《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 終端安全框架的研究與實現

終端安全框架的研究與實現

2020-11-11
來源:關鍵基礎設施安全應急響應中心

  摘要:終端作為信息安全的薄弱地帶,逐漸成為各類安全事件的目標和發生地。隨著信息技術的發展,網絡攻擊手段進一步豐富,大量樣本變種涌現,采用病毒庫升級、定時查殺等傳統方式,已經難以應對網絡中大規模、無差別的攻擊行為。針對未知威脅的檢測能力和響應能力,是對終端安全提出的新的要求。通過對傳統防火墻入侵檢測技術進行研究,基于安全聯動思想提出了一套終端框架安全,并在Linux平臺下給出具體的設計方案和策略建議,為終端安全研究提供思路。

  0  引言

  工信部印發的《大數據產業發展規劃(2016—2020)》指出,到2020年,大數據產業體系基本形成,其相關的產品和服務業務收入突破1萬億元,年均復合增長率保持在30%左右。近年來,大數據技術的創新和發展為人們的生活帶來了極大的便利,同樣也為信息安全引入了一系列的挑戰。個人隱私泄露、終端被植入木馬等各類安全事件頻出,傳統的防御手段面臨著嚴峻挑戰,對新一代網絡安全技術的研究逐漸成為全球關注的焦點。

  一個安全事件,無論在網絡中經過多少環節,使用多少技術手段,最終目的都是為了完成某些未經授權的工作,如竊取數據、破壞系統,或者潛伏下來以備后用。這些動作的完成,大多數是通過終端實現的。然而,由于終端部署具備分散性的特點,直接接觸用戶,物理環境、網絡環境復雜多變,可以說終端是最難實施有效管理的環節,可能成為信息安全體系的薄弱地帶。因此,終端逐漸成為安全事件的目標和發生地,也成為數據安全的主戰場。

  本文基于Linux平臺提出了一套終端安全框架,結合傳統的主動防御機制與防火墻技術,重點探討了安全聯動功能的設計與實現。第一部分從新時代終端安全防護體系入手,介紹了終端安全框架的組成。第二、第三部分從終端的角度,分別探討Iptables防火墻規則配置策略和入侵檢測模塊的選擇。第四部分提出利用決策響應模塊,實現防火墻與入侵檢測的安全聯動功能。最后一部分對全文進行總結。

  1  終端安全框架

  360企業安全集團副總裁張聰認為,新時代的終端安全體系應該具備:針對已知威脅的評估能力、攔截能力,以及針對新威脅的檢測能力和響應能力[1]。因此,基于終端構建網絡安全框架,防火墻和入侵檢測是其中必不可少的組成部分。

  然而,防火墻是一種靜態安全技術,需要設置規則才能起到防護作用,無法主動跟蹤入侵源,也不能對實時攻擊做出響應;入侵檢測作為主動防御機制,雖然可以監控網絡傳輸、檢測入侵行為,但無法做到實時阻斷。因此,必須有一套安全、合適的技術,在終端上將兩個功能模塊聯合起來發揮效用,做到動靜結合、優勢互補。

  本方案提出的終端安全框架包括:防火墻、入侵檢測和決策響應三個組成部分。通過決策響應實現安全聯動功能,將入侵檢測同防火墻聯系起來,入侵檢測的數據不再來源于網絡,而是流經防火墻的數據包。網絡數據在通過防火墻后,拷貝一份進行入侵檢測,如果在網絡數據包中檢測到攻擊行為,則通過決策響應模塊調整防火墻的過濾規則,及時阻斷攻擊行為,將網絡安全隱患降至最低。終端安全框架的組成及流程示意如圖1所示。

1.jpg

  圖1 終端安全框架

  2  防火墻規則配置策略

  Linux2.4及之后的版本集成了Netfilter/Iptables防火墻系統,該系統利用Netfilter提供可擴展的結構化底層框架,實現數據包過濾、深度包檢測、動態地址轉換、網絡地址偽裝和透明代理等功能;Iptables作為防火墻的配置、管理工具,由一組規則列表組成,用戶通過配置相應的規則,阻斷網絡層、傳輸層的非法數據包。

