文档介绍:第 10章入侵检测技术 入侵检测概述 入侵检测原理 入侵检测系统的关键技术 基于数据挖掘的智能化入侵检测系统设计 入侵检测概述计算机网络主要由以下 3部分组成: (1)若干主机; (2)通信子网,包括通信处理机和连接网络中各个节点的通信链路; (3)通信协议,如以太网协议、 TCP/IP 等。信息安全包含以下几个方面的内容: 保密性完整性有效性网络攻击共经历了如下几个过程。(1)攻击来源: (2)攻击工具: (3)访问系统方式: (4)攻击结束: (5)攻击者意图: 而从防卫者的角度出发,针对上述目标,网络安全的目标包含以下几个方面。(1)网络服务有效可用(2)网络信息的保密性不被破坏(3)网络信息的完整性不被破坏(4)确保网络信息的不可抵赖性(5)有效控制网络的运行? 0.?. ???研究入侵检测的必要性因为访问控制和保护模型本身存着在以下问题。(1)弱口令问题。(2)静态安全措施不足以保护安全对象属性。(3)软件的 Bug-Free 近期无法解决。(4)软件生命周期缩短和软件测试不充分。(5) 系统软件缺陷的修补工作复杂,而且源代码大多数不公开,也缺乏修补 Bug 的专门技术,导致修补进度太慢,因而计算机系统的不安全系统将持续一段时间。入侵检测的主要目的有:识别入侵者;识别入侵行为;检测和监视已成功的安全突破;为对抗措施即时提供重要信息。因而,入侵检测是非常必要的,可以弥补传统安全保护措施的不足。入侵检测系统的主要功能是检测,当然还有其他的功能选项,因而增加了计算机系统和网络的安全性。使用入侵检测系统有如下优点: ①检测防护部分阻止不了的入侵; ②检测入侵的前兆; ③对入侵事件进行归档; ④对网络遭受的威胁程度进行评估; ⑤对入侵事件进行恢复。入侵检测系统利用优化匹配模式和统计学技术把传统的电子数据处理和安全审查结合起来,已经发展成为构筑完整的现代网络安全技术的一个必不可少的部分。(1)安全审计安全审计机制的目标有以下几方面。①为安全职员提供足够的信息使之能够将问题局限于局部,而信息量不足以以其为基础进行攻击。②优化审计记录的内容,审计分析机制应该可以对一些特定资源辨认正常的行为。(2) IDS 的诞生? 0.?. ??? 单机安全模型