软考学习(八)
尝试使用AI分析pdf和真题集,总结出一份学习指南。
第10章 入侵检测技术原理与应用 · 核心总结
依据《信息安全工程师教程(第2版)》第10章(教材第 193–215 页)整理;第六、七节基于真题集 965 题中筛选出的 40 道第10章相关真题(综合知识 31 道、案例分析 9 道)逐题研读补充。本章是”误用/异常检测技术 + HIDS/NIDS 体系结构”双核心章节,检测方法归类与 Snort 是选择题重灾区,IDS 部署与 IPS 功能是案例分析固定题。
一、入侵检测概述(10.1)——概念、CIDF 模型与作用
入侵的定义:入侵是指违背访问目标的安全策略的行为,判断依据是对目标的操作是否超出了目标的安全策略范围。早期定义(20 世纪 80 年代):”入侵是指未经授权蓄意尝试访问信息、篡改信息,使系统不可用的行为”;也有”非法进入信息系统,包括违反信息系统的安全策略或法律保护条例的动作”的说法。
入侵检测与 IDS:入侵检测通过收集操作系统、系统程序、应用程序、网络包等信息,发现系统中违背安全策略或危及系统安全的行为;具有入侵检测功能的系统称为入侵检测系统(IDS)。真题给出的定义(7778/7804 题干):”识别非法用户未经授权使用计算机系统,或合法用户越权操作计算机系统的行为”。
入侵检测模型(Denning 模型与 CIDF,CIDF 真题考过 1 次)
- Denning 模型:最早的入侵检测模型,主要根据主机系统的审计记录数据,生成有关系统的若干轮廓,并监测轮廓的变化差异来发现入侵行为。
- CIDF(通用入侵检测框架):攻击种类增多、许多攻击经长时期准备,不同功能组件之间、不同 IDS 之间共享攻击信息十分重要,故提出该通用框架。CIDF 把 IDS 需要分析的数据统称为事件——可以是网络中的数据包,也可以是从系统日志等其他途径得到的信息。
| CIDF 组件 | 代号 | 职责(真题原话) |
|---|---|---|
| 事件产生器 | E-boxes | 从整个计算环境中获得事件,并向系统其他部分提供事件 |
| 事件分析器 | A-boxes | 分析所得到的数据,并产生分析结果(7566 答案) |
| 响应单元 | R-boxes | 对分析结果做出反应:切断网络连接、改变文件属性、简单报警等应急响应 |
| 事件数据库 | D-boxes | 存放各种中间和最终数据,可以是复杂的数据库,也可以是简单的文本文件 |
CIDF 模型具有很强的扩展性,目前已经得到广泛认同。
入侵检测的作用(真题考过 2 次)
IDS 在网络安全保障中扮演类似**”预警机”或”安全巡逻人员”的角色,直接目的不是阻止入侵事件的发生(8006 答案),而是通过检测技术发现系统中企图或已经违背安全策略的行为。作用六条:①发现受保护系统中的入侵行为或异常行为**;②检验安全保护措施的有效性;③分析受保护系统所面临的威胁;④有利于阻止安全事件扩大,及时报警触发网络安全应急响应;⑤可以为网络安全策略的制定提供重要指导;⑥报警信息可用作网络犯罪取证。
- IDS 的鲜明特点(7469):能发现内部误操作,弥补防火墙”重外部防护、轻内部监控”的不足
- 入侵检测技术还常用于网络安全态势感知:态势感知平台汇聚分布在不同安全区域的 IDS 报警数据,采取数据关联分析、时间序列分析等手段,给出网络安全状况判断及攻击发展演变趋势
- 本章小结(10.6):网络系统安全保障体系包括防护、检测、反应和恢复 4 个层面,IDS 是其中重要组成部分,扮演网络空间”预警机”角色
二、入侵检测技术(10.2)——误用/异常两大主线(本章最重要考点)
教材把实现技术分为基于误用的入侵检测技术、基于异常的入侵检测技术和其他技术(基于规范、生物免疫、攻击诱骗、入侵报警关联、沙箱动态分析、大数据分析)。
基于误用的入侵检测(10.2.1,真题考过 9 道,本章第一高频)
误用入侵检测通常称为基于特征的入侵检测方法,根据已知的入侵模式检测入侵行为;入侵检测的过程实际上就是模式匹配的过程。前提条件:入侵行为能够按某种方式进行特征编码。
- 检测能力取决于攻击模式库的大小以及攻击方法的覆盖面:模式库太小→IDS 的有效性大打折扣;过大→IDS 的性能会受到影响(14998 案例原题填空)
- 真题陷阱(7983):”以异常行为作为入侵检测依据”是异常检测的描述,不是误用检测
