《入侵检测系统的发展历史26213.docx》由会员分享,可在线阅读,更多相关《入侵检测系统的发展历史26213.docx(60页珍藏版)》请在taowenge.com淘文阁网|工程机械CAD图纸|机械工程制图|CAD装配图下载|SolidWorks_CaTia_CAD_UG_PROE_设计图分享下载上搜索。
1、 本文由heisjay贡献 ppdf文档档可能在WWAP端浏浏览体验不不佳。建议议您优先选选择TXTT,或下载载源文件到到本机查看看。 戚戚 技技术 人人 侵检 测 系统统 的 发发展厉 史史 华华 中科技技 大 学学 摘摘 DD I SS 涂涂保 东 要要 : 从从 大 量量 史 料料 中整 理 出 入 侵 检 测 系 统 ( nn 七r u s 的历历 史 进进 程 : , 。 ee c ii D tte t o 。 nn yy s ss ee t mm , IID S ) 研 究究 与开 发 的 历 史 , 为为 人 们们 了解 把把握 JJD s 目目 前研 究与 开开 发 的的热 点
2、 提 供 参 考 D s 关关键 词 入入 侵 检检 测 系系统 发发展历 史史 网网 络安 全 很很早 以 来 人 们 就 认 识 到 用 户 的行行 为进 行 适 当监 控控 络 恶恶 意 的的和 错 误 的操操 作 应应对 网 以阻 止止 ee t mm DD l ( 田 入入 侵 检检测专 家家 系 统统 ) nn n tte e 。 被被 DDe tee ee t !o n 网网o d ee ll “ 正正 式 发发表 。 DDe nn n 旧旧g 用用 在早 期 的 tt AA 网 (A R 尸 ) 上 监 控 保保 障网 络 数 据 rr e oo 用用 户 的的验 证 信 息
3、这这 是 第第一 个 基 于 规 , 在在该 文 中提 出出 了 入入侵 检测测 系 统统 的抽 象 模 型 模 型 基 于 这 样一 个个 假 设设 入 侵侵 者 : 与与 运 行行 的安 全 。 入入 侵检测测 思 想想 在 二二 十 tt e tt n 多多年 前 就 已 萌 穿 随 着 I 的蓬蓬 勃 发发 展 近近 几 年年 来 旧旧 S 得得 到 了了较 深 入 的 研 则则 的 专专 家 系系 统模 型 采 用 与 系统 平平 台 和和 应 用用 环 境境 无 关关 的设 计 针 对 已 知 的 , 使使 用 系系 统 的的模 式 与 正 常 用 户 的使使 用 模模 式式不 同
4、 , 因因 此 可可 以 通通过监 控控 系 统统 的跟 系系统 漏 洞 和 恶 意 行 为 进 行检检 测 为为构 踪踪 记 录录来 识 别入 侵侵 者的异异 常使 用 模 式 从从 而 检检 测 出出 入 侵侵 者违 反 系 统安 全全 性 的的 o 情情 形 DD e nn 旧 gg 的 模模型 是 许 多 旧 S 原 型 。 究究和 广 泛 的应应 用 11 98 0 年年 44 月月Ja mm gg ee s PP AA nn dde s 。o n 发发 建建入 侵 检 测 系 统提提供 了 一 个 通 用 的框 品品 同 PP 架 随随 后 SS 日 完完成 了 与 s A 四 A
5、 R 的合 为为 其提 交 了 第一 款款 实用 的 旧 S 产 119 8 5 表表著名 的的研究 报报告 rr T 卜卜e a t CC ompp aa n uu te ee e uu r 、 t 丫 的的基础 。 MMo nn n !t o r 一 dd SSu rr v ee l日 n e e a 11 98 8 。 年年5 月 rr e nn e ee , 加加 州 大大学 戴 维 斯 分 LL . v ee mm o rr e 第第 一 个个 正 式式 阐 述述 了入 侵 检 测 的概概 念 , 年年 美美 国 国国 防 部部 计 算算机 安全全 校校的L aa (L L N L
