浅谈网络入侵检测技术

2010年第1期 计算机光盘软件与应用 

Computer CD Software and Applications 工程技 

浅谈网络入侵检测技术 

周 娜(海口经济学院应用技术学院海口 570203) 

摘要:本文主要阐述了网络入侵检测技术的定义,以及主机的入侵检测系统、基于网络的入侵检测系统、混合入侵监测系 统的三种入侵检测系统的分类;接着探讨了网络入侵检测的过程;最后分析了网络入侵检测技术方法。例如:遗传算法、数据挖 掘、聚类算法、行为模式、神经网络、智能分布等。 

关链词:网络入侵检测技术;分类;方法 中图分类号:TP393 文献标识码:A 文章编号:1007.9599(2010)01—0017.01 

一、入侵检测系统的定义 

网络安全是一个系统的概念,有效的安全策略或方案的制定,是 

网络信息安全的首要目标。网络安全技术主要有认证授权、数据加密、 

访问控制、安全审计等。入侵检测技术是安全审计中的核心技术之一, 

是网络安全防护的重要组成部分。 

二、入侵检测系统的分类 

入侵检测系统从不同角度可以分为不同的类别,按照数据来源的 

不同一般分为基于主机的入侵检测系统和基于网络的入侵检测系统, 

以及混合入侵监测系统。 

(一)基于主机的入侵检测系统。基于主机的入侵检测系统用于 保护单台主机不受网络攻击行为的侵害,需要安装在被保护的主机 

上。它一般以系统日志、应用程序日志等作为数据源,从所在的主机 

收集信息进行分析。基于主机的入侵检测系统可以确保操作系统不受 

到侵害,并且由于它保存一定的校验信息和所有系统文件的变更记 

录,在一定程度上可以实现安全恢复机制 

(二)基于网络的入侵检测系统。基于网络的入侵检测系统通常是 

作为一个独立的个体放置于被保护的网络上,它使用原始的网络分组数 

据包作为进行攻击分析的数据源,—般利用一个网络适配器来实时监视 

和分析所有通过网络进行传输的通信。一旦检测到攻击,入侵检测系统 

应答模块通过通知、报警以及中断连接等方式来对攻击做出反应。 

(三)混合入侵检测系统。它是当前应用最为广泛的入侵检测系 

统。主机型和网络型入侵检测系统都有各自的优缺点,混合入侵检测 

系统是基于主机和基于网络的入侵检测系统的结合,两者相互补充, 

在很大幅度上提升了网络和系统面对攻击和错误时的抵抗力,提供了 

更加有效的入侵检测和保护措施,既可发现网络中的攻击信息,也可 

从系统日志中发现异常情况。 

三、入侵检测过程 

入侵检测—般分为2个步骤,即入侵相关信息收集和相关信息分析。 

(一)相关信息收集。相关信息收集的内容包括系统、网络、数 

据收发及用户活动的状态、行为和特点。这种信息的收集需要在网络 

系统中的多个不同关键点,如在不同网段和不同主机收集信息,使用 

这种收集方法可以扩大信息检测范围,同时还可以根据多个不同源发 

来的信息进行综合比对以提高检测的效果。入侵检测利用的信息一般 

包括4个方面。即系统和网络日志、目录和文件中的不期望改变、程 

序执行中的不期望行为、物理形式的入侵信息。 

(二)相关信息分析。对上述4类收集到的相关信息,一般通过 