四种常见误用检测方法(配对题必背):
| 方法 | 原理要点 | 缺点/实例 |
|---|---|---|
| 基于条件概率 | 将入侵方式对应一个事件序列,观测事件发生序列,应用贝叶斯定理推理推测入侵行为 | 先验概率难以给出,事件的独立性难以满足 |
| 基于状态迁移 | 利用状态图表示攻击特征;初始状态(入侵前)→危害状态(已成功入侵)之间的迁移可能有一个或多个中间状态,攻击者操作使系统从初始状态迁移到危害状态 | 采用该方法的 IDS:STAT、USTAT |
| 基于键盘监控 | 假设入侵行为对应特定的击键序列模式,监测用户击键模式并与入侵模式匹配 | 无操作系统支持时缺少可靠捕获方法;多种击键方式可表示同一攻击;用户别名(如 Korn shell)易欺骗;不能检测恶意程序的自动攻击 |
| 基于规则 | 将攻击行为或入侵模式表示成规则,符合规则就认定是入侵行为 | 优点:检测比较简单;缺点:受规则库限制无法发现新的攻击、容易受干扰;目前大部分 IDS 采用;Snort 是典型应用实例(7899/7900、8037/8070 反复考) |
记忆窍门:条件概率”算”、状态迁移”画”、键盘监控”敲”、规则法”匹配”——“先验概率难给”是条件概率的死穴,”无法发现新攻击”是规则法的死穴。
基于异常的入侵检测(10.2.2,真题考过 5 道)
异常检测通过计算机或网络资源统计分析,建立系统正常行为的轨迹(正常情况数值),将运行时数值与正常情况比较得出被攻击迹象。前提:异常行为包括入侵行为;但现实中入侵行为集合通常不等同于异常行为集合。
行为的 4 种状况:①是入侵行为但不表现异常;②不是入侵行为却表现异常;③既不是入侵行为也不表现异常;④既是入侵行为又表现异常。基本思路:构造异常行为集合,从中发现入侵行为;异常检测依赖于异常模型的建立(15013 答案)。
四种常见异常检测方法:
| 方法 | 原理要点 | 关键词 |
|---|---|---|
| 基于统计 | 构建用户/系统正常行为的统计性特征轮廓(主体特征变量的频度、均值、方差、统计概率分布、偏差等);典型主体特征:登录与注销时间、资源被占用时间、处理机/内存/外设使用情况;抽样周期从几分钟到长达几个月 | 与轮廓比较,偏差超过指定门限再判断处理 |
| 基于模式预测 | 前提:事件序列不是随机发生而是服从某种可辨别的模式,考虑事件序列之间的相互联系;安全专家 Teng 和 Chen 的基于时间的推理方法;TIM(Time-based Inductive Machine)产生规则如 (E1E2E3)(E4=95%,E5=5%) | 优点:能较好处理变化多样的用户行为、时序模式强;集中考察少数几个相关安全事件;容易发现针对检测系统的攻击 |
| 基于文本分类 | 将程序系统调用视为”字”,进程运行产生的系统调用集合产生一个**”文档”**,用 **K-最近邻聚类(KNN)**文本分类算法分析文档相似性,发现异常的系统调用(7818 答案) | 调用→字→文档→聚类 |
| 基于贝叶斯推理 | 任意时刻测量 A1…An 变量值(磁盘 I/O 活动数量、页面出错数目等),由贝叶斯定理得出入侵的可信度 | 需考查各变量之间的独立性,可通过相关性分析确定 |
真题陷阱(8008):”基于规则的异常检测方法“不属于异常检测——规则法属于误用检测,异常四方法中没有”规则”。
其他检测方法(10.2.3,教材有、真题集暂无直接题目,作为案例素材准备)
| 方法 | 要点 |
|---|---|
| 基于规范 | 介于异常检测和误用检测之间;用策略描述语言 PE-grammars 事先定义特权程序有关安全的操作执行序列(安全跟踪策略 trace policy),不符合即报警;既能发现已知攻击,也能发现未知攻击 |
| 基于生物免疫 | 模仿生物有机体免疫系统工作机制,区分”非自我(non-self)“攻击行为与”自我(self)“合法行为;综合了异常检测和误用检测;关键技术:构造系统”自我”标志以及标志演变方法 |
| 基于攻击诱骗 | 将虚假的系统或漏洞信息提供给入侵者,若其据此攻击即可推断正在遭受入侵,并可诱惑入侵者、进一步跟踪攻击来源(蜜罐属此思路,真题 7809 见第六节) |