6、* 实实验 室 pp A 从从 1 99 7 22 年开 始 J m 就 一直 在在 关 注注 和研 究 计 算 机 系 统 和 多 用 oo ee o nn dd e s o n ) 可 中中 心 ( N CC S CC 正 式式 颁布 了 信任 的的 o rr t dd 计算 机 系 统 评 估 标 准( T o s e C m 一 PPut ee r ) 承接 了 美 国 空 军 的一一 项 名名 为 aa s HHy tt 日C k 的的 课 题题 为 美美 国 空空 军 基基 地 的的计 户户 网 络络 的安 全 问题题 . 在在 这 篇篇 为 美美国 空 . SS 丫s tt e
7、mm EEV aa llu tt 旧旧n CCr t e r l a 军军 所 作作 的研 究 报 告 中 、 他他 将计 算 机 系 丁丁C S 任 C ) 。 丁丁C S 任C 为为 预 防防 非 法法 入侵 定 义 引引 、 算算机 安全全 开 发发 了 一一 套 新新 型 的的 旧s 系 统 该 系 统通过 与 已 知 攻击击 模 式式 进行 匹 配 比比较 来 分 析 审 计数数据 ss c 存存在入侵 行 为 洲。y t a 11 98 8 k 统统 可 能能 遭 遇遇 的风险险 和威胁胁分 为 外 部 渗 透透 内部 渗 透和和不 法 行 为 三 种 并提 出出 了了 利 用用
8、审计 包 含 关 键 内容 的的 跟 踪踪数 据 ! 了 四四 类 七七 个安 全 级 另 由低 到到高 分 别 以以此 判 断 是 否 是是 DD 、 CC1 CCZ 已已2 、 巳巳 3 、 11 A 规规 系系统是 第第 一 个个 。 定定 C ZZ 以 上上 级 别别 的操 作 系 统 必 须 具 备 审 计 功 能 并记记 录 日日 志 布布 对 操操作 系 统 、 . 采采用 误 用 检 测技 术术的 旧SS 口口 来来 监 视视入 侵 活 动的的 思 想想 理理论基础 119 8 3 nn s 。 tt t u t ee , 。 。 他他的 研 究 成 下下C S 任 C 标标
9、准 的的发 果果 为 开开 发 基基 于 主主 机 型型 旧 SS 提 供供 了 最最 初的 年年 SS RI nn (S t a f o o d 日日e ss e aa ee hh 发发 展 起起 到 了了 很 大大 的推 动 作 用 安 全 发 展史 上上 的一 个里 程程 碑 11 98 6 数数 据库等等 方 面面 的 安安 全 是是信 息 。 年年 1 00 月 SS RI/ C SS L 的的 T ee ss a uu t LL n 等等 人从 分 析 用 户 ( 及 系统 设设 备 与与 程 序序 等 ) 的行 为 特 征 出 发 进 一 步 改 进 , ee . g ee D
10、nn n 的的入 侵 检 测 模 型 于于19 00 年4 , 斯斯 坦福 研 究 所 ) 的 D o r o t h 丫 E NNe u m oon n 年年 , 为为 保 障障 大 型型 计 算算机数据 四四 月月 开 发发 出一 个新 的的 系 统统 可可 以 同同时 监 。 ee n 。. n gg 和和P e t e r aa n 共共 同 主主持 了一一 aa rf a e 库库 系 统统 的安 全 系系 统 这这 是 最最早 。 丁丁 ee e TT n rr 开开发 出用用 VV e 个个受 美 国 海 军 下属属 海 空空 作 战战 系 统统 指挥 于于 检 测测 用 户户异
