КАТЕГОРИИ: Архитектура-(3434)Астрономия-(809)Биология-(7483)Биотехнологии-(1457)Военное дело-(14632)Высокие технологии-(1363)География-(913)Геология-(1438)Государство-(451)Демография-(1065)Дом-(47672)Журналистика и СМИ-(912)Изобретательство-(14524)Иностранные языки-(4268)Информатика-(17799)Искусство-(1338)История-(13644)Компьютеры-(11121)Косметика-(55)Кулинария-(373)Культура-(8427)Лингвистика-(374)Литература-(1642)Маркетинг-(23702)Математика-(16968)Машиностроение-(1700)Медицина-(12668)Менеджмент-(24684)Механика-(15423)Науковедение-(506)Образование-(11852)Охрана труда-(3308)Педагогика-(5571)Полиграфия-(1312)Политика-(7869)Право-(5454)Приборостроение-(1369)Программирование-(2801)Производство-(97182)Промышленность-(8706)Психология-(18388)Религия-(3217)Связь-(10668)Сельское хозяйство-(299)Социология-(6455)Спорт-(42831)Строительство-(4793)Торговля-(5050)Транспорт-(2929)Туризм-(1568)Физика-(3942)Философия-(17015)Финансы-(26596)Химия-(22929)Экология-(12095)Экономика-(9961)Электроника-(8441)Электротехника-(4623)Энергетика-(12629)Юриспруденция-(1492)Ядерная техника-(1748) |
Архитектура детекторов
АРХИТЕКТУРА СЕНСОРОВ. АРХИТЕКТУРА СОА. ЛЕКЦИЯ №8. Архитектура СОА включает в себя 7 модулей: 1) Модуль работы с источниками информации отвечает за взаимодействие с журналом регистрации, сетевой картой или ядром ОС для получения данных, на основе которой делается вывод о наличие или отсутствие атаки. 2) Модуль управления компонентами – служит для управления всеми компонентами системы обнаружения атак и обеспечения взаимосвязи ними. 3) Хранилище данных - является обычным журналом регистрации 4) Модуль обнаружения атак – на основании полученного этим модулем результата могут отдавать команды модулю реагирования. 5) База знаний 6) Модуль реагирования. Предпринимает действия в соответствии с заданными правилами. 7) графический интерфейс СОА делится на 2 категории: 1) автономная 2) клиент-серверная делится на 2 уровня: а) сенсоры б) детекторы Сенсоры используют роль связующего звена СОА с вычислительной средой. Она собирают необходимую информацию об уязвимостях, фильтруют ее и отсылают детекторам. На следующем уровне производится анализ собранных событий, обнаружение в них вторжений и выработка уведомлений о подозрительной активности. Детекторы выявляют атаки по заданным критериям обнаружения (сигнатуры, шаблоны, правила). Затем принимаются контроллеры в ответ на обнаруженную атаку.
Сенсор является компонентом СОА. Может являться, как конкретный узел сети, так и вся сеть в целом. Сенсоры осуществляют сбор событий и безопасности из сетевого трафика (клиент-серверный СОА) или производят предварительную фильтрацию потока событий в системе (локальные). В связи с непосредственным контактом защищаемой системы на сенсоры зачастую возлагается реализация контрмер (закрытие соединений, завершение процессов и т.д.). Включает в себя локальный: 1) монитор ресурсов 2) монитор целостности 3) монитор доступа 4) монитор логинов 5) монитор выполнения сетевой: 1) сетевое оборудование 2) МЭ
Детектор отвечает за обнаружение атак. Существует несколько механизмов обнаружения: 1) сигнатурный поиск 2) поиск регулярных выражений 3) интеллектуальный механизм распознавания атак В первом случае производится поиск битов сигнатуры в проходящем потоке системных событий. Во втором случае требует накопление ряда событий для поиска в них сценария атаки. В третьем случае производится поиск на специализированном языке ретроспективного анализа с использованием методов искусственного интеллекта (накопление событий происходит за длительный период времени). Включает в себя: фильтр событий, анализатор протоколов и логов, коды сигнатурного поиска, поиска регулярных выражений, локальный банк критериев обнаружения и генератор уведомлений.
Дата добавления: 2014-01-07; Просмотров: 384; Нарушение авторских прав?; Мы поможем в написании вашей работы! Нам важно ваше мнение! Был ли полезен опубликованный материал? Да | Нет |