| 基于入侵报警的关联 | 对原始 IDS 报警事件分类及相关性分析发现复杂攻击;三类:基于报警数据相似性、人为设置参数或机器学习、基于攻击的前提条件与结果(preconditions and consequences);消除冗余安全事件,提高入侵判定的准确性 |
| 基于沙箱动态分析 | 构建程序运行的受控安全环境(安全沙箱),监测可疑恶意文件/程序在沙箱中的运行状况,获取动态信息检测是否异常 |
| 基于大数据分析 | 汇聚系统日志、IDS 报警日志、防火墙日志、DNS 日志、网络威胁情报、全网流量形成大数据资源池,利用人工智能/机器学习发现入侵;常见技术:数据挖掘、深度学习、数据关联、数据可视化分析 |
三、入侵检测系统组成与分类(10.3)——HIDS/NIDS 分工必考
IDS 五大功能模块(真题考过 3 道)
| 模块 | 功能(真题原话) |
|---|---|
| 数据采集模块 | 为入侵分析引擎模块提供分析用的数据:操作系统审计日志、应用程序运行日志、网络数据包等(7901 答案) |
| 入侵分析引擎模块 | 依据辅助模块提供的信息(如攻击模式),按一定算法分析数据、判断有无入侵并产生报警——IDS 的核心模块(7902、7805 答案:核心=入侵分析部件) |
| 应急处理模块 | 发生入侵后提供紧急响应服务:关闭网络服务、中断网络连接、启动备份系统等 |
| 管理配置模块 | 为其他模块提供配置服务,是 IDS 模块与用户的接口 |
| 辅助模块 | 协助入侵分析引擎模块工作,提供攻击特征库、漏洞信息等 |
分类依据:按 IDS 的检测数据来源和它的安全作用范围分为三大类——基于主机的入侵检测系统(HIDS)、基于网络的入侵检测系统(NIDS)、分布式入侵检测系统(DIDS,从多台主机、多个网段采集数据或收集单个 IDS 的报警信息综合分析)。
三种体系结构(真题考过 3 道,含案例 1 道)
- IDS 体系结构三种=基于主机型、基于网络型、分布式(15014 案例答案);早期称”基于主体型(Agent-Based)”,第 2 版教材改为”分布式”——“基于协议的入侵防御系统“不属于体系结构(7778 答案)
- IDS 可以分为基于主机分析和基于网络数据包分析两种基本方式(7787 答案)
- IDS 通常采用的形式是基于网络的入侵检测:将检测主机的网卡设为混杂模式,实时接收和分析网络中流动的数据包(7801 答案)
HIDS 与 NIDS 的检测能力与工具(真题考过 6 道)
| 对比 | HIDS(10.3.2) | NIDS(10.3.3) |
|---|---|---|
| 数据来源 | 主机的日志文件、系统调用、应用程序使用、系统资源、网络通信、用户使用信息 | **侦听(嗅探)**网络捕获数据包,依据攻击特征或通信流异常识别 |
| 构成 | 装在被监控主机上 | 探测器(分布不同区域、嗅探获取网络包、形成报警事件向管理控制器发送)+管理控制器(监控不同区域探测器、接收报警) |
| 识别依据 | CPU 利用率、内存利用率、磁盘空间、网络端口使用情况、注册表、文件完整性、进程信息、系统调用等 | 网络包攻击特征、网络通信流异常 |
| 适合检测 | 端口或漏洞扫描、重复失败的登入尝试、远程口令破解、用户账号添加、服务启停、系统重启动、文件完整性或许可权变化、注册表修改、重要启动文件变更、程序异常调用、拒绝服务攻击(11 种) | 同步风暴(SYN Flood)、DDoS、网络扫描、缓冲区溢出、协议攻击、流量异常、非法网络访问(7 种) |
| 典型工具 | SWATCH(Todd Atkins 开发的 PERL 程序,实时监视日志、触发器通知管理员)、Tripwire(文件和目录完整性检测工具,常作损害控制测量工具)、网页防篡改系统(生成完整性标记,破坏后报警并启动备份恢复) | 国外:Session Wall、ISS RealSecure、Cisco Secure IDS;国内:东软、天融信、绿盟、华为;开源:Snort |
- 真题高频配对(7984/8072):”远程口令破解“属 HIDS 检测范围,不是 NIDS 检测范围——最常考的区分点
- HIDS 优点:可检测 NIDS 不能检测的攻击;可运行在应用加密的网络上(加密信息在到达被监控主机时或到达前解密);可运行在交换网络中