  在Iptables結構中,鏈是作為規則的容器,串接著擁有相同標簽的規則,如INPUT、OUTPUT、FORWARD、PREROUTING和POSTROUTING等,分別代表數據包通過協議棧的各個位置點。表作為鏈的容器,包含著具有相同功能的鏈,Iptables管理著Raw(鏈接跟蹤)、Mangle(修改)、Nat(地址轉換)和Filter(過濾)4個不同的規則表,每個表的功能均由獨立的內核模塊實現。

  一個合理、高效的規則集是防火墻良好工作的前提。新時代的終端安全框架,要求系統能夠根據網絡實際情況動態調整防火墻過濾規則,但規則的動態調整可能造成規則的冗余,導致系統對數據包處理時間延長、過濾效率降低,反而影響系統的性能。

  優秀的防火墻配置策略可以有效減少規則的數量,降低規則冗余引入的消耗,提高防火墻的工作效率。在實際應用中,根據終端的部署環境、安全需求和業務能力的不同,防火墻配置策略一般有以下兩種: ①先允許所有的數據包通過防火墻,然后根據網絡實際情況,依次禁止有危險的數據包通過,本策略適用于功能復雜、對安全性要求較低的綜合型終端;②先禁止所有的數據包通過防火墻,然后根據業務需求和所需服務,依次允許特定的數據包通過防火墻,本策略適用于網絡環境簡單、業務穩定、對安全性要求較高的終端。

  3  入侵檢測模塊的抉擇

  Snort是一個輕量級的入侵檢測系統,由數據包捕獲庫Libpcap、包解碼器、預處理程序、檢測引擎和報警輸出模塊等部分組成。作為一種主動防御機制,Snort利用以太網的共享特性,對網絡中的數據包進行捕獲,通過規則匹配識別網絡攻擊行為,從而完成用戶行為監控、網絡異常分析、系統弱點探測,以及網絡攻擊報警等功能。

  目前Snort已經遍布全球,成為企業級的分布式入侵檢測體系??紤]到終端資源的有限性,以及“盡量減小對網絡數據傳輸的影響”的要求,方案決定采用Snort作為終端安全框架的入侵檢測工具。

  Snort將攻擊事件的行為特征定義為規則,一系列規則按照樹形結構管理稱為規則樹,即攻擊特征庫。Snort利用Libpcap函數實時捕獲數據包,經過解碼、預處理后,檢索攻擊特征庫,通過規則匹配判斷包中是否含有攻擊特征。Snort完整的工作流程示意如圖2所示。

2.jpg

  圖2  Snort工作流程示意

  在本方案的設計中,Snort部署于Iptables防火墻之后,通過防火墻的網絡數據,經過拷貝后進行分流,一份送至上層處理,一份送到入侵檢測模塊,如果在數據包中檢測到攻擊特征,則在第一時間發出告警信息。

  Snort缺乏手段阻止攻擊行為,終端依然會遭受入侵,而且Snort對攻擊特征庫的依賴性較強,終端需要及時更新攻擊特征庫,以保證系統能夠識別最新的攻擊手段。鑒于入侵檢測與防火墻之間功能的互補性,終端安全框架在設計時,還需要有一套獨立的機制,不僅能夠將二者有效地聯動起來,而且能夠保證Snort攻擊特征庫的實時更新。

  4  安全聯動機制設計

  作為框架實施的核心和安全防護的依據,決策響應模塊主要負責安全聯動功能的實現,同時接受區域安全管理中心的統一調度,完成攻擊特征庫的更新和系統安防策略的調整等工作。決策響應模塊包括入侵行為分析、安全決策和防護策略調整三部分。

  其中,入侵行為分析負責檢測Snort產生的報警信息和日志文件,通過對各類安全事件進行分析、轉換,識別具體的攻擊行為,并通知安全決策進行處理。安全決策主要負責終端防護策略的生成與下發,支持自動防御和中心干預兩種方式完成安防策略的調整。

  在自動防御模式下,終端設備能夠針對各種不同的攻擊行為,制定相應的安全策略進行防護;而在中心干預模式下,終端設備接受區域安全管理中心的統一調度,接收并啟用管理中心下發的安全策略,進而構建區域分布式防火墻。防護策略調整根據安全決策制定的防護規則,更新防火墻配置,達到實時防護的目的。

