亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        基于信息安全管理的入侵檢測系統(tǒng)運維體系設(shè)計

        2016-11-19 18:52:01劉世民郭立勇羅金玉郭寶財
        中國科技縱橫 2016年4期

        劉世民 郭立勇 羅金玉 郭寶財

        【摘 要】隨著電力企業(yè)網(wǎng)絡(luò)的快速發(fā)展,對信息安全保障能力和運維能力的要求越來越高,而傳統(tǒng)的信息安全著眼于常規(guī)信息安全設(shè)備的應(yīng)用,其實安全設(shè)備應(yīng)用只是信息安全建設(shè)的一個起點,做好設(shè)備的運維工作、建立完善的運維流程才可以使設(shè)備更好地發(fā)揮其應(yīng)有的作用。所以本文設(shè)計了一套基于信息安全管理的入侵檢測系統(tǒng)的運維管理體系,來解決信息安全保障和入侵檢測系統(tǒng)的運維問題。

        【關(guān)鍵詞】入侵檢測系統(tǒng) IDS 運維體系

        防火墻的保護是必要的,但絕不是僅僅的保護手段,防火墻需要開通必須的服務(wù),內(nèi)部需要收發(fā)郵件、需要訪問Internet、需要對外提供WEB和MAIL服務(wù),在提供正常業(yè)務(wù)的同時也給了入侵者可乘之機,他們可以通過外設(shè)設(shè)備、郵件、瀏覽器攻進網(wǎng)絡(luò),也可以直接攻擊WEB和MAIL企業(yè)中的重要的業(yè)務(wù)服務(wù)器;原有的安全設(shè)備,包括防火墻的策略配置復(fù)雜,需要考慮各種協(xié)議、隱藏策略、全局策略、目標對象、Inbound和Outbound、地址欺騙、先后順序、等眾多因素,稍有偏差就會出現(xiàn)防護漏洞[1];而且有些防火墻自身存在漏洞,目前最好的防火墻技術(shù)都不可避免的存在這樣或那樣的問題,這在業(yè)界已經(jīng)是不爭的事實。

        入侵檢測系統(tǒng)作為固有的防火墻防護手段的有利補充和互補,是安全防護體系的第二道防線,入侵檢測系統(tǒng)可以幫助運維人員直觀的掌握當前網(wǎng)絡(luò)的安全狀況,可以感知的安全問題在多數(shù)情況下都是防火墻無法防御的,由于這些安全問題都是非常規(guī)的安全攻擊事件,因此入侵檢測系統(tǒng)檢測信息對運維人員來說是非常重要的參考和借鑒,因此要求入侵檢測系統(tǒng)可用性較高,其必須可以實施監(jiān)控網(wǎng)絡(luò)情況,又由于入侵檢測系統(tǒng)自身的檢測技術(shù)決定了入侵檢測系統(tǒng)在某些情況下告警信息不夠準確,誤報的情況出現(xiàn)的較多,信息可參考的價值大大折扣,需要我們通過策略優(yōu)化等方式使入侵檢測系統(tǒng)發(fā)揮更重要的作用,入侵檢測系統(tǒng)部署完畢的后期運維工作變得尤為重要,入侵檢測系統(tǒng)的運維工作涉及到很多方面,將在下文進行詳細闡述。

        1入侵檢測系統(tǒng)(IDS)技術(shù)架構(gòu)

        入侵檢測技術(shù)(IDS)可以被定義為對計算機和網(wǎng)絡(luò)資源的惡意使用行為進行識別和相應(yīng)處理的系統(tǒng)[2]。包括系統(tǒng)外部的入侵和內(nèi)部用戶的非授權(quán)行為,是為保證計算機系統(tǒng)的安全而設(shè)計與配置的一種能夠及時發(fā)現(xiàn)并報告系統(tǒng)中未授權(quán)或異?,F(xiàn)象的技術(shù),是一種用于檢測計算機網(wǎng)絡(luò)中違反安全策略行為的技術(shù)。