- HIDS 缺点:每台被监控主机都要安装维护信息收集模块;HIDS 一部分装在被攻击主机上,可能受到攻击并被破坏;占用主机资源降低性能;不能有效检测针对网络中所有主机的网络扫描;不能有效检测和处理拒绝服务攻击;只能使用所监控主机的计算资源。7804 陷阱:”审计能力较强、入侵者不可能逃避审计”是错误说法——审计信息有弱点,入侵者可借系统特权或更低级操作逃避审计
- NIDS 优点:适当配置可监控一个大型网络;安装对已有网络影响很小,被动型设备只监听不干扰;可很好地避免攻击,对攻击者甚至不可见
- NIDS 缺点:高速网络中很难处理所有网络包→可能漏检;交换机划分 VLAN 且多数不提供统一监测端口→监测范围减少;流量被加密→探测器无法有效分析协议;仅靠网络流量无法推知命令的执行结果,无法判断攻击是否成功
- Snort:轻量型 NIDS,先通过 libpcap 软件包监听(sniffer/logger)获得网络数据包,再基于规则的审计分析做包数据内容搜索/匹配;能检测缓冲区溢出、端口扫描、CGI 攻击、SMB 探测等多种攻击,具有实时报警功能
分布式入侵检测系统(10.3.4,教材有、真题集暂无直接题目,作为案例素材准备)
网络复杂化带来 4 个新问题:①系统漏洞分散在各主机上,可能被攻击者一起用来攻击网络;②入侵行为相互协作、不再是单一行为;③检测数据来源分散化(如交换型网络使监听受限);④传输速度加快、流量增大,集中处理造成检测瓶颈→漏检。
- HDIDS(基于主机检测的分布式 IDS):结构=主机探测器+入侵管理控制器;主机探测器按层次、分区域配置管理,多以**安全代理(Agent)**形式直接安装在每个被保护主机上,通过网络中的系统管理控制台远程控制;用于保护关键服务器或敏感信息系统
- NDIDS(基于网络的分布式 IDS):结构=网络探测器+管理控制器;网络探测器部署在重要网络区域(如服务器所在网段),采用异常和误用两种方法分析;适用于大规模网络或地理区域分散的网络,有利于分布式安全管理
- 分布式 IDS 优点:把基于主机和基于网络的结构结合起来,数据源丰富、可克服前两者弱点;新弱点:传输安全事件过程中增加通信安全问题,安全管理配置复杂度增加
四、入侵检测系统主要产品与技术指标(10.4)
五类相关产品(真题考过 3 道,含案例 1 道)
| 产品 | 技术原理与代表 |
|---|---|
| 主机入侵检测系统 | 根据主机活动信息及重要文件,采用特征匹配、系统文件监测、安全规则符合检查、文件数字指纹、大数据分析等综合技术;典型:北信源主机监控审计系统、360 安全卫士、McAfee MVISION EDR |
| 网络入侵检测系统 | 根据网络流量数据分析,采用特征检测、协议异常检测;典型:绿盟科技(天融信、启明星辰等亦有) |
| 统一威胁管理(UTM) | 集成 IDS 相关功能模块的网关型设备或系统,统一部署安全策略,综合防御网络及应用系统威胁;部署在内部网络与外部网络的边界;部署方式:透明网桥、路由转发、NAT 网关 |
| 高级持续威胁检测 | APT 是复杂性攻击技术,通常将恶意代码嵌入 Word、Excel、PPT、PDF 文档或电子邮件中逃避普通检查;案例:肚脑虫(Donot)组织以”克什米尔问题”命名的诱饵漏洞文档利用 CVE-2017-8570;检测原理=静态/动态分析检测可疑恶意电子文件+关联分析网络安全大数据;国内产品:安天追影威胁分析系统、360 天眼、华为 FireHunter6000 系列沙箱及 CIS(15053 案例考) |
| 其他(按应用对象) | Web IDS:利用 Web 流量或访问日志检测 Webshell、SQL 注入、远程文件包含(RFI)、跨站脚本(XSS)等(8073 答案①②④⑥);数据库 IDS:检测数据库系统口令攻击、SQL 注入攻击、数据库漏洞利用攻击——不宜检测 XSS(8039 答案);工控 IDS:依据工控漏洞攻击检测规则、异常报文特征和工控协议安全策略检测 |
六大技术指标(真题考过 2 道)
| 指标 | 含义 |
|---|---|
| 可靠性 | 需不间断监测受保护系统→要求具有容错能力、可连续运行 |
| 可用性 | 运行开销要尽量小,特别是 HIDS,不能影响主机和网络系统的性能(8007/8071 答案:占用主机资源→可用性) |
