it167.com  设为主页
 收藏本站
 
  资讯:业界动态 | 软件动态 | 人物专栏 | 安全资讯 | 网络生活 | 电子商务 | 小游戏 | 视频 | 美女图片 | 音乐
  网络编程 | 网站运营 | 网页制作 | 图形图象 | 操作系统 | 媒体动画 | 软件教学 | 网络应用 | 邮件系统 | 网络安全 | 认证考试
asp | .net | php | jsp | Sql | java | Dreamweaver | FrontPages | Javascript | css | Coreldraw | photoshop | Flash | Coreldraw
当前位置: > 主页>网络安全>IDS/IPS >新型蜜罐提高入侵检测准确性
最新新闻

·机会与整合 边缘化互联
·TOM-Skype新增三大本地
·雅虎抢闸邮箱竞赛 网易
·新浪抢攻北京奥运
·洞悉网络口碑的掘金机会
·拆解网络病毒黑金交易
·木马下载器近期出现新变
·《互联网周刊》第17期文
·Web2.0是否催生自吹自擂
·三张宝宝裸照招来MSN封
热门新闻
·安全应用:应用IDS保卫
·快速了解关于IDS和IPS的
·IDS入侵检测系统的测试
·IPS如何实现深度检测和
·IDS的交换机局限问题的
·IDS没死:国内IDS产品发
·专家看点:IDS的缺陷 成
·企业面对深层攻击 IPS精
·启明星辰网络安全预警体
·基于Linux蜜网(Honeynet
推荐新闻
 
 

新型蜜罐提高入侵检测准确性 

作者:   来源:it167   点击:   日期:2007-01-27

被人们称作“蜜罐”的诱骗服务器正在被用来研究新的威胁和诱骗攻击者离开真正的企业网络。现在,一种受欢迎的新型综合设备能够提高异常检测的准确性。

宾夕法尼亚州大学和哥伦比亚大学的研究人员最近披露了一种新的架构。这种架构通过使用蜜罐技术验证被错误分类的信息从而扩充了传统的入侵检测系统和入侵防御系统的功能。

哥伦比亚大学教授Stelirs Sidiroglou上个星期在巴尔的摩举行的Usenix安全论坛会议上对与会者说,这个机构把蜜罐功能与异常检测系统的功能结合在了一起。

蜜罐一般是用来诱骗对服务器应用程序中的已知的安全漏洞实施的攻击,而不是诱骗对未知的安全漏洞的攻击或者零日攻击。在流行的入侵防御系统软件和设备中的异常检测系统提供了强大的扫描功能,可以检测出已知的攻击和未知的攻击。但是,也会产生一些虚假的信息。

“影子蜜罐(Shadow honeypots)”与在网络的服务器和客户机两端运行的受到保护的应用程序的功能完全相同,并且与异常检测系统一起工作。当传感器检测到某些可疑的信息时,便把这些可疑的信息发给影子蜜罐进行进一步的分析。这样就减少了异常检测系统发出错误信息的数量。作为一种备份措施,影子蜜罐将对发送的数据再次进行随机的检查以提高准确性和防止真正的攻击进入网络。

这两所大学的科学家已经使用Apache网络服务器和Mozilla Firefox网络浏览器对他们的防御缓存溢出等内存攻击的技术进行实验。科学家们在实验中还使用了诸如抽象负载执行(Abstract Payload Execution)和“晨鸟”算法等异常检测技术。最初的结果是很有希望的:影子蜜罐创造了比单独使用入侵检测系统和入侵防御系统更准确的检测结果。但是,这种准确性付出了巨大的处理能力的代价。依据使用情况,监视通向Apache服务器通信的影子蜜罐耗费的处理能力要高出20%至50%。

学术专家认为,这个概念将推动传统蜜罐的应用,并且减少网络日志中的误报数量以及减少漏报可能被攻击的系统漏洞的次数。这个概念还能够更好地监视针对客户端计算机系统的应用程序的威胁。(责任编辑:zhaohb)





文章评论】 【收藏本文】 【推荐好友】 【打印本文】 【论坛讨论

   相关文章:
·破解IPS迷雾(1) ·一个评价入侵检测系统漏洞攻击检测覆盖面
·安全体系的核心——HIDS ·流氓软件的种类和定义
·IDS值得投资吗 ·无线局域网中的入侵检测系统介绍

   文章评论:(0条)
  
 请留名: 匿名评论   点击查看所有评论 网管论坛
 

  责任编辑:it167  声明:刊登此文章是为了传递更多信息,文章内容仅供参考,转载请注明出处。