  在決策響應模塊的設計中,有以下要點需要關注:

 ?。?1 ) 由于終端資源的有限性,對Snort日志文件的分析,建議采用Select多路復用機制實現,以節省系統資源,提升工作效率;如果采用定時掃描機制,則需要設定合理的掃描頻率,在處理器資源消耗和入侵響應速度之間,尋找一個可接受的平衡。

  ( 2 ) 安全聯動機制在設計實現過程中,盡量維持防火墻、入侵檢測兩個模塊的獨立性和完整性,避免將入侵檢測作為一個功能模塊,直接集成到防火墻中。這種高耦合的設計模式,不僅增加了防火墻的復雜程度,而且不利于終端安全框架整體的開發和維護。

 ?。?3 ) 重視Iptables防火墻規則集的優化,在添加新規則時,建議對新添加的規則和已有的規則進行分析、比較,刪除被包含的規則,合并功能類似的規則,對于提升防火墻的工作效率、穩定設備性能至關重要。

  5  結語

  本方案實現的終端安全框架,充分保證了Iptables防火墻、Snort入侵檢測兩個模塊的獨立性和完整性,不僅易于移植、開發和維護,而且將二者有效地聯動起來,形成決策、防護、檢測、響應于一體的終端安全體系。同時,支持人為干預和中心干預的方式調整安防策略,在緊急情況下能夠斷開聯動,通過區域安全管理中心直接更新規則,形成區域分布式防火墻,最大限度地保證系統安全。

 