3种技术手段进行分析,即模式匹配、统计分析和完整性分析。其中 

前2种方法用于实时的入侵检测,而完整性分析则用于事后分析。 

1.模式匹配。模式匹配就是将收集到的相关信息与已知的网络入 

侵和系统误用模式数据库进行比较,从而发现违背安全策略的行为。 

该方法的优点是只需收集相关的数据集合,可显著减少系统负担,且 

技术已相当成熟。 2.统计分析。统计分析方法首先给系统对象如用户、文件、目录 

和设备等刨建一个统计描述,统计正常使用时的一些测量属性。以测 

一】7一 量属性的平均值作为标准与网络、系统的行为进行比较,当检测到行 

为值在标准之外时,就认为有入侵事件发生。 

3.完整性分析。完整性分析主要关注某些用户、文件、目录、设 

备对象的相关属性是否被更改,它能够发现被更改的或被种植木马的 

应用程序,能识别极其微小的变化。 

四、入侵检测方法 

(一)遗传算法。基于遗传算法的最大优点就是高效率地解决非 

线形的检测数据,而入侵检测目前最大的困难就是数据量大,用户行 

为特征的准确描述比较困难。而遗传算法不同于数据挖掘,不需要对 

用户行为进行学习,而且使用遗传算法进行模式库的构建,在整个系 

统运行一段时间后,可以根据已有的参数决定是否再次运行该算法。 

来进行模式库的构建,从而提高对新的入侵方式的有效检测。 

(二)数据挖掘。基于数据挖掘的人侵检测方法,是通过对网络 

数据和主机系统调用数据的分析挖掘,发现误用检测规则或异常检测 

模型。具体实现方法是利用数据挖掘中的关联算法和序列挖掘算法提 

取用户的行为模式,利用分类算法对用户行为和特权程序的系统调用 

进行分类预测,利用聚类算法,通过计算和比较记录间的矢量距离, 对网络连接记录、用户登录记录进行自动聚类,从而完成对审计记录 

是否正常的判断工作。 

(三)聚类算法。基于聚类方法的入侵检测是一种无需指导的异 

常检测技术,它在未标记的数据上进行并将相似的数据划分到同一个 

聚类中,而将相异的数据划分到不同的聚类中,从而达到判断网络中 

的数据是否异常的效果。 (四)行为模式。行为模式的入侵检测技术的思想基于大多数网 

上操作表现为一组行为序列,通过对网上操作的频繁的行为序列的分 

析,可以得到这种操作的模式,这些模式有正常的,也有非正常包含 

攻击行为的,它们为建立行为规则数据库提供了基础。 

(五)神经网络。基于神经网络的入侵检测技术能够很好地解决 

正确识别那些与过去观测到的行为不一样但正常的行为,从而降低异 

常入侵检测系统的误报率。在入侵检测系统中把神经网络方法作为异 

常检测统计分析部分的一种替代方法,用来识别系统用户的典型特 

征,对用户既定行为的重大变化进行鉴别。 

五、结束语 

入侵检测系统作为防火墙之后的第二道安全闸门,能有效地发现 

非法用户入侵行为和合法用户滥用特权行为,是保护网络信息安全的 

重要组成部分。本文重点介绍了当前主要的几种入侵检测技术,并进 

一步指出了入侵检测技术的未来发展方向,虽然IDS及其相关技术 

在近几年已得到了很大发展,但IDS技术还存在很多问题,有待于 

进一步完善。 

参考文献: 

