信息安全的运维也相应变得简单。
  该系统特别突出了产品在智能分析方面的技术能力,同样是对于复杂的大型网络系统,天阗威胁检测与智能分析系统的用户就可以降低其运维人员进行事件分析与处理的工作量,并降低用户使用的技术門槛,即用户无需过多地了解信息安全技术,也可以快速高效进行威胁处理。
  与此同时,天阗威胁检测与智能分析系统还实现了对重点威胁、威胁定位、威胁处理效果等方面的可视化,通过可视化的表达,简化了事件发现、处理、评估等一系列用户参与过程,这些也让网络安全管理变得更加简单有效。
其他文献
由于国产基础软件起步晚,国内基础软件市场主要被国外厂商占据是不争的事实。拿数据库市场来说,Oracle、DB2、Sybase等国外厂商的数据库产品就占约90%的市场份额。  自2006年国家设立“核高基”重大科技专项以来,基础软件企业发展步伐加快。在注重提升自身实力的同时,“行业整合,联合做强”成为国产基础软件厂商的共识。国产基础软件厂商通过联合与合作,资源可以得到有效整合,国产基础软件的整体竞争
今天,GPS已经成为很多车主的标配。不过,对GPS到底能起到多大作用,每位用户的看法都不一样。有人习惯于用GPS作为出行的指引,也有人认为GPS的作用有限,甚至会起到反作用。更多用户只是简单地用GPS的导向作用,并没有真正按照GPS的指示出行。  如何能让GPS实现从导向到向导的跨越?除了定位和地图信息准确之外,在诸如实时交通路况、限行时段设置以及大型区域的入口选择等功能上多下功夫,是一项重要的工
9月1日,在纳斯达克上市的艺龙股票大涨10.44%。近6个月,艺龙股价涨幅约为55%。艺龙网(以下简称“艺龙”)的战略得到了资本市场的认可。在线预订战略不仅让艺龙走出了长达10年的亏损泥潭,而且让它从旅游预订市场的追赶者变为领先者。  艺龙提供国内近500个主要城市的12200家酒店和海外12余万家酒店的优惠预订服务。酒店预定业务是艺龙生存壮大的基础。今年第二季度,艺龙的酒店客房预订数量同比增长5
税友软件集团开发的税企通产品,是基于高速发展的纳税服务行业需求,在深刻理解纳税服务业务的背景下推出的优势税企互动产品。该产品基于互联网应用创新服务手段,能即时采集纳税人生产经营辅助信息,并进行精准分析,帮助纳税人防范税务风险。税企通以客户端软件为主要表现形态,精准定位、联系纳税人,集成网络短信、手机短信等互动渠道,旨在实现税务局与纳税人之间全方位的互动与交流,成为征纳双方共同的工作伙伴。  税企通
在数据存储市场上,光纤通道(FC)产品的地位正在动摇。它面临着价格更便宜的SAS-2(6Gb/s)设备的挑战。SAS-2的性能和经济效益看起来都不错。SAS-2能否被广大的企业用户所接受,主要取决于企业当前的数据存储基础架构。  SAS-2拥有值得夸耀的6Gb/s的性能,其价格只是具备同类性能水平的FC驱动器的一半。这就使得SAS-2有资本挑战在传统数据存储系统中经常用到的关键部件,如FC驱动器。
金融犯罪手段不断升级、手法不断翻新……金融犯罪不仅直接侵害了消费者和银行的合法权益,而且严重破坏金融秩序、威胁金融安全。金融犯罪管理平台却给人“无力感”:只能进行事后的补救,无法实时、有效地处理庞大的交易数量,只能对单一的交易进行监控,误判率过高。    当前,金融犯罪频发,特别是银行卡类案件层出不穷。公安部在今年5月召开的新闻发布会上发布数据,今年1~4月,仅全国公安机关立案的银行卡犯罪案件就高
微软CRM 4.0版本修正了一些老版本中出现的问题。完善的系统功能加上强大的综合管理能力令系统具备了真正的企业级应用表现,其很多特性也为中小企业CRM产品树立了标准,甚至令人看到了微软挑战高端企业级CRM市场的野心。    微软CRM提供了完整的自定义开发支持,这使其可以适应不同行业的用户需求,也令用户的投资得到充分保障。软件界面的易用性和亲和力是微软产品的传统优势,接近完美的界面表现值得所有厂商
x云计算环境的最大特点是其扩展能力以及可动态高效地提供计算能力,并使最终用户无需掌握过于复杂的底层管理技术就可充分享用这种计算能力。这一切的基本前提是在云端实现互操作。但是数据和应用程序不能提供标准的访问接口,却构成了一道障碍。    突破互操作的障碍    微软互操作性战略首席架构师Vijay Rajagopalan说:“由于用户使用不同厂商的硬件、软件、应用,因此我们在产品的研发过程中就已经考
N9的命运注定是个悲剧,Lumia 800的热销不足以力挽狂澜,诺基亚需要证明自己的机会,Windows 8或许能拯救诺基亚。  ——本报记者 高春燕    近两年诺基亚一直走背运,跟英特尔合作的MeeGo最终流产,其主导的塞班遭到主流手机厂商弃用,与微软合作开发基于Windows Phone手机的进展缓慢,“全球出货量最大智能手机厂商”的桂冠易主……近日,诺基亚又传出将出售旗下奢侈品品牌Vert
“我要说,我们作为普通的商家,何罪之有?凭什么砸掉我们1000多人的饭碗?”10月11日,韩都衣舍创始人赵迎光在微博上表达了自己的不满。这种不满缘于11日,韩都衣舍的淘宝商城店遭人恶意攻击。  韩都衣舍不是唯一的受害商店,11日晚间的攻击行动也似乎只是一个开始。而这一系列事件折射出的是,电子商务企业因产业环境变迁所遭遇的阵痛。  发起连续攻击行动抗新规  11日晚上,数千中小商家通过语音聊天工具Y