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          久久久综合香蕉尹人综合网| 狠狠色狠色综合曰曰| 在线观看国产欧美| 国产精品福利影院| 国产一区二区激情| 欧美午夜久久久| 影音先锋一区| 欧美日韩1区| 亚洲欧美日韩国产一区二区| 麻豆成人av| 亚洲国产一区二区在线| 亚洲永久免费av| 亚洲影院高清在线| 国产一级一区二区| 亚洲一区二区三区四区视频| 亚洲第一在线视频| 国产精品igao视频网网址不卡日韩| 欧美国产视频在线观看| 久久久99国产精品免费| 欧美日韩精品综合| 亚洲国产高清高潮精品美女| 欧美日韩免费高清一区色橹橹| 亚洲免费视频观看| 欧美激情四色| 精品999在线观看| 国产手机视频一区二区| 在线视频一区观看| 久久国产精品一区二区三区| 亚洲国产精品视频一区| 欧美3dxxxxhd| 在线国产日韩| 久久久久久噜噜噜久久久精品| 伊人久久噜噜噜躁狠狠躁| 亚洲一级二级在线| 黄色成人小视频| 午夜精品一区二区三区在线播放| 一区二区三区 在线观看视| 揄拍成人国产精品视频| 国产主播一区二区| 欧美激情在线有限公司| 亚洲第一页在线| 亚洲网站视频| 国产亚洲欧美日韩精品| 亚洲欧美日韩成人高清在线一区| 一色屋精品亚洲香蕉网站| 国产精品欧美日韩一区二区| 夜夜躁日日躁狠狠久久88av| 欧美一区二区免费| 蜜臀va亚洲va欧美va天堂| 麻豆精品视频在线观看视频| 欧美激情综合色综合啪啪| 亚洲天堂成人在线观看| 狠狠色狠狠色综合| 欧美日韩精品免费观看视频完整| 久久国产欧美精品| 亚洲二区免费| 亚洲宅男天堂在线观看无病毒| 亚洲国产日韩在线| 欧美一区二区视频在线观看2020| 久久视频一区二区| 免费亚洲网站| 国产精品美女一区二区在线观看| 欧美黑人在线观看| 欧美日韩麻豆| 欧美另类视频在线| 国产精品igao视频网网址不卡日韩| 国产伦精品一区二区三区视频孕妇| 国产精品成人av性教育| 久久久激情视频| 99精品免费| 国产精品国产三级国产普通话99| 国产女主播一区二区| 欧美猛交免费看| 国产亚洲欧美另类中文| 国产一区二区黄色| 国产一区91| 中文久久乱码一区二区| 欧美好吊妞视频| 久久精品水蜜桃av综合天堂| 亚洲一区免费观看| 麻豆国产va免费精品高清在线| 国产精品美女久久久久aⅴ国产馆| 亚洲风情亚aⅴ在线发布| 99精品国产一区二区青青牛奶| 欧美大成色www永久网站婷| 亚洲第一色中文字幕| 久久久久成人精品| 欧美午夜宅男影院在线观看| 欧美日韩国产综合久久| 亚洲国产一二三| 狠狠综合久久| 翔田千里一区二区| 亚洲三级免费观看| 国内精品久久久久国产盗摄免费观看完整版| 麻豆av一区二区三区久久| 蜜臀av性久久久久蜜臀aⅴ| 国产欧美日韩精品a在线观看| 毛片精品免费在线观看| 欧美精品三区| 亚洲激情精品| ●精品国产综合乱码久久久久| 亚洲视频在线观看视频| 欧美日韩国产美女| 欧美一区二区三区免费大片| 欧美日韩中文在线观看| 精品福利av| 欧美日韩在线综合| 久久九九精品99国产精品| 欧美一区二区三区四区高清| 亚洲欧美国产视频| 久久先锋影音av| 欧美高清一区二区| 久久久久久久激情视频| 欧美专区在线观看| 欧美成人一区二区三区| 国产精品白丝黑袜喷水久久久| 免费日韩av片| 久久综合福利| 久久久7777| 好吊妞**欧美| 在线观看中文字幕不卡| 一区免费视频| 黄色精品免费| 免费短视频成人日韩| 国产精品久久久久久久久借妻| 欧美伊久线香蕉线新在线| 亚洲区欧美区| 亚洲男人的天堂在线| 国产网站欧美日韩免费精品在线观看| 国产日韩在线视频| 久久免费视频这里只有精品| 国产精品人人做人人爽人人添| 免费观看一级特黄欧美大片| 久久尤物视频| 久久精品国产91精品亚洲| 久久精品欧美| 国产精品99久久久久久宅男| 国产中文一区二区| 欧美在线综合| 亚洲深夜福利| 亚洲天堂免费观看| 最新国产成人av网站网址麻豆| 欧美jizzhd精品欧美巨大免费| 欧美福利电影网| 99精品黄色片免费大全| 欧美日韩成人在线视频| 国产精品多人| 麻豆精品在线播放| 亚洲激情av| 伊人一区二区三区久久精品| 在线看欧美日韩| 欧美日韩在线精品一区二区三区| 亚洲激情电影在线| 久久久久久久一区二区三区| 亚洲国产精品第一区二区三区| 欧美日韩在线播放一区二区| 欧美午夜片在线免费观看| 欧美喷潮久久久xxxxx| 亚洲精品字幕| 国产日韩精品综合网站| 久久久不卡网国产精品一区| 欧美日韩精品| 