11、 常 操 作 行 为 的 口 S C o 即即 控控 网络 中 不 同 站 点 上 的 用 户 199 88 r r 年 1 月 M o s 蠕虫 感感染 了 tt n II ee 部部 (s 日 o C mmm n dd 题题 , ppa e e dd NNa V 日 四四 ss SS 丫 tte mm ss 资资助 的研研 究 课课 为 他他们 的 大 型 计算 机机 开 发发入 侵 检 AA胃A田 , PP S 雏雏形 之 一 顺 便 提 及 也 是 在这这 年 美美 国 ii l ll D gg t 公公 司 在在 I ee n tt 上 安安 装 了了全 球 第 a t n r e
12、, , 的的基 于 主 机 的旧 SS nn t rr e 上上 近 万万 台计 算机 。 、 tt n 造造成 I ee r ee n tt 持持续 两 天 停机机 事 件件 发 生生 之 后后 网 络络 安 全全 引 起起 了 军军 方 企企 业 和和 学术 界 的高高 度 重重视 , 测测 系统 他他 们 确确 定 的的检 测 目 标 正 是 从 。 一一 个 商商 用 防防 火 墙墙系 统 防防火 墙 技术 开开 促促 使 人人 们 投投 入 更更 多的资资 金 和和 精 。 , 分分 析 审审 计 跟跟踪 数据据 和 构构 建 基基 于 用用 户行 为 描 述 文件件 开 始始 始始
13、 得 到到 飞 速速的 发 展 119 8 7 。 一一 年后 ( ! 98 44 年 ) , 年年2 月 作作 为 对对 前 几几 年研 究 , 力力去 研究究 与 开开 发 旧旧 S oo 9 11 8 99 年 日日a s t c k 项 目 的 开 发 人 员 y ss C 创创建 了 一 家 商 业 公 司 取名为 日a 丫丫 t 88 , 他他们 研 制 出 了 一 个 实时时入侵检 测 系 统 s . n e e n x s 模 型 nn t rr u oo D ee t 屯屯旧 E P e r t S 丫 一 与与 开 发发工 作 的总 结结 DD ee 门n DD 。 。 t
14、t hh 丫 任任 欠欠 yy ,n gg 的的著 名 论 文 AA nn JJ nn tt 厂 。旧旧 n 一一 u 实实验 室 将他 们们 的新 技 术商商 品 化化 他 们们 rr 118 计计算机 安安 全 加加关 技技术 入入侵检刚 诵诵 rr 与与 漏 洞洞 扫 描描 专辑 美美国 空 军 密码码支 援 55 DD t 的的 J SS 产 品品 名为 S 。 ke r 意意思 是 入入侵 拥有有 强 oo P tt r 1199 11 年年9 月 ,r 行行为 的阻阻 击 者者 (p aa tt e rnn tt s 。k e r 采采 用模 式 匹 配 中中心 ( A 厂厂o r
15、 e ee CC r yy P tt o llo g ie SS U PP一 tt a gg 的 旧旧 S 产产 品 取取名 N e R n e 意为 网网 络 tt R 。门门g e r 是 网 络实实 时入 侵 检 测 巡警警 N ee “ 。 。 MMa tt e hh .n g ) 检钡 技 术 l 。 CCe n e ) t r 开开 发 出出 安全 测 定 自动 系系 SSe ee u rr lt 劲劲 的数据据搜 索能能 力 SS t k s e 系系 列产 品 。 成成为 第 一 款在在市 场 上 销 售成功 的 旧SS 工 具具 是基 于 主 机 DD S 的的一 大 进 步
16、 11 98 9 oo a 统统 (A u t m t e d e t s S丫丫 m AAs M) l 。 丫丫 Me aas u r e mm ee n tt 系系统 的 第 一 款 商 业 化 产 品 N t R o n e g 针 对 企 业 而 设计 以以 其 高高 性能 和 高 价 , 。 ee 用用 于 监监 控 美美国 空 军 内 格格 闻名 119 9 4 S 是是 基 于于 网 络络 的入 侵检 测测 软 件件 。 年年 。 MM e AA fe ee AA ss s oo e ,a : e s 公公司 为为 网 络络入 侵检检 测 系系 部 网网 络 安安全 统 提 供