川谢勃.计算机网络人侵检测技术探讨[J】.科学技术与工 

程,2008,1:229 ̄32 

[2】李玮,范九伦.基于新的聚类算法的入侵检测【J】.计算机工 

程,2006,

7:149.153

合集下载

网络入侵检测技术综述

网络入侵检测技术综述

第9卷第6期 2010年6月 软件导刊 Software Guide V0lJ9 No.6 Jun.2010 网络入侵检测技术综述 丽娟 (长江水利委员会网络与信息中心,湖北武汉430010) 摘 要:随着网络技术飞速发展和网络规模的不断扩大,网络安全已经成为全球性的重要问题之一。概述了网络入 侵检测技术的发展历史及其通用模型,对入侵检测系统的分类和入侵检测的方法进行了分析,讨论了该领域尚存在 的问题。 关键词:网络攻击;入侵检测;网络安全 中图分类号:TP393.08 文献标识码:A 文章编号:1672—7800(2010)06—0160-03 1入侵检测的概念、原理和模型 “入侵”是个广义的概念,不仅包括发起攻击的人取得超出 合法范围的系统控制权,也包括收集漏洞信息,造成拒绝服务 访问(DoS)等对计算机造成危害的行为。早在上世纪8O年代 初期,Anderson将入侵定义为:未经授权蓄意尝试访问信息、篡 改信息、使系统不可靠或不能使用。美国国际计算机安全协会 对入侵检测的定义是:人侵检测是通过从计算机网络或计算机 系统中的若干关键点收集信息并对其进行分析,从中发现网络 或系统中是否有违反安全策略的行为和遭到袭击迹象的一种 安全技术。 从系统构成上看.人侵检测系统至少包括数据提取、人侵 分析、响应处理3部分。数据提取是入侵检测系统的数据采集 器。负责提取反映受保护系统运行状态的运行数据,并完成数 据的过滤和预处理。人侵分析是核心模块,负责对原始数据进 行同步、整理、组织、分类、特征提取以及各种细致分析。 最早的入侵检测模型是由Denning给出的,该模型主要根 止管理主机被攻击者攻破后用来作为发起攻击的“跳板”;对所 有出入系统的连接进行日志记录。 3.3系统VPN的合理设计 使用VPN,可以在电子政务系统所连接不同的政府部门 之间建虚拟隧道.使得两个政务网之间的相互访问就像在一个 专用网络中一样。使用VPN,可以使政务网用户在外网就象在 内网一样地访问政务专用网的资源。使用VPN,也可以实现政 务网内特殊管理的需要。VPN的建立有3种方式:一种是 Intemet服务商(ISP)建设,对企业透明;第二种是政府部门自 身建设,对ISP透明;第三种是ISP和政府部门共同建设。 在政务网的基础上建立VPN,第二种方案比较合适,即政 府部门自身建设,对ISP透明。因为政务网是地理范围在政务 网内的计算机网络,它有运行于Intemet的公网IP地址,有自 己的路由设备,有自己的网络管理和维护机构,对政务网络有 很强的自主管理权和技术支持。所以,在政务网基础上建立 VPN。完全可以不依赖于ISP,政府部门自身进行建设。这样可 以有更大的自主性.也可以节省经费。 3。4其他信息安全技术的使用 此外.电子政务系统的安全性可以采用如下的措施加以保 证:控制对网络设备的SNMP和telnet.在所有的骨干路由器上 建立access—list只对网管中心的地址段做permit,即通过网管 中心的主机才能远程维护各骨干路由设备;路由协议在不安全 的端口上进行Passive防止不必要的路由泄露;将所有重要事 件进行纪录通过日志输出;采用防火墙设备对政务局域网进行 保护。 参考文献 [1] 陈昊潭.试论黄委基层电子政务建设中存在的f*-I题及对策[J].办 公自动化,2009(10). [2]张艳.电子政务系统中的数据安全技术研究[J].现代计算机(专 业版),2009(8). [3] 江琴.浅谈电子政务信息的安全管理[J].科技资讯,2009(25). (责任编辑:卓光) 作者简介:姚丽娟(1983一),女,湖北武汉人,长江水利委员会网络与信息中心助理工程师,研究方向为网络通讯。

入侵检测技术名词解释

入侵检测技术名词解释

入侵检测技术名词解释

入侵检测技术是指一种用于检测网络安全漏洞、攻击、恶意软件和其他安全威胁的技术。它可以检测网络中的异常活动,例如未经授权的访问、数据泄露、网络攻击等。入侵检测技术通常由一系列算法和工具组成,用于分析网络数据包、检测恶意软件的行为和识别潜在的安全漏洞。

以下是入侵检测技术的一些主要名词解释:

1. 入侵检测系统(IDS):是一种能够检测网络安全威胁的计算机系统,通常使用算法和规则来检测异常活动,例如IP地址欺骗、SYN洪水、恶意软件等。

2. 入侵防御系统(IDS):是一种能够防止网络安全威胁的计算机系统,通常使用算法和规则来检测和阻止未经授权的访问、攻击和其他安全威胁。

3. 入侵者分析器(IA):是一种用于分析网络数据包的计算机系统,可以检测和识别潜在的安全漏洞和恶意软件。

4. 漏洞扫描器:是一种用于扫描网络和系统漏洞的计算机系统,可以检测和识别系统中的漏洞,以便及时修复。

5. 行为分析器:是一种用于分析网络和系统行为的工具,可以检测和识别恶意软件和其他安全威胁。

6. 漏洞报告器:是一种用于向管理员报告漏洞的计算机系统,以便及时修复。

7. 防火墙:是一种用于保护网络和系统的设备,可以过滤网络流量并防止未经授权的访问。

8. 入侵检测和响应计划:是一种用于检测和响应网络安全威胁的系统和计划,通常包括一个IDS和一个IPS(入侵防御系统)的组合,以保护网络和系统免受入侵者的攻击。 随着网络安全威胁的不断增多,入侵检测技术也在不断发展和改进。IDS和IPS技术已经越来越成熟,并且可以通过结合其他技术和工具来提高其检测和响应能力。入侵检测技术不仅可以用于个人网络,还可以用于企业、政府机构和其他组织的网络安全。