| 可扩展性 | 易于配置修改和安装部署,适应新攻击技术不断出现和系统环境变迁 |
| 时效性 | 必须尽快分析报警数据并传送到报警控制台,在攻击尚未造成更大危害前做出反应 |
| 准确性 | 正确检测出入侵活动的能力;把合法活动当入侵=误报警,把入侵行为当正常=漏报警;实用的 IDS 应具有低的误警率和漏警率 |
| 安全性 | IDS 自身也存在安全漏洞,被攻击成功→报警失灵、攻击行为无法被记录;要求保护自身安全、抗攻击干扰 |
五、入侵检测系统应用(10.5)——部署七步与 Snort 规则
应用场景类型(教材有、真题集暂无直接题目,作为案例素材准备)
六种场景:①上网保护(采集域名请求数据及威胁情报,检测不良网址、切断不良信息访问);②网站入侵检测与保护(检测 Web 服务器的所有请求或 Web 访问日志);③网络攻击阻断(在受保护区域边界部署,阻断具有攻击特征的操作);④主机/终端恶意代码检测;⑤网络安全监测预警与应急处置(及时发现入侵事件、追踪恶意攻击源);⑥网络安全等级保护(GB/T 22239—2019:关键网络节点处监视网络攻击行为;检测虚拟机与宿主机、虚拟机与虚拟机之间的异常流量;检测无线接入设备的网络扫描、DDoS 攻击、密钥破解、中间人攻击和欺骗攻击)。
IDS 部署方法(真题考过 2 道,案例必背)
教材七步:①依据组织安全策略确定监测对象或保护网段→②在监测对象/保护网段安装 IDS 探测器采集信息→③制定检测策略→④依据检测策略选用合适的 IDS 结构类型→⑤配置入侵检测规则→⑥测试验证安全策略是否正常执行→⑦运行和维护 IDS。
- 真题陷阱(8031):IDS 放置在防火墙内部→很多攻击先被防火墙过滤、减少对 IDS 的干扰→提高准确率、降低误报率,但检测能力不变
- 教材与 15015 参考答案的顺序差异:教材”安装探测器”在第 2 步、”制定检测策略”在第 3 步;15015 参考答案把”制定检测策略”排第 2、”安装探测器”排第 4——以教材顺序为准记忆,答题按题目参考答案展开;两种说法的七要素一致(对象/网段、探测器、策略、结构、规则、验证、运维)
基于 HIDS/NIDS 的威胁检测与态势感知(教材有、真题集暂无直接题目)
- HIDS 应用方式两种:单机应用(直接安装在受监测主机上);分布式应用(管理器+多个主机探测器(Sensor),远程监控多台主机安全状况)
- NIDS 内网检测:探测器接在内部网的广播式 Hub 或交换机的 Probe 端口,采集内网流量、监测内部网活动,发现内部入侵
- NIDS 边界检测:探测器接在网络边界处,采集与内部网通信的数据包,分析来自外部的入侵行为
- 安全洋葱(Security Onion):态势感知平台,集成 Elasticsearch、Logstash、Kibana、Snort、Suricata、Bro、Sguil、Squert、CyberChef、NetworkMiner 等技术,提供入侵检测、企业安全监测和日志管理;其中 Snort、Suricata、Bro、OSSEC 为入侵检测系统
- 华为 CIS(Cybersecurity Intelligence System):采用最新大数据分析和机器学习技术抵御 APT;从海量数据提取关键信息、多维度风险评估、关联单点异常行为,还原 APT 攻击链;功能:文件异常检测、Mail 异常检测、C&C 检测、流量基线异常检测、隐蔽通道检测、攻击链关联;APT 攻击链检测:渗透(用户点击邮件附件被感染)→回拨 C&C 服务获得任务→提权(盗用账号内部提权)→侦查(收集数据)→外发数据(隐蔽通道)
开源 NIDS 与 Snort 规则(真题考过 1 道)
常见开源网络入侵检测系统:Snort、Suricata、Bro、Zeek、OpenDLP、Sagan。
- Snort 基本原理:获取网络数据包→基于安全规则进行入侵检测→形成报警信息;规则由规则头和规则选项两部分组成,通过”()”区分,选项内容用括号括起来
- 规则头:规则操作(action)、协议(protocol)、源地址和目的 IP 地址及网络掩码、源地址和目的端口号——不含报警消息(8040 答案,报警消息 msg 属规则选项)