17、了 硬 件 与 软 件相相 结合 的 第一一种 AA 引M 中中经 受 实 践 考验 最最多的产 品 之 一 年年4 月 ll ( 55 , IIn t ee ee n tt ss ee e uu o .t vv 创创立 , 总总 部设 在 美 国著 名名 的 加加 利 福福 尼 MMe 解解 决方 案 119 9 2 。 ss e yy t tt ee ee n mm tt SS ) 5 公公 司创 立 并并 发布 了 亚亚 州 硅硅谷 AA十 ee e 以以 开发 V , r u s s ee a nn 系系 和R 年年 hha SS R】 CS LL / nn 的的 下e rre saa
18、 LLu nn t IIn SS Ca nn n ee 。 正正 式 第第 一版 这 是一一个 列列杀 毒 软 件 而 迅速速 成 为为 业 界界 最著 名 的 反反 病 毒毒 安全 厂 商 119 900 . JJ a gga nn n “t 领领 导 一一 个项 目组 对对 早 开开 发 旧旧E S ee x tt ee 一已 从从 1 99 9 22 年 开开始 就 以共 享享 软 件件的 形 式 发 布布 的 功功 能 强强 大 的的 互 联联 网 安安全 漏 洞 检 测 期期的 , 旧旧ES 作作 重 大大 修改 (N DDe tee ee t !o n s s 丫 的的下 旧旧n
19、校校的L 年年 5 月月 加 州州 大 学学 戴维 斯 分 丁 H 匕e jj 。 等等 人 提提 出 了了基 于 i e r e 一一 代 新新 产 品品 N IID ESS n 2 tt u s 旧 。 nn e rra t 软软件 。 tte mm ) 。 119 9 3 。 年年 网网 络 的的入侵 检检 测 概概 念 即即将 网 络 数 据 , DD 月 发发 布 了了 N Es 的 a aa )p 卜 测测 试版 11 99 4 年年 6 月月 H aa 丫s t a e k 实验 室室 推 出出 了第一一 款针对对 W ee b 服服务器的 119 9 6 流流 作 为为 审 计
20、计 数 据据 的来 源 通通 过 主主 动监 。 年年 版 99 。 月月 发布 了 刚刚D S E 视视 网 络络 信息 流 量 来 追 踪 可 疑 的 行 为 e e 在 日 匕ee 。 领 导 下 开 发 的 闪 S 网 r (Ne tt W OO tt Z 的的最终 测测 试 BBe a 采 用 分 布 式 入 侵 检 测 技术术 II N DDE S WW ee bbs tt 日 IIk e r PPro 。 119 9 6 年年 。 NNFR ee ( NNFR SS e uu r t yy n . ee ) 能能 够从 多个 主主 机 收收 集和 合 并处处 理 审审计 公公 司
21、 成成立 NN F 以以 开放 其 旧 s R 早早 期版 本 kk Se 。rr . tt 丫丫 Mo 川t oo rr ) 系统 是 第 信信 息 统统 计 分分 析 算算 法 有有 大 幅幅增 强 基 于 规规 则 的的 专 家家 系 统统 更 加加 完善 11 99 2 。 的的 源代 码 而 闻 名 II t nn 在在 一 定定 程 度度 上 促促进 。 一一 个 基基 于 网网 络 的的 旧 导导 为 入入侵 检 测 系 统 的 发展 翻翻 开 了了新 的 一 页 119 9 1 。 DD 了 S 的的 研究和和 推 广广 rr (P u d NNF R 的的 旧S 产 品 有
