Студопедия

КАТЕГОРИИ:


Архитектура-(3434)Астрономия-(809)Биология-(7483)Биотехнологии-(1457)Военное дело-(14632)Высокие технологии-(1363)География-(913)Геология-(1438)Государство-(451)Демография-(1065)Дом-(47672)Журналистика и СМИ-(912)Изобретательство-(14524)Иностранные языки-(4268)Информатика-(17799)Искусство-(1338)История-(13644)Компьютеры-(11121)Косметика-(55)Кулинария-(373)Культура-(8427)Лингвистика-(374)Литература-(1642)Маркетинг-(23702)Математика-(16968)Машиностроение-(1700)Медицина-(12668)Менеджмент-(24684)Механика-(15423)Науковедение-(506)Образование-(11852)Охрана труда-(3308)Педагогика-(5571)Полиграфия-(1312)Политика-(7869)Право-(5454)Приборостроение-(1369)Программирование-(2801)Производство-(97182)Промышленность-(8706)Психология-(18388)Религия-(3217)Связь-(10668)Сельское хозяйство-(299)Социология-(6455)Спорт-(42831)Строительство-(4793)Торговля-(5050)Транспорт-(2929)Туризм-(1568)Физика-(3942)Философия-(17015)Финансы-(26596)Химия-(22929)Экология-(12095)Экономика-(9961)Электроника-(8441)Электротехника-(4623)Энергетика-(12629)Юриспруденция-(1492)Ядерная техника-(1748)

Архитектура детекторов




АРХИТЕКТУРА СЕНСОРОВ.

АРХИТЕКТУРА СОА.

ЛЕКЦИЯ №8.

Архитектура СОА включает в себя 7 модулей:

1) Модуль работы с источниками информации отвечает за взаимодействие с журналом регистрации, сетевой картой или ядром ОС для получения данных, на основе которой делается вывод о наличие или отсутствие атаки.

2) Модуль управления компонентами – служит для управления всеми компонентами системы обнаружения атак и обеспечения взаимосвязи ними.

3) Хранилище данных - является обычным журналом регистрации

4) Модуль обнаружения атак – на основании полученного этим модулем результата могут отдавать команды модулю реагирования.

5) База знаний

6) Модуль реагирования. Предпринимает действия в соответствии с заданными правилами.

7) графический интерфейс

СОА делится на 2 категории:

1) автономная

2) клиент-серверная делится на 2 уровня:

а) сенсоры

б) детекторы

Сенсоры используют роль связующего звена СОА с вычислительной средой. Она собирают необходимую информацию об уязвимостях, фильтруют ее и отсылают детекторам. На следующем уровне производится анализ собранных событий, обнаружение в них вторжений и выработка уведомлений о подозрительной активности.

Детекторы выявляют атаки по заданным критериям обнаружения (сигнатуры, шаблоны, правила). Затем принимаются контроллеры в ответ на обнаруженную атаку.

 

Сенсор является компонентом СОА. Может являться, как конкретный узел сети, так и вся сеть в целом. Сенсоры осуществляют сбор событий и безопасности из сетевого трафика (клиент-серверный СОА) или производят предварительную фильтрацию потока событий в системе (локальные).

В связи с непосредственным контактом защищаемой системы на сенсоры зачастую возлагается реализация контрмер (закрытие соединений, завершение процессов и т.д.). Включает в себя локальный:

1) монитор ресурсов

2) монитор целостности

3) монитор доступа

4) монитор логинов

5) монитор выполнения

сетевой:

1) сетевое оборудование

2) МЭ

 

Детектор отвечает за обнаружение атак. Существует несколько механизмов обнаружения:

1) сигнатурный поиск

2) поиск регулярных выражений

3) интеллектуальный механизм распознавания атак

В первом случае производится поиск битов сигнатуры в проходящем потоке системных событий.

Во втором случае требует накопление ряда событий для поиска в них сценария атаки.

В третьем случае производится поиск на специализированном языке ретроспективного анализа с использованием методов искусственного интеллекта (накопление событий происходит за длительный период времени). Включает в себя: фильтр событий, анализатор протоколов и логов, коды сигнатурного поиска, поиска регулярных выражений, локальный банк критериев обнаружения и генератор уведомлений.

 




Поделиться с друзьями:


Дата добавления: 2014-01-07; Просмотров: 363; Нарушение авторских прав?; Мы поможем в написании вашей работы!


Нам важно ваше мнение! Был ли полезен опубликованный материал? Да | Нет



studopedia.su - Студопедия (2013 - 2024) год. Все материалы представленные на сайте исключительно с целью ознакомления читателями и не преследуют коммерческих целей или нарушение авторских прав! Последнее добавление




Генерация страницы за: 0.01 сек.