久久ER99热精品一区二区-久久精品99国产精品日本-久久精品免费一区二区三区-久久综合九色综合欧美狠狠

新聞中心

EEPW首頁 > 消費電子 > 設計應用 > 基于APT入侵的網絡安全防護系統模型及其關鍵技術研究

基于APT入侵的網絡安全防護系統模型及其關鍵技術研究

作者: 時間:2018-09-06 來源:網絡 收藏

本文引用地址:http://cqxgywz.com/article/201809/388610.htm

2.1 安全防護模型技術

整個安全防護服務模型采用靜態檢測和動態分析的技術手段實時對網絡數據包全流量監控。靜態檢測主要是檢測APT攻擊的模式及其行為,審計網絡帶寬流量及使用情況,對實時獲取的攻擊樣本進行逆向操作,對攻擊行為進行溯源并提取其功能特征。動態分析主要是利用所構建的沙箱模型對網絡傳輸文件進行關鍵字檢測,對Rootkit、Anti-AV等惡意程序實施在線攔截,對郵件、數據包和URL中的可疑代碼實施在線分析,利用混合型神經網絡和遺傳算法等檢測技術對全流量數據包進行深度檢測,結合入侵檢測系統審核文件體,分析系統環境及其文件中異常結構,掃描系統內存和CPU的異常調用。在關鍵位置上檢測各類API鉤子和各類可能注入的代碼片段。

2.2 安全防護模型結構

用戶終端層是整個模型的基礎設施層,它主要由用戶身份識別,利用基于用戶行為的訪問控制技術對用戶的訪問實施驗證和控制,結合用戶池和權限池技術,訪問控制系統可以精確地控制管理用戶訪問的資源和權限,同時訪問者根據授權和訪問控制原則訪問權限范圍內的信息資源。

網絡建模層是整個安全防護模型的核心。由內網資源表示模型和多種安全訪問控制服務模型共同構成。

采用對內部資源形式化描述和分類的內網資源表示模型為其他安全子模型提供了基礎的操作平臺。結合安全存儲、信息加密、網絡數據流監控回放、操作系統安全、入侵檢測和信息蜜罐防御,以整個內網資源為處理目標,建立基于訪問控制技術的多維度安全防御保障體系。

安全應用層是整個安全防護模型的最高層,包括操作審計、日志審查、病毒防御、識別認證、系統和網絡管理等相關應用擴展模塊。在用戶終端層和網絡建模層的基礎上構建整個安全防護系統的安全防護服務。

基于APT入侵建立安全防護模型,最關鍵的就是在現有安全模型上建立用戶身份識別,用戶行為管控和網絡數據流量監控的機制,建立安全防護模型的協議和標準的安全防御體系,并為整個安全解決方案和網絡資源安全實現原型。

3 網絡安全防護的關鍵技術

3.1 基于網絡全流量模塊級異域沙箱檢測技術

原理是將整個網絡實時流量引入沙箱模型,通過沙箱模型模擬網絡中重要數據終端的類型和安全結構模式,實時對沙箱系統的文件特征、系統進程和網絡行為實現整體監控,審計各種進程的網絡流量,通過代碼檢查器掃描威脅代碼,根據其危險度來動態綁定監控策略。利用動態監控對跨域調用特別是系統調用以及寄存器跳轉執行進行監控和限制,避免由于威脅代碼或程序段躲過靜態代碼檢查引起的安全威脅。但整個模型的難點在于模擬的客戶端類型是否全面,如果缺乏合適的運行環境,會導致流量中的惡意代碼在檢測環境中無法觸發,造成漏報。

3.2 基于身份的行為分析技術

其原理是通過發現系統中行為模式的異常來檢測到入侵行為。依據正常的行為進行建模,通過當前主機和用戶的行為描述與正常行為模型進行比對,根據差異是否超過預先設置的閥值來判定當前行為是否為入侵行為,從而達到判定行為是否異常的目的。其核心技術是元數據提取、當前行為的分析,正常行為的建模和異常行為檢測的比對算法,但由于其檢測行為基于背景流量中的正常業務行為,因而其閥值的選擇不當或者業務模式發生偏差可能會導致誤報。

3.3 基于網絡流量檢測審計技術

原理是在傳統的入侵檢測機制上對整個網絡流量進行深層次的協議解析和數據還原。識別用于標識傳輸層定義的傳輸協議類型,解析提取分組中所包含的端口字段值,深度解析網絡應用層協議信息,尋找符合特定的特征簽名代碼串。利用網絡數據層流量中交互信息的傳輸規律,匹配識別未知協議,從而達到對整個網絡流量的數據檢測和審計。利用傳統的入侵檢測系統檢測到入侵攻擊引起的策略觸發,結合全流量審計和深度分析還原APT攻擊場景,展現整個入侵行為的攻擊細節和進展程度。

3.4 基于網絡監控回放技術

原理是利用云存儲強大的數據存儲能力對整個網絡數據流量進行在線存儲,當檢測到發生可疑的網絡攻擊行為,可以利用數據流量回放功能解析可疑攻擊行為,使整個基于時間窗的網絡流量監控回放技術形成具有記憶功能的入侵檢測機制,利用其檢測機制確認APT攻擊的全過程。比如可以對網絡傳輸中的郵件、可疑程序、URL中的異常代碼段實施檢測分析,監控整個網絡中異常加密數據傳輸,從而更快地發現APT攻擊行為。

若發生可疑行為攻擊漏報時,可以依據歷史流量進行多次分析和數據安全檢測,形成更強的入侵檢測能力。由于采用全流量的數據存儲,會顯著影響高速的數據交換入侵檢測中其系統的檢測處理和分析能力,在這方面可能還存在一定的技術差距。

4 結語

用傳統的入侵檢測手段很難檢測到APT攻擊。因此檢測的策略是要在大量網絡數據中發現APT攻擊的蛛絲馬跡,通過沙箱模型、網絡流量檢測審計和網絡監控回放技術結合入侵檢測系統和信息蜜罐技術,形成基于記憶的智能檢測系統,利用網絡流量對攻擊行為進行溯源操作,結合工作流程對相關數據進行關聯性分析,提高對APT攻擊的檢測能力,及時發現網絡中可能存在的APT 攻擊威脅。在下一步工作中,要結合當前云技術,在企業內部搭建專屬的私有安全網絡,建立可信程序基因庫,完善私有云在防范APT攻擊的應用。


上一頁 1 2 下一頁

關鍵詞:

評論


相關推薦

技術專區

關閉