综述网络安全中入侵检测技术

综述网络安全中入侵检测技术

综述网络安全中的入侵检测技术

摘要:随着时代的发展,计算机越来越普及,网络走进了我们生活的每一个领域,为我们带来了诸多的便利。与此同时,如何维护网络安全也成为计算机专业以及其他人士面临的重要课题。本文拟从入侵检测技术的概念、分类、入侵检测的新技术以及入侵检测技术的发展趋势三个角度着眼,对此进行简要的论述。

关键词:网络安全;入侵检测技术;应用

中图分类号:tp393.08文献标识码:a文章编号:1007-9599 (2013)

07-0000-02

近年来,随着网络的普及,网络安全问题的日益突出,如何维护网络安全已经成为计算机行业面临的重要问题。入侵检测技术,作为一种新型网络安全技术,可有效的对网络黑客、间谍等的入侵行为进行检测,对来自内部、外部的攻击甚至错误操作实行实时的安全防护,并且可以在网络系统遭受危害之前对不明入侵进行拦截,从而保护用户的网络安全。

1入侵检测技术的概念和分类

入侵检测技术,新型的网络安全技术,是网络安全审核环节中的技术之一,利用它可以对网络安全进行实时的防护。具体来说它主要是通过收集进而分析网络信息,包括用户的网络行为、审计数据、网络系统所涉及的诸多关键信息等的方式,来检测计算机用户网络中是否存在着被攻击痕迹以及触犯网络安全的行为的技术。另外,它是一种主动的、积极的而非被动的为电脑提供安全护航的技术。它主要通过以下手段来完成检测:为用户与系统的活动提供实时的监视与分析;审计网络系统中存在的弱点及其结构;对已经确定的入侵行为进行识别,向用户或者相关机构自动报警;对网络出现的异常行为进行分析;为网络所应用的关键系统、网络中数据及文件的完整性进行实时评估;对网络用户的操作系统进行审查、跟踪,并提供一定的管理;对用户网络中出现的触犯安全策略的行为,比如入侵和滥用,进行识别。应用入侵检测技术可以有效的减少网络攻击,降低攻击造成的危害。

入侵检测技术按照不同的分类方式,可以分为不同的类别。这里主要就数据源采集来源的不同进行讲述。根据所采集的数据源的不同来源,入侵检测技术系统可以分为基于主机的入侵检测系统与基于网络的入侵检测系统两大类。

浅析入侵检测技术

浅析入侵检测技术

浅析入侵检测技术 

李洪涛 (鹤壁职业技术学院) 

摘要:本文基于网络安全越来越受到各国重视的大背景,对有关入侵监 测,入侵监测的目的,入侵监测的系统功能构成,入侵监测的分类,基于网络 和基于主机的两种入侵检测技术做了详细论述最后又简单介绍了国内外入 

侵监测系统的产品的一些情况和未来入侵监测系统的发展方向。由于作者水 平有限,文中难免有疏漏和错误,还请大家多多指教,大胆批评! 

