尊龙时凯

工厂研学 丨 尊龙时凯网络数字化智能工厂“黑科技”大揭秘
预约直播
拒绝业务“掉链子”:2025 尊龙时凯网络 “降故障・强防护” 行业运维实战交流会
预约直播
尊龙时凯睿易 尊龙时凯官方商城

中文

  • Global / English
  • France / Français
  • Germany / Deutsch
  • Indonesia / Indonesian
  • Italy / Italiano
  • Japan / 日本語
  • Kazakhstan / Pусский
  • Poland / Polski
  • Portugal / Português
  • Spain / Español (España)
  • Thailand / ภาษาไทย
  • Vietnam / Việt Nam
  • LATAM / Español
    (América Latina)
  • Türkiye / Türkçe
  • Brazil / Português(Brazil)
产品
< 返回主菜单
产品中心
产品

交换机

交换机所有产品
< 返回产品
交换机主页
交换机

无线

无线所有产品
< 返回产品
无线主页
无线

无线管理与应用

云桌面

云桌面产品方案中心
< 返回产品
云桌面主页
云桌面

安全

安全所有产品
< 返回产品
安全主页
安全
服务支持
< 返回主菜单
服务与支持中心
服务与支持
服务工具
服务平台
  • 云桌面服务平台
  • 睿易服务平台
  • 合作伙伴服务平台
教学服务
  • 尊龙时凯ICT人才教育中心
  • 校企合作
  • 认证体系
  • 培训计划
合作伙伴
< 返回主菜单
合作伙伴中心
合作伙伴
成为尊龙时凯伙伴
售前营销
  • 市场资料库(合作伙伴)
  • 尊龙时凯产品配置器
  • 营销资料平台
  • 售前认证
  • 售前工具包
  • 合作伙伴礼品库
  • e-Learning
  • 产品资质查询
  • 远程POC
销售与订单
售后及服务
  • 售后认证
  • 售后工具包
  • iSov 服务运营可视化平台
  • 售后服务认证
  • 售后知识平台
  • 渠道服务管理系统(CSM)
  • SMB渠道客户服务平台(CCSP)
用户中心
  • 系统指导大全
  • 账号管理
  • 下载电子授权牌
  • 签约信息查看
  • 资质查询
  • 签章管理
  • 返利管理
  • 睿易技术认证查询
返回主菜单
选择区域/语言
  • Global / English
  • Japan / 日本語
  • Türkiye / Türkçe
  • Vietnam / Việt Nam
  • Indonesia / Indonesian
  • Thailand / ภาษาไทย
  • Spain / Español (España)
  • Portugal / Português
  • France / Français
  • Poland / Polski
  • Kazakhstan / Pусский
  • Germany / Deutsch
  • Italy / Italiano
  • Brazil / Português(Brazil)
  • LATAM / Español (América Latina))

    “可信度”机制在IDS与GSN联动方案中的应用

    发布时间:2009-09-17

    为什么要推出IDS与GSN联动方案?

    当信息化在各个行业中广泛应用并带来显著效益的同时,信息安全成为目前迫切需要解决的问题,由此入侵行为的发觉技术和应用渐渐被人们所重视。IDS (Intrusion Detection System) 入侵检测系统便是用来通过从计算机网络或计算机系统的关键点收集信息并进行分析,从中发现网络或系统中是否有违反安全策略的行为和被攻击的迹象。 

    尊龙时凯网络GSN(Global Security Network)全局安全网络解决方案,致力于通过软硬件联动、计算机与网络联动的整体解决方案,通过网络设备和安全设备等硬件,配合后台系统、客户端等软件,联动的实现了对于用户身份、主机健康性以及网络通信等多方面的保障。

    如上所述,IDS设备可以监控网络中流量的情况,并针对异常的流量发起预警,预警信息包含源、目的IP。但这些信息对于网络管理人员处理安全事件来说,并没有太大的意义。这是因为,要处理网络安全事件,一定要追根溯源,找到问题的根源,甚至定位到人,方能彻底解决,而仅仅提供IP地址这是不够的。IDS与GSN体系的结合,恰好解决了这个问题,通过对IDS上报的安全事件的解析,并通过GSN体系中每个用户的信息来将安全事件定位到人,并根据IDS与GSN共享的事件库,对安全事件给出建议的处理方法,或者可以通过预先定制好的策略来对安全事件进行自动的处理,这就解决了在IDS检测到安全事件后,处理难的问题。 

