成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

基于記憶的APT檢測原理

安全 黑客攻防
在探討APT攻擊檢測之前,我們先分析下檢測的內(nèi)涵。從本質(zhì)上講,檢測是將求檢對象從其所依附的環(huán)境中識別出來的過程。

在探討APT攻擊檢測之前,我們先分析下檢測的內(nèi)涵。從本質(zhì)上講,檢測是將求檢對象從其所依附的環(huán)境中識別出來的過程。為了識別求檢對象,我們需要從檢測環(huán)境中采樣能體現(xiàn)求檢對象特征的數(shù)據(jù),形成被檢測域;需要依賴特定的背景知識,形成判據(jù)庫;需要采取一定的判定算法,形成判定機(jī)制;最終在被檢測域、判據(jù)、判定機(jī)制的共同作用下,做出是否存在求檢對象的論斷,整個(gè)過程如圖所示。

基于記憶的APT檢測原理

檢測邏輯模式

以傳統(tǒng)的入侵檢測系統(tǒng)(IDS)為例,求檢對象是網(wǎng)絡(luò)攻擊行為,檢測環(huán)境就是包含了攻擊行為數(shù)據(jù)的網(wǎng)絡(luò)流量數(shù)據(jù)。為了檢測攻擊,我們需要實(shí)時(shí)采集網(wǎng)絡(luò)流量,形成IDS的被檢測域;需要提取各類攻擊行為的網(wǎng)絡(luò)特征構(gòu)造特征庫,作為IDS的判據(jù)庫;需要采用特征匹配算法,作為IDS判定流量中是否包含攻擊行為的判斷機(jī)制。有了流量數(shù)據(jù)、特征庫、特征匹配算法,我們就能檢測網(wǎng)絡(luò)中是否存在已知攻擊行為。

傳統(tǒng)IDS這種檢測模式,在應(yīng)對常規(guī)攻擊曾發(fā)揮了巨大作用,但對于APT卻顯得無能為力,主要原因在于:

(1) 傳統(tǒng)IDS的被檢測域是實(shí)時(shí)網(wǎng)絡(luò)流量,只判斷實(shí)時(shí)網(wǎng)絡(luò)流量中是否包含攻擊行為;而APT整個(gè)過程的時(shí)間跨度很長,從單個(gè)時(shí)間點(diǎn)的角度看APT無法了解全貌,也無法識別攻擊者的真實(shí)意圖,只有將長時(shí)間的可疑行為進(jìn)行關(guān)聯(lián)分析才能實(shí)現(xiàn)APT的有效檢測。

(2) 傳統(tǒng)IDS的判斷機(jī)制是特征匹配,只能檢測出提取過攻擊簽名的已知攻擊行為;而APT過程中往往采用0day、特種木馬、隱蔽通道傳輸?shù)任粗?,無法通過誤用檢測的方式進(jìn)行準(zhǔn)確識別,只有通過異常檢測的方式才有可能識別出可疑的攻擊行為。

鑒于上述不足,要有效對抗APT,我們一方面要擴(kuò)大被檢測域,將基于單個(gè)時(shí)間點(diǎn)的實(shí)時(shí)檢測轉(zhuǎn)變?yōu)榛跉v史時(shí)間窗的異步檢測;另一方面要豐富判定機(jī)制,在檢測已知攻擊的同時(shí)能夠兼顧對未知攻擊的檢測。為此我們提出了基于記憶的新檢測模式,共分為四個(gè)步驟:

(1) 擴(kuò)大:即拓寬被檢測域,對全流量數(shù)據(jù)進(jìn)行存儲分析。這樣在檢測到可疑行為時(shí),可回溯與攻擊行為相關(guān)的歷史流量數(shù)據(jù)進(jìn)行關(guān)聯(lián)分析,之前已發(fā)生過、未能引起分析人員注意的報(bào)警,有可能隱藏著蓄意攻擊意圖,通過這種回溯關(guān)聯(lián)分析就有可能進(jìn)行有效識別。有了全流量的存儲,就有可能回溯到任意歷史時(shí)刻,采用新的檢測特征和檢測技術(shù),對已發(fā)生的流量進(jìn)行任意粒度的分析,這是本系統(tǒng)最大的特點(diǎn)。