- 规则选项:报警消息、被检查网络包的部分信息及规则应采取的动作;是 Snort 入侵检测的引擎核心,所有选项用”;”隔开、关键词用”:”与参数区分;Snort 提供十五个规则选项关键词,常用 msg(显示报警信息)和 content(指定匹配网络数据包的内容)
- 规则头常见动作:alert、log、pass、activate、dynamic;示例:
alert icmp any any -> 192.168.X.Y any (msg:"NMAP ping sweep Scan"; dsize:0;);SQL 注入检测规则按 content 匹配 “%27”、”and”(nocase)、”or”、”union”、”order” 等
六、真题补充考点(教材未细讲,但真题反复考)
1. 入侵防御系统 IPS(真题考过 4 道)
教材本章未单列 IPS 小节(第 8 章防火墙产品中提及”入侵防护 IPS”),但真题反复考,必须补齐:
- 工作原理(15019 题干):根据网络包的特性及上下文进行攻击行为判断来控制包转发,工作机制类似路由器或防火墙,能进行攻击行为检测并能阻断入侵行为
- IDS 被动 vs IPS 主动(14995 判分点):绝大多数 IDS 系统都是被动的(注重网络安全状况监管,发现违规行为或攻击迹象并报警);IPS 倾向于提供主动防护(注重对入侵行为的控制)
- 部署方式(15019):为充分阻断正在发生的网络攻击,IPS 以串接方式部署在防火墙后;该方式会引发网络通信瓶颈和高可用性问题,解决办法是采用旁路接入(SPS)
- 功能五项(15020):屏蔽指定 IP 地址、屏蔽指定网络端口、屏蔽指定域名、封锁指定 URL、阻断特定攻击类型、为零日漏洞(Zero-day Vulnerabilities)提供热补丁(”屏蔽指定用户名”不是其功能);可部署在国家关键信息网络设施、运营商骨干网络节点、国家信息安全监管单位
- 部署位置(7985):保护整个网络时 IPS 通常部署在网络边界、网络核心、边界防火墙内,不会部署在业务终端上(终端的网络流量、系统性能无法满足)
2. IDS 与防火墙的关系(联动考过 1 道)
- 协同防御是防火墙的基本功能之一:防火墙和 IDS 通过交换信息实现联动,根据网络实际情况配置并修改安全策略,增强网络安全(7812:”防火墙尽量不要与 IDS 互联”是错误说法;该题主考防火墙功能,详见第 8 章总结)
- IDS 置于防火墙内部可降低误报率、检测能力不变(8031,见第五节)
3. PDRR/P2DR 模型中的”检测”(模型归第 4 章,相关真题 7 道)
PDRR 四环节中,**检测(Detection)**的内容主要有:入侵检测、系统脆弱性检测、数据完整性检测、攻击性检测;恢复=数据备份、数据修复、系统恢复;响应=应急策略、应急机制、应急手段、入侵过程分析及安全状态评估。P2DR=Policy(安全策略)、Protection(防护)、Detection(检测)、Response(响应)(14995 问题 2 答案)。模型本体详见第 4 章总结(7562、7855–7857、7961–7963 共 7 题)。
4. 蜜罐与网络诱骗(主归第 15 章;本章按指南收录 7809)
本章教材对应”基于攻击诱骗的检测方法”;蜜罐技术细节在教材第 15 章展开:
- 7809:攻击者连接蜜罐的 TCP/25 端口时收到代表 Sendmail 版本号的标识→这种蜜罐配置方式为诱骗服务(在特定 IP 服务端口上侦听并像其他应用程序一样应答的网络应用;蜜罐配置方式还有弱化系统、强化系统、用户模式服务器)
- 关联真题(详见第 15 章总结):蜜罐主机技术=空系统、镜像系统、虚拟系统(”陷阱网络”不属于,7910);蜜罐优点=使用简单、资源占用少、数据价值高(7826);牺牲型/外观型蜜罐特点(15005 问题 5);网络攻击诱骗技术=蜜罐主机技术+陷阱网络技术(8015)
5. 入侵监测常用工具清单(真题考过 1 道)
“常用于进行入侵监测的工具和系统”(7923):网络协议分析器(Tcpdump、Wireshark)、入侵检测系统(开源 Snort、Suricata、Bro)、Windows 注册表监测(regedit)、恶意代码检测(RootkitRevealer、ClamAV)、文件完整性检查(Tripwire、MD5sum);Windows 系统安全状态分析工具是 Autoruns、Process Monitor(8266,Windows 视角详见第 19 章)。
