网神SecIDS-3600入侵检测系统技术白皮书-09V1.0.doc

网神SecIDS-3600入侵检测系统技术白皮书-09V1.0.doc

  1. 1、本文档共16页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
网络安全问题日益突出,尤其是针对企业内外部信息安全的威胁为此,我们开发了一款名为网神SecIDS3600入侵检测系统该系统集成了网络监控和入侵检测功能,能实时监控网络传输,通过对高速网络上的数据包捕获,进行深入的协议分析,结合特征库进行相应的模式匹配系统可实现实时响应,切断攻击方的连接,帮助用户保护公司的网络安全系统架构分为感知层处理层管理层三层感知层主要负责数据采集和过滤处理层负责攻击检测分析和事件报警响应管理层负责事件报警响应和事件记录,提供详细全面的自定义功能

按需构建协同部署

网神SecIDS3600入侵检测系统

技术白皮书

LegendsecSecIDS3600IntrusionDetectionSystem

TechnologyWhitepaper

(LS-SP-T-IDS2.0)

网御神州科技〔北京〕

文档说明

本文的内容是网神SecIDS3600入侵检测系统技术白皮书。文中的资料、说明等相关内容归网御神州科技〔北京〕所有。本文中的任何局部未经网御神州科技〔北京〕〔以下简称“网御神州”〕许可,不得转印、影印或复印。

网神SecIDS3600入侵检测系统技术白皮书

2006-2008?版权所有网御神州科技〔北京〕

北京海淀区上地开拓路7号先锋大厦二段1层

2Section1F,XianfengBuilding,No.7KaituoRoad,HaidianDistrict,Beijing

客服热线〔CustomerHotline〕:400-610-8220

〔Fax〕:010〔PostCode〕:100085

目录

TOC\o1-3\h\z\u1 产品概述 3

1.1 入侵检测系统工作流程 3

1.2 入侵检测系统的根本架构 4

1.3 主流入侵检测技术 5

模式匹配技术 5

异常检测技术 5

协议分析技术 6

1.4 常见部署方式 7

2 产品架构 9

2.1 系统组件 9

2.2 系统架构 10

管理控制台 11

事件收集器 11

传感器 12

3 技术特点 12

3.1 基于状态的协议分析 12

3.2 自动识别目标操作系统 13

3.3 应用层有限状态机技术 13

3.4 多端口智能关联与分析 13

3.5 高性能硬件平台 13

3.6 独特高效的行为描述语言 14

3.7 基于漏洞检测蠕虫 14

3.8 反IDS逃避 14

3.9 非标准通信协议的鉴别 15

3.10 严密监视P2P、IM等应用 15

3.11 完整的审计记录 15

3.12 详尽全面的自定义功能 16

4 产品部署 18

4.1 中小型网络环境 18

4.2 分布式网络环境 18

产品概述

随着计算机信息技术的日益开展与完善,互联网技术的普及和开展,给人民生活提供了很多的便利,网络成为人们生活中重要组成的局部。然而,网络的快速开展也给黑客提供了更多的危及着计算机网络信息平安的手段和方法,网络信息平安也成为我们关注的焦点。

网神SecIDS3600入侵检测系统是基于我们对网络平安技术和黑客技术多年研究的根底上开发的网络入侵检测系统。网神SecIDS3600入侵检测系统是一项创新性的网络威胁和流量分析系统,它综合了网络监控和入侵检测功能。它能够实时监控网络传输,通过对高速网络上的数据包捕获,进行深入的协议分析,结合特征库进行相应的模式匹配,通过对以往的行为和事件的统计分析,自动发现来自网络外部或内部的攻击,并可以实时响应,切断攻击方的连接,帮助企业最大限度的保护公司内部的网络平安。

入侵检测系统工作流程

通常入侵检测系统为了分析、判断特定行为或者事件是否为违反平安策略的异常行为或者攻击行为,需要经过以下四个阶段:

〔1〕数据采集

网络入侵检测系统〔NIDS〕或者主机入侵检测系统(HIDS)利用处于混杂模式的网卡来获得通过网络的数据,采集必要的数据用于入侵分析。

〔2〕数据过滤

根据预定义的设置,进行必要的数据过滤,从而提高检测、分析的效率。

〔3〕攻击检测/分析

根据定义的平安策略,来实时监测并分析通过网络的所有通信业务,使用采集的网络包作为数据源进行攻击区分,通常使用模式、表达式或字节匹配、频率或穿越阀值、事件的相关性和统计学意义上的非常规现象检测这四种技术来识别攻击。

〔4〕事件报警/响应

当IDS一旦检测到了攻击行为,IDS的响应模块就提供多种选项以通知、报警并对攻击采取相应的反响,通常都包括通知管理员、记录在数据库。

入侵检测系统的根本架构

信息的收集主要由Sensor负责,sensor称为网络传感器,它对网络数据进行监听,因为性能和平安的需求,现在的传感器多采用专用的设备来实现,它的一块网卡通过混杂模式连接在被检测的网段上负责收集网络数据包,另一块网卡用于管理,其它模块负责分析和处理数据包。因此,信息收集需要在网络系统中的假设干不同网段关键点进行收集,因为入侵检测很大程度上依赖于收集信息的可靠性和正确性。

信息分析是IDS技术中的核心问题,采用什么样的检测技术直接关系到报警信息

文档评论(0)

181****7662 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档