关键词:网络安全入侵检测 1现代网络技术安全隐患 

随着计算机技术的发展在连结信息能力、流通能力提高的同时, 

基于网络连接的安全问题也日益突出,很多组织正在致力于提出更 

多的更强大的主动策略和方案来增强网络的安全性,然而另一个更 

为有效的解决途径就是入侵检测。在入侵检测之前,大量的安全机制 

都是根据从主观的角度设计的,他们没有根据网络攻击的具体行为 

来决定安全对策,因此,它们对入侵行为的反应非常迟钝,很难发现 

未知的攻击行为,不能根据网络行为的变化来及时地调整系统的安 

全策略。而入侵检测正是根据网络攻击行为而进行设计的,它不仅能 

够发现已知入侵行为,而且有能力发现未知的入侵行为,并可以通过 

学习和分析入侵手段,及时地调整系统策略以加强系统的安全性。 

2入侵检测的定义 入侵检测是从系统(网络)的关键点采集信息并分析信息,察看系 

统(网络)中是否有违法安全策略的行为,保证系统(网络)的安全性,完 

整性和可用性。 

3入侵检测的系统功能构成 

一个入侵检测系统的功能结构如图一所示,它至少包含事件提 

取、入侵分析、入侵响应和远程管理四部分功能。 

事件提取功能负责提取与被保护系统相关的运行数据或记录, 

并负责对数据进行简单的过滤。入侵分析的任务就是在提取到的运 

行数据中找出入侵的痕迹,将授权的正常访问行为和非授权的不正 

常访问行为区分开,分析出入侵行为并对入侵者进行定位。入侵响应 

功能在分析出入侵行为后被触发,根据入侵行为产生响应。由于单个 

基于深度学习的网络入侵检测方法研究

基于深度学习的网络入侵检测方法研究

基于深度学习的网络入侵检测方法研究

网络入侵是指攻击者利用网络空间漏洞,从而获取敏感信息、破坏系统或者窃取资源。随着网络技术的不断发展,网络入侵已经成为一种常见的安全威胁。传统的入侵检测方法主要基于规则匹配、特征识别等技术,具有一定的局限性。而基于深度学习的网络入侵检测方法则可以通过学习网络流量数据的特征,实现更加精确和高效的入侵检测,本文将介绍基于深度学习的网络入侵检测方法的原理、关键技术、应用现状以及未来发展前景。

一、基于深度学习的网络入侵检测方法的原理

基于深度学习的网络入侵检测方法基于神经网络进行建模,通过学习网络流量数据的特征,实现了对异常流量的检测。具体来说,该方法分为两个阶段:模型训练和入侵检测。

首先是模型训练阶段。在这个阶段中,首先需要构建深度神经网络的模型架构,然后使用标记的数据集对模型进行训练。其中标记的数据集是指标注了正常流量和异常流量的网络数据集。模型通过学习这些标记的数据集,提取并学习数据的特征,建立了一个能够准确反映数据特征的模型。这个模型训练好以后,就可以用于后续的入侵检测。

其次是入侵检测阶段。在这个阶段中,该方法将网络流量数据送入已经训练好的深度神经网络模型中,从而得到一个预测结果。如果模型预测结果表明当前的网络流量数据是异常流量,则会触发警报或者防御措施,从而保护网络安全。

二、基于深度学习的网络入侵检测方法的关键技术

基于深度学习的网络入侵检测方法的关键技术主要包括数据预处理,模型的选择和训练,以及模型的评估和调整。

1. 数据预处理

在进行深度学习网络入侵检测之前,需要进行数据预处理。数据预处理可以通过一系列技术来清洗数据、去除噪声和预处理特征。这可以减少模型的复杂度,提高训练效果。数据预处理方法主要包括数据标准化、数据降维以及特征工程。

2. 模型的选择和训练

选择合适的深度神经网络模型是关键的。目前,常用的网络模型包括卷积神经网络、循环神经网络和深度信念网络等。在选择模型之后,需要使用数据集对模型进行训练,并优化模型参数。常见的优化算法包括梯度下降、Adam等。

自学习技术在网络入侵检测中的应用

自学习技术在网络入侵检测中的应用

自学习技术在网络入侵检测中的应用

在当今信息化时代,网络安全已成为每个人不能回避的话题。随着网络技术的不断发展,网络攻击也越来越频繁,使得保护计算机网络的安全显得十分重要。而网络入侵检测系统(Intrusion Detection System,IDS)就是一种实现计算机网络安全保护的重要手段。在IDS的实现中,自学习技术的应用逐渐流行,因为它能够随着时间的推移提供更精确的安全保护。本文将介绍自学习技术在网络入侵检测中的应用。

一、什么是自学习技术

自学习技术最早源自人工智能领域,是指根据已有的数据和经验自主进行学习和调整,从而具有适应性、自动化和学习能力等特点。自学习技术将人工领域经验和自适应性能够快速进行变化的特点结合起来,是一种非常强大的技术手段。

二、自学习技术在网络入侵检测系统中的应用

网络入侵检测系统(IDS)是一种监控计算机网络通信流量、检测非法活动、攻击等网络攻击事件的软件工具。它通过监视网络流量中的异常行为,能够检测出很多的入侵攻击情况。传统的IDS需要通过学习人工设定的规则和特征来进行攻击识别,这样可以发现已知的攻击以及符合规则的攻击行为,但是这种基于规则的方法无法很好地处理未知攻击和变化多端的网络环境。同时,由于网络入侵攻击手段不断更新和演变,系统不时需要升级规则和特征库,所以IDS的准确性和实用性存在很大局限性。