6. 跨章关联题快速索引
- 网络入侵检测的发现范围(8044,主归第 12 章审计场景):可检测发现黑客入侵、扫描渗透、暴力破解、网络蠕虫、非法访问、非法外联和 DDoS 攻击;系统漏洞需漏洞扫描设备发现,网络入侵检测不能发现
- 应急响应常用应急技术类型包括入侵检测,配对题答案为”访问控制—防火墙”(8018/8078,详见第 17 章)
- DDoS 流量清洗(流量检测、流量牵引与清洗、流量回注)与高防 IP 代理转发(7990/8080/14996/15021/15022 等)详见第 22 章网站安全总结;防火墙体系结构案例(15006/15056)详见第 8 章
七、真题高频考法与案例分析题型
综合知识选择题高频问法
| 考点 | 真题问法与答案要点 |
|---|---|
| 误用检测方法配对 | “事件序列+贝叶斯推理、先验概率难给”→条件概率;”状态图、初始→危害状态”→状态迁移(STAT/USTAT);”击键序列模式”→键盘监控;”表示成规则、Snort 实例、大部分 IDS 采用”→规则法(合计考过 9 道,含案例) |
| 攻击模式库 | 检测能力取决于模式库大小与攻击方法覆盖面;太小→有效性大打折扣(降低);过大→性能受影响(降低)(14998 案例) |
| 异常检测方法 | 四方法=统计、模式预测(TIM)、文本分类(KNN)、贝叶斯推理;“基于规则的异常检测”不存在(8008);系统调用=”字”、进程=”文档”(7818) |
| 误用/异常依赖 | 异常检测依赖于异常模型的建立;误用检测依赖于攻击模式库(15013) |
| 体系结构 | 三种=主机型、网络型、分布式;两种基本方式=基于主机分析+基于网络数据包分析;通常采用基于网络的入侵检测(网卡混杂模式);”基于协议的入侵防御系统”不属于 |
| HIDS vs NIDS 能力 | 远程口令破解→HIDS;SYN Flood/DDoS/网络扫描/缓冲区溢出/协议攻击/流量异常→NIDS;HIDS 适合”账号变动、重启、注册表修改、文件完整性变化”(7820) |
| IDS 组成 | CIDF 四组件职责(事件分析器分析数据产生结果;响应单元切断连接/改属性/报警);五大模块中入侵分析引擎是核心;数据采集模块提供审计日志/运行日志/网络包 |
| IDS 作用 | 直接目的不是阻止入侵事件的发生(8006);能发现内部误操作、弥补防火墙轻内部监控(7469) |
| IDS 指标 | 运行开销小、不影响主机性能→可用性(8007/8071);低误警率漏警率→准确性;被攻击成功→报警失灵→安全性 |
| Snort | 基于规则的误用检测实例;libpcap 监听;规则头不含报警消息(msg 在规则选项);规则选项是引擎核心(8040) |
| 产品分类 | Web IDS=Webshell/SQL 注入/RFI/XSS;数据库 IDS=口令攻击/SQL 注入/漏洞利用(XSS 不宜,8039);APT 检测=静态/动态分析+大数据关联 |
| IPS | 串接部署于防火墙后、旁路 SPS 解决瓶颈;功能五项选三;业务终端不部署(7985);IDS 被动、IPS 主动(14995) |
案例分析题型
- IDS 检测技术原理(15012/15013/14995):异常检测=也称基于行为的检测,把用户习惯行为特征存入特征库,当前行为特征与特征库比较,偏差较大则认为异常;误用检测=安全专家根据攻击特征、系统漏洞分析形成攻击模式库,手工编写检测规则、特征模型;异常依赖异常模型,误用依赖攻击模式库;两种类型特点按 14995 参考答案默写(异常=根据异常行为和资源使用情况定量描述可接受行为特征;误用=利用已知系统和应用软件的弱点攻击模式检测入侵)。
- 误用检测方法填空(14998):模式表示成规则→基于规则的误用检测;击键序列→基于键盘监控;状态图→基于状态迁移;模式库太小→有效性降低,攻击模式库过大→性能降低。
- IDS 部署过程默写(15015):确定监测对象/网段→制定检测策略→选定 IDS 结构→安装探测器→配置 IDS→验证策略→运维 IDS(七要素,教材与参考答案顺序差异见第五节注记)。