亚洲一区二区三区高清不卡| 在线观看视频一区二区| 亚洲激情一区二区三区| 亚洲欧美日韩国产综合在线| 亚洲国产婷婷香蕉久久久久久| 亚洲国产国产亚洲一二三| 久久av在线| 久久天堂国产精品| 免费欧美日韩| 国产女人18毛片水18精品| 欧美视频在线一区二区三区| 亚洲第一福利社区| 国产一区二区三区在线观看网站| 欧美一区二区三区在线免费观看| 亚洲精品综合在线| 国产精品一区二区三区乱码| 国产精品99久久不卡二区| 亚洲国产高清一区二区三区| 韩国精品主播一区二区在线观看| 亚洲欧美一区二区三区极速播放| 欧美日一区二区在线观看| 久久免费精品日本久久中文字幕| 99国产精品99久久久久久| 国产乱码精品一区二区三区五月婷| 国产精品免费区二区三区观看| 欧美一区二区视频在线观看| 免费在线亚洲欧美| 欧美日韩亚洲一区二区三区| 欧美高清视频在线播放| 亚洲欧美日本在线| 一本色道久久综合亚洲精品不| 国产午夜亚洲精品羞羞网站| 亚洲综合日韩| 久久九九全国免费精品观看| 亚洲福利国产| 欧美高清hd18日本| 先锋影音久久久| 欧美日韩精品一区二区三区四区| 欧美国内亚洲| 国产欧美日韩中文字幕在线| 亚洲视频综合在线| 亚洲一区二区三区精品在线| 在线成人激情黄色| 亚洲中字黄色| 欧美日韩三级一区二区| 国产区精品在线观看| 国产区精品视频| 中日韩男男gay无套| 国产精品男人爽免费视频1| 99在线精品视频在线观看| 欧美一区二区三区免费看| 久久精品123| 亚洲人久久久| 亚洲观看高清完整版在线观看| 亚洲欧美国产日韩中文字幕| 伊人精品成人久久综合软件| 国产精品福利在线观看| 亚洲女性喷水在线观看一区| 欧美成人免费视频| 国产精品久久久久久影视| 日韩午夜免费视频| 欧美三级日本三级少妇99| 怡红院精品视频| 国产亚洲精品美女| 国产精品视频自拍| 校园激情久久| 国产精品免费网站在线观看| 午夜精品久久久久久久99黑人| 亚洲综合大片69999| 欧美成人亚洲成人日韩成人| 亚洲二区视频在线| 欧美日本乱大交xxxxx| 亚洲已满18点击进入久久| 久久高清国产| 欧美亚洲在线播放| 欧美精品久久99久久在免费线| 亚洲视频久久| 亚洲一卡久久| 午夜日韩视频| 玖玖玖免费嫩草在线影院一区| 亚洲精品美女在线| 久久人人九九| 亚洲欧美日韩在线综合| 亚洲午夜国产成人av电影男同| 日韩天堂在线视频| 欧美日韩国产123区| 国产日韩欧美黄色| 欧美成人在线免费观看| 久久不见久久见免费视频1| 欧美日韩国产综合视频在线| 亚洲网站在线看| 欧美屁股在线| 国产精品video| 国产有码在线一区二区视频| 亚洲一区二区视频在线观看| 最新成人在线| 一区二区三区高清在线| 久久久久久自在自线| 伊人成人网在线看| 裸体一区二区| 亚洲日本aⅴ片在线观看香蕉| 欧美freesex8一10精品| 9i看片成人免费高清| 夜夜躁日日躁狠狠久久88av| 欧美大片免费久久精品三p| 欧美日韩综合久久| 9人人澡人人爽人人精品| 久久午夜影视| 激情五月***国产精品| 亚洲欧美日韩视频二区| 免播放器亚洲一区| 久久精品水蜜桃av综合天堂| 亚洲精品美女| 亚洲精品一区二区三区在线观看| 欧美成人中文字幕在线| 亚洲第一网站免费视频| 国内自拍一区| 午夜亚洲一区| 午夜精品福利视频| 欧美精品一区二区三区久久久竹菊| 久久免费午夜影院| 欧美国产日韩精品| 亚洲一区二区高清视频| 久久精品视频在线观看| 欧美久久久久中文字幕| 老司机67194精品线观看| 亚洲乱码一区二区| 亚洲第一搞黄网站| 一本色道久久精品| 国产欧美精品一区aⅴ影院| 一区二区三区精品久久久| 欧美另类69精品久久久久9999| 久久精品国内一区二区三区| 国产精品盗摄久久久| 国产美女精品免费电影| 欧美国产在线视频| 亚洲男女自偷自拍| 亚洲图片欧美一区| 国产区二精品视| 久久99在线观看| 欧美成人精品| 欧美激情一区二区三区在线| 久久精品国产亚洲5555| 欧美日韩国产经典色站一区二区三区| 国产精品网站在线| 久久综合免费视频影院| 久久久亚洲国产天美传媒修理工| 欧美特黄a级高清免费大片a级| 亚洲日本在线观看| 黄色精品免费| 国产伦精品一区二区三区在线观看| 亚洲成人在线网| 一区二区三区日韩精品| 国产精品呻吟| 亚洲福利在线观看| 亚洲午夜电影| 欧美噜噜久久久xxx| 性高湖久久久久久久久| 日韩视频专区| 国产精品久久久久av| 欧美一区二区三区精品电影| 亚洲小说欧美另类婷婷| 在线视频精品一区| 黑人操亚洲美女惩罚| 亚洲午夜极品| 亚洲国产视频a|