自学习技术可以让IDS学习规则和特征库,同时自行调整规则和特征库,提高了IDS的准确性和实用性。自学习技术通过学习网络流量数据,寻找与异常和攻击相对应的模式,探测和识别网络入侵攻击。同时,自学习技术具有适应性,能够根据网络环境变化自主进行调整。

三、自学习技术运作原理 自学习技术运作原理是将网络流量数据输入到机器学习算法中,通过对已有数据和经验的学习并自适应持续调整,使得机器学习算法能够适应不断变化的网络环境和入侵攻击方式。具体步骤如下:

1.数据采集:收集网络流量数据,并对数据进行处理,以便后续学习算法进行处理。

网络入侵检测技术

网络入侵检测技术

一、入侵检测发展史

1980年,在James P. Anderson 的文章“Computer Security Threat

Monitoring and Surveillance”中[1],“入侵检测”的概念首次被提出。为开发基于主机的IDS提供了最初的理论基础。

1985年,美国国防部计算机安全中心(NCSC)正式颁布了《可信任的计算机系统评估标准》(Trusted Computer System Evalution Criteria, TCSEC)。TCSEC为预防非法入侵定义了四类七个安全级别。由低到高分别是D、C1、C2、B1、B2、B3、A1,规定C2以上级别的操作系统必须具备审计功能,并记录日志。TCSEC标准的发布对操作系统、数据库等方面的安全发展起到了很大的推动作用,是信息安全发展史上的一个里程碑。

1988年,莫里斯(Morris)蠕虫感染了Internet上近万台计算机,造成Internet持续两天停机。美国空军、国家安全局、加州大学戴维斯分校等开展对分布式入侵检测系统(DIDS)的研究,将基于主机和基于网络的检测方法集成到一起1990年,加州大学戴维斯分校的L.T.Heberlein等人提出了基于网络的入侵检测概念,即将网络数据流作为审计数据来追踪可疑的行为。

1992年,加州大学的Koral llgun开发出实时入侵检测系统USTAT(a State

Transition Analysis Tool for UNIX)。他们提出的状态转换分析法,使用系统状态与状态转换的表达式描述和检测已知的入侵手段,使用反映系统状态转换的图表直观地记载渗透细节。

1994年,普渡大学计算机系COAST实验室的Mark Crosbie和Gene Spafford研究了遗传算法在入侵检测中的应用。使用遗传算法构建的智能代理(Autonomous Agents)程序能够识别入侵行为,而且这些agents具有“学习”用户操作习惯的初步智能。

浅析计算机病毒的入侵检测技术

多媒体技术及应用 计算机光盘软件与应用 

Computer CD Software and Applications 2010年第3期 

浅析计算机病毒的入侵检测技术 

龚运欢 

(南宁市科学技术情报研究所,广西南宁530031) 

摘要:全球信息网络的建设和发展,对整个社会的科学与技术、经济与文化、军事带来了巨大的推动和冲击,同时也给 

网络的安全运行带来更多的挑战。资源共享和信息安全是一对孪生矛盾。一般认为,计算机网络系统的安全运行来自计算机病 

毒的攻击。因此。研究计算机病毒的入侵检测技术就显得很有现实意义。本文将从计算机病毒入侵技术的研究背景、定义、分 

类以及入侵检测系统的作用等几个方面进行分析和探讨。 

关键词:计算机病毒;入侵检测技术 中图分类号:TP309.5 文献标识码:A 文章编号:1007—9599(2010)03—0082—02 

Intrusion Detection of Computer Viruses 

Gong Yunhuan (Nanning Science and Technology Information Institute,Nanning 530031,Chhina) 

Abstract:The global information network construction and devdopment of the whole community of science and technology, economy and culture,military has brought a huge Ving and impact,but also tO bnng more challenges to the safe operation of the 

network.Resource sharing and information security are twin contradictions.Generally be ̄eved that the safe operation of computer network systems from computer viruses.Therefore,the study of inn-usion detection of computer virus with great significance.This paper 