        IDS是企業(yè)網(wǎng)絡(luò)中的監(jiān)視系統(tǒng),它通過對網(wǎng)絡(luò)中的威脅實時監(jiān)視,一旦發(fā)現(xiàn)異常情況和威脅事件就發(fā)出警告。IDS入侵檢測系統(tǒng)以威脅事件信息來源的不同和事件規(guī)則檢測方法的差異分為幾類:根據(jù)信息來源可分為基于主機IDS和基于網(wǎng)絡(luò)的IDS,根據(jù)檢測方法又可分為異常入侵檢測和誤用入侵檢測。不同于防火墻,IDS入侵檢測系統(tǒng)是一個監(jiān)聽設(shè)備,沒有跨接在任何鏈路上,無須網(wǎng)絡(luò)流量流經(jīng)它便可以工作[3]。因此,對IDS的部署,唯一的要求是:IDS應(yīng)當掛旁路部署在所有所關(guān)注流量都必須流經(jīng)的鏈路上或者設(shè)備上。在這里,"所關(guān)注流量"指的是來自全網(wǎng)絡(luò)區(qū)域、高危網(wǎng)絡(luò)區(qū)域的訪問流量和需要進行統(tǒng)計、監(jiān)視的網(wǎng)絡(luò)報文和網(wǎng)絡(luò)訪問事件。在如今的網(wǎng)絡(luò)拓撲中,已經(jīng)很難找到以前的HUB式的網(wǎng)絡(luò)共享介質(zhì)的網(wǎng)絡(luò),絕大部分的網(wǎng)絡(luò)區(qū)域都已經(jīng)全面升級到交換式的網(wǎng)絡(luò)結(jié)構(gòu)。因此,IDS在交換式網(wǎng)絡(luò)中的位置一般選擇在盡可能靠近攻擊源、網(wǎng)絡(luò)數(shù)據(jù)集中或者盡可能靠近受保護資源的位置。

        IDS系統(tǒng)的一個典型的工作流程是[4]:傳感器收集和檢測對網(wǎng)絡(luò)、系統(tǒng)的攻擊。事件收集器收集傳感器所記錄的實時事件進行即時響應(yīng),并將這些事件存儲在數(shù)據(jù)庫中。控制臺將根據(jù)響應(yīng)實時顯示安全事件和安全事件統(tǒng)計圖。被存貯在數(shù)據(jù)庫中的數(shù)據(jù),可以被報表程序調(diào)用,根據(jù)一些統(tǒng)計規(guī)則生成用戶關(guān)心的統(tǒng)計報表。

        2入侵檢測系統(tǒng)運維管理體系

        2.1維護作業(yè)計劃

        當完成入侵檢測系統(tǒng)部署后,企業(yè)安全技術(shù)人員對入侵檢測系統(tǒng)進行維護以保障系統(tǒng)的高效運行和使用。

        主要工作流程內(nèi)容包括:

        (1)入侵檢測系統(tǒng)用戶管理;(2)系統(tǒng)管理組件功能,添加,刪除組件等;(3)系統(tǒng)策略配置;(4)安全事件收集顯示;(5)查看IDS報表功能;(6)在數(shù)據(jù)庫中表空間中以各種條件查詢數(shù)據(jù)的功能。

        日常運維作業(yè)計劃體系流程如圖1。

        2.2變更管理

        系統(tǒng)變更是指:根據(jù)業(yè)務(wù)需要,對IDS的部署位置,IP地址,檢測端口等進行改變[5],變更管理一般是在有系統(tǒng)搬遷,擴容等事件發(fā)生時才需要進行,不屬于周期性的日常維護工作,建議變更管理流程如圖2。

        2.3告警管理

        根據(jù)多年從事信息安全系統(tǒng)建設(shè)的經(jīng)驗及在日常工作中積累了豐富的IDS監(jiān)控及告警處理經(jīng)驗,IDS日常監(jiān)控方法如下:

        (1)關(guān)注高風險事件;(2)關(guān)注新增事件;(3)定期統(tǒng)計檢測事件報表了解網(wǎng)絡(luò)中安全事件類型;(4)定期統(tǒng)計檢測事件報表了解安全事件數(shù)量變化趨勢;(5)對高風險的檢測安全事件進行詳細統(tǒng)計,以此為依據(jù)控制安全風險。

        IDS告警分析處理方法如下[6]:

        (1)查看告警詳細信息;(2)查看告警幫助信息;(3)查看相關(guān)簽名參數(shù)說明;(4)梳理網(wǎng)絡(luò)結(jié)構(gòu);(5)了解相關(guān)系統(tǒng)應(yīng)用;(6)綜合分析處理;(7)總結(jié)編寫、更新《IDS告警處理標準化流程手冊》。