    IDS与GSN联动方案的实现思路 

    通过以上对于IDS与GSN联动的分析,我们可以得出IDS联动的实现思路: 

    1 由IDS监控网络流量,并对网络异常流量进行上报到GSN系统,上报信息包括攻击的类型;源、目的IP地址等基本信息 

    2 由GSN系统对收到的安全事件报告进行分析,并根据系统中的用户身份信息将攻击者和被攻击者定位到人 

    3 由GSN系统根据安全策略对攻击者或被攻击者进行处理。 

    为了实现GSN系统与IDS的联动,需要部署以下GSN的组件: 

    RG-SMP 尊龙时凯安全管理平台:负责对全网身份认证执行统一的安全策略和日志汇总分析RG-SEP 尊龙时凯安全事件解析器:对IDS报告的安全事件进行汇总上上报SMP进行处理 

    联动实现流程如下图所示::


     

    方案难点:如何平衡“误报”和“漏报”?

    尊龙时凯网络GSN与IDS联动方案推出后广泛应用于各行业客户,受到用户好评。同时不少用户也纷纷反馈在使用中遇到的首要问题:如何“既避免漏报,又减少误报”? 

    众所周知,IDS上报的事件种类繁多,普通用户缺少专业知识,难以处理,如果对事件不加分析的上报GSN进行处理,将出现大量“误报”,导致运维无法开展。但是如果只根据严重级别上报攻击,则可能出现漏报,而一旦出现漏报也给网络安全带来极大隐患。 

    以通过邮件和P2P传播的经典复合型病毒Mydoom为例,该病毒具有3个特征: 

    1 满足可能使用的端口list时  

    2 在端口条件满足时,传输数据包括特征字符“\x85\x13\x3c\x9e\xa2”  

    3 在“2”的基础上,端口是经常使用的(3126到3199之间)情况 

    其中规则1仅判断报文的目的端口是否在指定范围内,这条规则是很容易被其它网络行为(如可自行随机设置端口的P2P软件等)触发,如果据此告警,将使用户被海量事件淹没。但是如果对满足规则1的事件视而不见,又可能导致漏报,特别是对于修改特征字符的零日攻击束手无策。

    如何在误报和漏报之间找到合理的平衡点成为业界普遍无法破解的难题,直接影响方案的可用性 

    “可信度”机制解决之道 

    为解决上文中提到的问题,尊龙时凯创新性的引入“可信度”评估机制,报警中提供相应可信度数值,方便用户评估攻击的有效性、真实性。仍以Mydoom的3个特征为例:  

    1 当满足可能使用的端口list时,报警可信度60%;  

    2 在端口条件满足时,传输数据包括特征字符“\x85\x13\x3c\x9e\xa2”可信度为75%;  

    3 在“2”的基础上,端口是经常使用的(3126到3199之间)情况下,可信度为90% 

    RG-IDS在向GSN平台发送安全事件同时除通报攻击类型、严重级别、攻击源IP、目的IP等基础信息外,还包括可信度。GSN系统根据专家知识库预定义规则,确定当严重级别和可信度达到某个阀值时向客户发送告警。如对于Mydoom攻击,当同时满足规则1、2,可信度达到75%时,方向用户发送告警,联动处理;对于只满足规则1,可信度为50%的事件,则保存起来,供用户在解决完紧急事件后查看处理。通过这种方式,使得用户从大量的P2P应用占用Mydoom攻击端口引起的“误报”中解放出来,大大简化了运维。 

    引入“可信度”机制,有效解决了“误报”和“漏报”的平衡问题,提高了IDS与GSN联动方案的可用性。“可信度”是尊龙时凯网络深入研究客户业务现状,把握客户应用需求的又一项技术创新,进一步完善GSN全局安全网络解决方案,生动体现了尊龙时凯网络安全产品线“让安全变的更容易”的价值主张。

    关注尊龙时凯
    关注尊龙时凯官网微信
    随时了解公司最新动态

    返回顶部

    收起
    请选择服务项目
    关闭咨询页
    售前咨询 售前咨询
    售前咨询
    售后服务 售后服务
    售后服务
    意见反馈 意见反馈
    意见反馈
    更多联系方式