计算机网络入侵检测技术探讨

山西科技SHANXI SCIENCE AND TECHNOLOGY 2011年第26卷第6期 

●信息技术 

计算机网络入侵检测技术探讨 

耿麦香 .郝桂芳 

(1 姐大学信窟.工程学院,山西太原,030024;2. ,山西太原,030024) 

摘要:随着网络信息技术的快速发展,入侵技术也在不断地更新换代,计算机网络受到入侵的 

风险日益增大,网络信息安全问题逐渐成为维护国家安全和社会稳定的一个焦点。传统 

的防御策略已经无法满足对安全高度敏感的部门的需要,计算机网络入侵检测技术作 为传统防御策略的合理补充,已经在网络安全中起着非常重要的作用。从入侵检测的概 

念入手,介绍了网络入侵检测系统具有的功能及检测的关键技术,最后提出了该技术的 

主要发展方向,为进一步研究提供参考。 

关键词:网络安全;入侵检测技术;发展方向 

中图分类号:TP393.08 文献标识码:A 文章编号:1004—6429(2011)06—0045—03 

1入侵检测系统简介 

入侵检测是指通过计算机网络或计算机系统中的若干关键 

点收集信息并对其进行分析,从中发现网络或系统中是否有违 反安全策略的行为和遭到攻击的迹象,同时做出响应。入侵检测 

系统是实现入侵检测功能的一系列的软件、硬件的组合。它是入 

侵检测的具体实现。作为一种安全管理工具,它从不同的系统资 源收集信息,分析反映误用或异常行为模式的信息,对检测的行 

为做出自动的反应,并报告检测过程的结果。入侵检测系统就其 最基本的形式来讲,可以说是一个分类器,它是根据系统的安全 

策略来对收集到的事件及状态信息进行分类处理,从而判断入 

侵和非入侵行为。人侵检测被认为是防火墙之后的第一道安全 闸门,在不影响网络性能的情况下能对网络进行监测,从而提供 对内部攻击、外部攻击和误操作的实时保护。入侵检测系统的主 

要功能有:监视、分析用户及系统活动,查找非法用户和合法用 

户的越权操作;检测系统配置的正确性和安全漏洞,并提示管理 

网络安全技术之入侵检测

河南理工大学

计算机网络安全课程论文

题目入侵检测技术

学生姓名

学号

院系

专业班级

联系电话

年月日

论现代信息技术在网络信息安全里的应用

之入侵检测技术

摘要:本文主要讲解的是在网络信息安全里的应用——入侵检测技术。通过介绍入侵检测的概念、系统结构、系统的分类以及入侵检测的方法等几个方面系统的透彻的介绍入侵检测技术。

关键词:网络信息安全入侵检测系统分类检测方法

1入侵检测系统概述

1.1基本概念

入侵是指任何对系统资源的非授权使用行为,它对资源的完整性、保密性和可用性造成破坏,可使用户在计算机系统和网络系统中失去信任,使系统拒绝对合法用户服务等。入侵者可以是一个手工发出命令的人,也可是一个基于入侵脚本或程序的自动发布命令的计算机。Anderson把入侵者分为两类:外部入侵者(一般指来自系统外部的非法用户)和内部入侵者(是指那些拥有一定的访问系统资源权限,但是企图获取更多的权利执行非授权操作的内部用户)。

入侵检测就是要识别计算机系统或网络上企图或正在进行的入侵活动。而入侵检测系统就是完成入侵检测任务的系统。它是一种增强系统安全的有效方法。入侵检测对系统中用户或系统行为的可疑程度进行评估,并据此来鉴别系统中的当前行为是否正常,从而帮助系统管理员进行安全管理,并对系统所受到的攻击采取相应的对策。

评判一个入侵检测系统的好坏,主要用两个参数:虚警率和漏警率。虚警率是指将不是入侵的行为错检测为入侵行为的比率;而漏警率则是指将本来是入侵的行为判别为正常行为的比率。

1.2入侵检测的系统结构

应用于不同的网络环境和不同的系统安全策略,入侵检测系统在具体实现上也有所不同。从系统构成上看,入侵检测系统至少包括数据提取、入侵分析、响应处理三个部分,另外还可以结合安全知识库、数据存储等功能模块,提供更为完善的安全检测及数据分析功能。一般的入侵检测系统结构如图所示。

相应处理

入侵分析 知识库

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档