- IPS 部署与功能(15019/15020):串接部署在防火墙后+旁路接入 SPS;功能五项中选三(屏蔽指定域名、封锁 URL/阻断特定攻击类型、为零日漏洞提供热补丁等)。
- APT 检测(15053):针对邮件 APT 攻击部署 APT 检测系统,检测电子文档和电子邮件是否存在恶意代码(静态/动态分析+关联分析网络安全大数据);会描述攻击流量路径(互联网→路由器→防火墙→交换机→邮件服务器→内部客户机)。
复习提示:IDS 案例题几乎固定围绕”异常/误用原理+体系结构列举+部署过程”出题,三段答案务必能默写;IPS 案例记”串接+旁路 SPS+功能五项”;Snort 规则头/规则选项、CIDF 组件、HIDS/NIDS 检测范围是选择题高频配对点。
备考提示
真题研读后的优先级排序(按出题频次与分值):
- 误用检测四方法与攻击模式库——条件概率/状态迁移/键盘监控/规则配对+库大小对有效性与性能的影响,考过 9 道(含案例 3 道),本章第一高频
- HIDS/NIDS 检测能力与工具——检测范围 11 种/7 种、”远程口令破解属 HIDS”、SWATCH/Tripwire/网页防篡改,考过 6 道
- 异常检测四方法与异常模型——统计/模式预测/文本分类/贝叶斯,”基于规则的异常检测”是干扰项,考过 5 道(含案例 3 道)
- IPS 部署与功能——串接+旁路 SPS、功能五项、IDS 被动/IPS 主动,考过 4 道(教材未细讲,见第六节)
- IDS/CIDF 组成模块——CIDF 四组件、五大功能模块、核心=入侵分析引擎,考过 4 道
- Snort 专项——libpcap 监听、规则头五要素(不含报警消息)、规则选项=引擎核心、动作五种,Snort 相关合计 5 道
- 三种体系结构分类——主机型/网络型/分布式、两种基本方式、通常采用 NIDS,考过 3 道(含案例 1 道)
- 产品分类——Web IDS/数据库 IDS/工控 IDS 检测对象对应+APT 检测,考过 3 道(含案例 1 道)
- IDS 作用与”预警机”定位——直接目的不是阻止入侵、六条作用、能发现内部误操作,考过 2 道
- 六大指标与部署七步——可用性(开销小)、准确性(误警/漏警)、安全性(报警失灵);部署七步+防火墙内降低误报,各考过 2 道
易混速记
| 对比 | 内容 |
|---|---|
| 误用 vs 异常 | 误用=已知攻击模式/特征库/规则,无法发现新攻击;异常=正常行为轮廓找偏离,依赖异常模型(前提:异常行为包括入侵行为) |
| 条件概率 vs 状态迁移 | 条件概率=事件序列+贝叶斯(先验概率难给、独立性难满足);状态迁移=状态图初始→危害(STAT/USTAT) |
| 键盘监控 vs 规则 | 键盘监控=击键序列匹配(不能检测恶意程序自动攻击);规则=大部分 IDS 采用、Snort 实例(受规则库限制、易受干扰) |
| HIDS vs NIDS | HIDS=主机日志/系统调用,远程口令破解、账号变动、注册表、文件完整性;NIDS=嗅探数据包,SYN Flood、DDoS、扫描、缓冲区溢出、协议攻击 |
| 探测器 vs 管理控制器 | 探测器=侦听获取网络包、发送报警;管理控制器=监控探测器、接收报警 |
| HDIDS vs NDIDS | HDIDS=主机探测器(Agent)+入侵管理控制器;NDIDS=网络探测器+管理控制器(异常+误用两种方法) |
| 误报警 vs 漏报警 | 合法活动当入侵=误报警;入侵行为当正常=漏报警(准确性指标要求两者都低) |
| IDS vs IPS | IDS=被动侦听、报警、不阻断;IPS=在线串接、检测并阻断、可为零日漏洞提供热补丁 |
| 规则头 vs 规则选项 | 规则头=action/协议/IP 掩码/端口(无报警消息);规则选项=msg/content 等,引擎核心 |
| CIDF 四组件 | E-boxes 产生事件、A-boxes 分析、R-boxes 响应(切断连接/改属性/报警)、D-boxes 存中间和最终数据 |
| UTM 部署三方式 | 透明网桥、路由转发、NAT 网关(部署在内外网边界的网关型设备) |
| 安全洋葱组件 | Snort/Suricata/Bro/OSSEC=IDS;Elasticsearch/Logstash/Kibana=日志分析平台 |