22、比较较 完 年年 110 月月 gg , 普普渡 大 学 SS pa ffo r d 、ee r , uu e s ,o n U DDe t ee C tt .o n AA pp l ,aa nn e ee 年年2 月 ll r ee ,。 在在美 国 空 军 国国家 tt UU nn , vv e rr s y t ) 的 EEu ee n ee 和和 GG ee n ee 善善 的 定定 制功 能 协协议 分析析 119 9 6 。 可可 以 进进 行攻 击特 征征 和 , 安安 全 局局 和 能能源 部共共 同 资资 助 下下 H yy a ss 实验 室 和 H b e e DDe t
23、ee C tt , oo n ll s 式式入 侵 检测系统统 ( DD 一 tt r bb u tt e dd CC a kk KK、 m 联联 手 开开发 出 T 。 ; 、 PP ww 成成 为 UU NXX 下 等等 人 开开 展 了了对分 布布 ll 门t r u s 旧 门 。 最最 著 名名 的 文文 件 系系 统 完完 整性 检 查 的软 件件 e 工工 具 TT , pp w , r 应应 用 数数字 签 名 技术术 对 指指 r 定定 文件 进行 监监 控 可可 检测其其 被 改改 动 增增 加加 、 年年 1 月月 加 州州 大学 戴 维 斯 分 0 o frr tt n
24、 校校的S aa IIn tt U S l o n dd 等等研究 人人 员 提提 出 了了 基 于于 aa ss e ss 丫m DD ID s ) 的研 究 , oo 一S 。 , 、 图图 表的入入 侵 检检 测 系系统 ( G r DDe t e ee t ,o n s s 丫 pp卜 匕 一 a ss 。d 将将 基 于于 主 机机和 基于于 网 络络 的检 测方 法法集 成 在 一 起 采 用 分 层结构 体 系 包括 数数 事件 主 体 上 下 文 威 胁 安全全 状 态态 等 66 层 整整 个 系系 统包 括 三 个 部 分 删删 除 的的详 细 情 况 。 。 , r TT
25、 pw ,r e 早早 期的 tte mm GG r llD s 。 ) 原 据据 、 、 、 、 、 免免 费 版版 本 一一 直是 全 球 系 统管管 理 员员 最 受受 欢迎 的工 具具 之 一一 11992 理理 并 完完成 了 原 型 的 设 计 和 实 现 该 系 统 能够够将 多 台机 器器 的 行行 为 通通过 图 表 直 观 地表表 示 出出 来 可可 用 于于 对 大大 规 模模 自 动动 或 协协 同 攻攻 击 的的检测 。 。 : 年年 , 111 , 月月 , 加加州大 学学的 oo r rr a ss KKo h 。 JJ 传传 感 器器 管 理理 器和 中 央数数
26、 据 处处 理 器器 传 感感 器 和和 管 理理 器 从从 局 域域 网 各各 检 测测点分 别别 采 集集 数据 并 将 数 据 送 至 中 央 数 据 处 II 理器作作 全 局局 处 理理 D OO S 成成 为 入入侵检 测测 系 统统发 展 历 史 上 的 又 一 个 里 程 碑 。 。 、 , 111 g uu n 在在P h ee K mmme ee r rr 和和 工 作作 基础 上 的前前 期 uu s 丁丁A 丁 To oo ll P PP RR , e aa d 开开发 出 。 119 9 6 年年1 月 2 。 55 1 55 S e cc 公公司 宣 布推 出出 实
27、实 时 入入 侵 检检测 系 统 TT 厂。nn ss l ttl o n ( rr , 孰孰 。 ee t 。 网网 络 安安 全软 件 R e 。 盯盯e 一一 个实 时 的 77 AAn aa 55 l丫 115 fo UU N IIX ) 11 99 1 ee a tt 年年 tt , SS A IIC tt ,o n a (s ee 旧旧n ee e AA p pp l ,一 他他们 提 出 的状状 态 转转 换分 析 法 使 用 系 统 状 态 与 状 态转 换换 的 表表 达 式式 描述 和检 测测 已 知知 的入 侵 手 段 11 9 994 CCO A S T 攻攻击识 别别