(2) 濃縮:對存儲下來的大數(shù)據(jù)進(jìn)行降解操作,刪除與攻擊無關(guān)的數(shù)據(jù)以節(jié)省空間,同時(shí)保留與攻擊相關(guān)的數(shù)據(jù)以備后續(xù)分析。濃縮環(huán)節(jié)需要借助于攻擊檢測模塊,可通過第三方檢測設(shè)備如IDS的報(bào)警進(jìn)行降解,也可直接對全流量數(shù)據(jù)進(jìn)行異常檢測產(chǎn)生可疑報(bào)警,基于報(bào)警事件進(jìn)行降解。

(3) 精確:對產(chǎn)生的可疑攻擊數(shù)據(jù)做進(jìn)一步深入分析,產(chǎn)生對攻擊行為的精確報(bào)警。可通過多維數(shù)據(jù)可視化分析,定位可疑會話,再進(jìn)一步對流量數(shù)據(jù)進(jìn)行細(xì)粒度協(xié)議解析和應(yīng)用還原,識別異常行為和偽裝成正常業(yè)務(wù)的攻擊行為。本環(huán)節(jié)需要分析人員的參與,通過人機(jī)結(jié)合的方式提升分析效率和準(zhǔn)確度。

(4) 場景:對各類攻擊報(bào)警進(jìn)行關(guān)聯(lián),識別報(bào)警之間的攻擊層語義關(guān)系,根據(jù)孤立報(bào)警中建立完整攻擊場景。通常的做法是以關(guān)聯(lián)規(guī)則的方式建立攻擊場景知識庫,通過對報(bào)警進(jìn)行匹配和關(guān)聯(lián),完成攻擊場景的構(gòu)建。

責(zé)任編輯:藍(lán)雨淚 來源: 51CTO.com
相關(guān)推薦

2013-07-27 19:52:50

2013-07-27 20:11:27

2013-07-27 21:04:58

2013-10-12 13:40:09

2014-04-16 13:26:21

2013-07-27 20:19:14

2023-06-13 09:53:59

智能汽車

2012-08-17 10:08:56

2013-07-27 21:20:11

2013-07-27 23:05:08

2013-08-27 14:53:48

2013-04-24 10:23:02

Android基于膚色Android開發(fā)

2024-09-04 15:42:38

OpenCV開發(fā)Python

2013-01-09 15:27:45

DOM XSS檢測QtWebKitXSS

2017-02-16 08:25:35

2022-10-26 15:41:38

深度學(xué)習(xí)Deepfake機(jī)器學(xué)習(xí)

2025-01-22 13:15:10

2022-11-09 11:02:00

2010-09-13 10:26:48

2014-06-23 10:37:12

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 欧美日韩精品在线一区 | 日韩不卡三区 | 久久精品国产亚洲夜色av网站 | 成人精品福利 | 日韩美女一区二区三区在线观看 | 免费高清成人 | 国产三级精品三级在线观看四季网 | 国产亚洲精品久久久久久牛牛 | 91大神在线资源观看无广告 | 国产福利免费视频 | 二区在线观看 | 久久国内 | av久久 | www..com18午夜观看 | 中文字幕高清 | 久久精品国产99国产精品 | 欧美成人精品一区二区男人看 | 在线视频 亚洲 | 国产激情免费视频 | 五月免费视频 | 日本又色又爽又黄的大片 | 亚洲视频免费在线看 | 亚洲视频一区二区三区 | 青草视频在线 | 日韩久久久久久 | 91麻豆精品国产91久久久更新资源速度超快 | 一级毛片在线播放 | 精品一区二区三 | 日本三级在线视频 | 91国内产香蕉 | 亚洲 中文 欧美 日韩 在线观看 | 欧美自拍日韩 | 久久久久久久av | 一级黄片一级毛片 | 亚洲欧美成人影院 | 日韩欧美一二三区 | 高清成人免费视频 | 国产一区二区三区在线 | 国产一区免费视频 | 亚洲精品小视频在线观看 | 国产成人免费视频 |