        2.4故障處理

        出現(xiàn)故障時的判斷步驟

        (1)檢查整體網(wǎng)絡(luò)的連通性和業(yè)務(wù)系統(tǒng)的運行性。保證整個網(wǎng)元設(shè)備之間的網(wǎng)絡(luò)通訊正常;(2)檢查入侵檢測系統(tǒng)的運行狀態(tài),通過察看入侵檢測系統(tǒng)部署在核心交換機的監(jiān)聽端口是否正常工作和指示燈變化來判斷;(3)使用console界面上提供的工具來確認主要網(wǎng)元設(shè)備之間的通訊訪問是否正常;(4)使用sensor調(diào)試工具察看sensor端的狀態(tài);(5)使用外接顯示器或串口的方式察看sensor的工作狀態(tài);(6)重新啟動sensor,判斷網(wǎng)絡(luò)故障現(xiàn)象能否重現(xiàn);(7)確定故障出現(xiàn)之前的網(wǎng)絡(luò)或設(shè)備有無重要變化,根據(jù)網(wǎng)絡(luò)環(huán)境的變化判斷可能引起故障的原因;

        組件直接通信狀態(tài)是否正常的檢測方法有很多種,如:Ping命令:判斷組件之間的網(wǎng)絡(luò)連通性;telnet命名:判斷組件的相應(yīng)端口是否打開;console界面上的工具:組件之間的連通性和運行狀態(tài)測試[7]。

        3結(jié)語

        隨著人們對互聯(lián)網(wǎng)信息安全的重要性的認識程度逐步加深和了解,對網(wǎng)絡(luò)安全狀況需求的增強,入侵檢測系統(tǒng)已經(jīng)越來越多地被很多企業(yè)所使用,入侵檢測系統(tǒng)發(fā)揮為用戶提供有助信息的首要條件就是做好系統(tǒng)的運維工作,保證系統(tǒng)運行的連續(xù)性、策略、告警信息的準確性,可以通過專人專責、制訂工作計劃、規(guī)劃相關(guān)處理流程來規(guī)范化運維工作。在智能化和流程化如果能夠建立一套完善的體系或者框架,那將是對入侵檢測系統(tǒng)的運維體系提高到新的高度。

        參考文獻:

        [1]韓東海,王超,李群.《入侵檢測系統(tǒng)及實例剖析》.清華大學出版社.

        [2]王玉榮.《流程管理(第2版)》.機械工業(yè)出版社.

        [3]葉穎,嚴毅.基于通用入侵規(guī)范下網(wǎng)絡(luò)入侵檢測系統(tǒng)的實現(xiàn)[D].2010.

        [4]入侵檢測系統(tǒng)的安全策略.TechTarget網(wǎng)絡(luò)[引用日期2015-09-18].

        [5]朱杰,黃煙波,翁艷彬.如何保護入侵檢測系統(tǒng)的安全[J].《微機發(fā)展》,2003(3):16-18.

        [6]黃惠烽.網(wǎng)絡(luò)入侵檢測系統(tǒng)在高校圖書館中的應(yīng)用[J].《吉林省教育學院學報(上旬)》,2010(4),45.

        [7]徐小梅.基于馬爾可夫鏈模型的異常入侵檢測方法研究[D]. 2008.

        作者簡介:劉世民(1972—),男,高級工程師,從事信息系統(tǒng)運維及信息安全工作。

        亚洲av日韩aⅴ永久无码| 久久久国产乱子伦精品作者| 亚洲婷婷久久播66性av| 高清不卡日本v二区在线| 亚洲成人福利在线视频| 亚洲午夜狼人综合影院| 免费国产在线精品一区| 毛片无码国产| 欧美做受视频播放| 国产成人av综合亚洲色欲| 在线看亚洲十八禁网站| 国内精品熟女一区二区| 国产大屁股熟女流白浆一区二区| 论理视频二区三区四区在线观看 | 国产爆乳乱码女大生Av| 蜜桃av噜噜一区二区三区免费| 在线不卡精品免费视频| 国产成人无码专区| 任我爽精品视频在线播放| 91久久青青草原线免费| 伊人亚洲综合网色AV另类| 激情五月婷婷久久综合| 蜜桃激情视频一区二区| 91九色中文视频在线观看| аⅴ天堂中文在线网| 久久久久国产精品熟女影院 | 亚洲综合精品中文字幕| 成人做受黄大片| 久久精品国产第一区二区三区| 国产一级做a爱免费观看| 亚洲av成人在线网站| 亚洲在线视频一区二区| 一区二区三区精品免费| 久久亚洲av成人无码电影 | 中文字幕人妻被公上司喝醉| 少妇对白露脸打电话系列| 亚洲国产美女在线观看| 亚洲国产中文字幕九色| 国产熟女露脸91麻豆| 夜夜爽妓女8888888视频| 无码骚夜夜精品|