28、 工 具具 入 侵侵检 测 市 场 大约 到到 1 99 正正 开 始始 启 动动 并产 生利 润润 ee 出日 . 年年才 真 , 旧旧n ss n ee rn a jj C oo 甲o rr a tt o n 科科学 MM lls u s e 使使 用 反反映 系 统 状 。 在在这 年 3 月 安全 产产 品 市市 场 的的 领 头头羊 旧SS 公 司司 正 式式 推 aa 。 应应 用 国国 际 公公 司 ) 开发 了 一 款 基 于 主 机 态态 转 换换 的 图图 表直观观地 记 载 渗 透 细 节 lls rr ee e uu re 的的商 业 版 本 . RRe “ 。 aa
29、a S e ls ee 日r e 的的 旧s 产 品 C M D S (C oo DD ee mm pu t o rr 年年3 月 , 普普渡 大 学计 算算 机 系系 aa r 11 0 ffo WW ln d o w , ss NNT 4 0 RRe ee e uu re tte 。 CC t ,o n ss 丫 ss tt ee mm 计计算机 误误 用 检检 测 系系 实实验 室 的 , MM kk CC 厂o s bb旧 和和G ee n ee 将将 基 于于 主 机机 和 基基 于 网网 络 的的入 侵 检 测 技 术术结合 起起来 采采 用 分分 布 式式 安全 体 系 结 。
30、统统) CCM D S 应应 用 在在 U 刚刚 X 系系 统 的的服务 器器 。 PP s rr 甜o d 研研 究 了了 遗传 算法在 入侵 检检侧 中 他 们 使 用 遗 传算算 法构 建 的智智 aa u 上上 对 网网 络 数数据流 进进 行 审审计 追 踪分 析析 的的应 用 构构 并并找 出其其 中 的的可 疑 活 动 后来 其其 大股东东 术术 分分 。 ss A cc l 公公 能能代理 ( tton oo mm oo u ss AA ge nn ts ) 程 序序 能够 由由 多 个个检 测引引 擎 监监 控 不不 同 的的 网 络络 并 向向 中 央央 管 理理 控制 台
31、 报告告 引 擎擎 与 控控 。 司司 通 过过购 买 0 0 5 网 络 公 司 的股股 票成 为 。DD S 00 0 55 nn 识识 别 入入侵 行 为 而而 且这些些 AA 引网 项 。gg e oo t ss 具具有 。 公公 司 因因此 mm 获获得 C 网。S 公公司 。 技技 学学习 ” 用用 户操 作 习 惯 的初初步 智能能 制制 台 之之 间的通通 信 可可 以 采采 用 11 2 匕匕, t R s A 8 e 进 行加加 密 和和 认证 Re aa ls e e 。 可 以 对某某 些些 品 牌牌 的防 火 墙 置 、 不不久 公公 司 将将其 00 5 开开 发
32、部部 拆 cc o 119 4 9 年年 目目 的 开开 发 人人 员组 u o pp , 路路 由 器器进 行 重 新配配 。 组组建 成 tt u s . o n 建建成 商业业 公 司司 Whee GG r 他他 们推 出 增增 强 安安 全防护护 效 果果 日日 s a e CC e rr U ee 以以 . 00 2 33 99 计计算机 安安 全 tt g 碗碗 技技术 其其高 性 能 简 洁性 和和低 价 格 迅速速 成 为为 国 际际 市 场场 占有率率 最 高高的 旧 s 。 CC 丫 ee c 匕 oo pp 使使用 NNe tRR a nn gge 的的 检 测测 引擎 和 DDDo SS ) ee 。 。 220 0 0 年年 2 月月 以后 oo 、 , 全全球许 多多著 、 攻攻 击 模模 式库 nn e 被被 认 为为 是 闪闪e 泪 a g 。 的的局 名名 网站