PPT5 网络安全,防火墙和入侵检测

网络上的威胁

  • 完整性-Integrity
  • 保密性-Confidentiality
  • 认证(冒充、伪造)-Authentication
  • Dos:拒绝服务

SSL/TLS

SSL/TLS介绍

SSL(安全套接字层)是由 Netscape 公司最初设计的一种网络安全协议,用于保护网页通信的安全。后来,这个协议被进一步发展成为 TLS(传输层安全协议)。TLS 的第一个版本可以看作是 SSL 第三个版本(SSLv3)的升级版,因此有时也被称为“SSLv3.1”。

它的发展时间线是:SSL v3 1996 → TLS 1.0 1999 → TLS 1.1 2006 → TLS 1.2 2008 → TLS 1.3 2018。现实中 “SSL” 的称呼仍被广泛使用,但实际多数服务已采用 TLS。所有TLS版本在1.2之前都向后兼容SSL 3.0,但TLS 1.3中取消了对SSL的向后兼容性。

主要目标

  • 保密性与完整性(通过加密实现)(Confidentiality and Integrity (via encryption))
  • 认证(验证身份)
    • 可通过数字证书提供服务器认证
    • 可认证客户端(罕见)

SSL工作在会话层和连接层,使用握手协议建立的共享密钥提供机密性和消息完整性(Provides confidentiality and message integrity using shared keys established by the Handshake Protocol.)

SSL秘钥

SSL/TLS 使用两种不同类型的加密密钥:会话密钥 / 公钥和私钥

对于公钥 / 私钥,512 位被认为是弱密钥,1024 位更强,但仍可被破解;大多数提供商鼓励生成 2048 位密钥

对于会话密钥,每次有人连接到网站时,在 SSL/TLS 握手过程中生成;它比公钥 / 私钥长度更短,但如果被破解,仅一次会话的数据有风险,这样可以减轻服务器负载。会话密钥通常在 40 位到 256 位之间,但低于128位被认为不安全。

TLS是混合加密系统(hybrid cryptosystem),在混合加密系统中,使用公钥加密进行会话秘钥交换(public key cryptography is used to securely exchange the key between both parties)

  • 公钥加密(如 RSA 或 Diffie-Hellman)用于安全地交换密钥。

  • 对称加密(如 AES)用于加密实际的数据传输(即,session数据使用对称加密传输)

SSL协议内容

1.Change Cipher Spec Protocol(变更密码规范协议)

  • 它的作用是将“待定状态”变为“当前状态”,也就是正式启用之前协商好的加密算法(cipher suite)

2. Alert Protocol(警告协议)

  • 用于在 SSL/TLS 通信中向对方发送警告或错误信息(警告信息会被加密)
  • 每条警告消息由两个字节组成:第一个字节表示警告等级(如 fatal 致命错误或 warning 警告);第二个字节表示具体的错误代码

3. SSL Record Protocol(记录协议)

SSL记录协议用于封装、加密和传输所有上层协议的数据。它确保数据的保密性(Confidentiality)完整性(integrity )。它包括:

  • 分段(Fragmentation):将上层协议的数据分割成适当大小的块(record),便于传输。
  • 压缩(Optional Compression):可选步骤,对数据进行压缩以减少传输量(但现代 TLS 通常禁用压缩以防攻击)
  • 加密(Encryption):使用协商好的加密算法(如 AES)对数据进行加密,确保保密性。
  • 消息认证码(MAC)计算:使用哈希算法(如 SHA-256)生成 MAC,确保数据未被篡改。
  • 封装(Encapsulation):将加密后的数据和 MAC 封装成一个 record,发送给对方。

4. Handshake Protocol (握手协议)(最复杂的部分)

它允许客户端(如浏览器)和服务器之间完成以下任务:

  • 身份验证:双方可以验证对方的身份(例如通过数字证书)。
  • 协商加密算法和 MAC 算法:决定使用哪种加密方式和消息认证机制。
  • 协商密钥:生成并共享用于加密通信的密钥。
  • 建立安全状态:为后续的数据传输建立一个加密、安全的通信环境。

握手过程分阶段进行,主要包括:

  1. 建立安全能力(Establish Security Capabilities) 客户端和服务器交换支持的加密算法、协议版本等信息(交换 cipher suites)。
  2. 服务器认证与密钥交换(Server Authentication and Key Exchange) 服务器发送数字证书,并参与密钥协商。
  3. 客户端认证与密钥交换(Client Authentication and Key Exchange) 客户端可能也发送证书,并完成密钥协商。
  4. 完成阶段(Finish) 双方确认握手完成,进入加密通信阶段。
发送方 消息名称 语义(含义)
客户端 Client Hello 客户端请求安全连接。客户端列出其支持的密码套件(cipher suites)。
服务器 Server Hello 服务器表示愿意继续。选择会话中要使用的密码套件(cipher suites)。
服务器 Certificate 服务器发送包含其公钥的数字证书(digital certificate)。
服务器 Server Hello Done 服务器表示其部分已完成。
客户端 Client Key Exchange 客户端生成一个随机对称会话密钥。它使用服务器的公钥对该会话密钥进行加密,然后发送给服务器。服务器解密该会话密钥。现在双方都拥有会话密钥。
客户端 Change Cipher Spec 客户端将选定的密码套件从挂起状态更改为活动状态。
客户端 Finish 客户端表示其在初始协商中的部分已完成。

cipher suites:客户端和服务器在建立安全连接时将使用哪些加密技术或支持哪些加密技术

RSA交换秘钥过程:在 TLS RSA 密钥交换中,共享密钥由客户端决定,然后客户端使用从证书中提取的服务器公钥对其进行加密并发送给服务器

Diffie-Hellman 密钥协商过程(TLS1.3位安全性移除了RSA秘钥交换,只保留 Diffie-Hellman)

  • 客户端和服务器都首先创建一个公钥 - 私钥对
  • 然后它们将其密钥的公钥部分发送给对方
  • 当每一方收到对方的公钥共享后,它们将其与自己的私钥组合,最终得到相同的值:预主密钥
  • 然后服务器使用数字签名来确保交换未被篡改
  • 如果每次连接都使用新的密钥对(每个session的密钥对都不同),这种方式称为“临时密钥交换”(Ephemeral Diffie-Hellman)(解决了前向保密性问题(如果攻击者将来获取了服务器的私钥或其他长时间使用的密钥,无法用它们去解密之前的会话内容))

TLS1.2到TLS1.3的关键提升

1. 安全提升

在 TLS 1.2 中,客户端生成一个“预主密钥”并使用服务器的公钥加密,发给它。服务器使用其私钥解密该预主密钥,用于接下来的安全通信。如果有人记录了加密的会话,并且随后获得了服务器的 RSA 私钥,那么他们可以解密这次会话。即使在会话被记录,但密钥却在未来某个时间才被获取,这个问题仍然适用(依然可以破解)。

在 TLS 1.3 中,客户端和服务器各自生成一对密钥(公钥 + 私钥)。交换公钥后,双方用自己的私钥与对方的公钥组合计算出相同的预主密钥(Pre-master secret),即使某一方的私钥未来泄露,过去的通信仍然安全 → 具备前向保密。

2. 性能提升

TLS1.3 握手时间、步骤减少;延迟更低更平稳;计算开销减少

3. 配置简化,不易出错

SSL/TLS的总结

版本与状态及关键特性

  • SSL 2.0:已淘汰,加密强度弱,1995 年弃用。
  • SSL 3.0:已弃用,易受 POODLE 攻击。
  • TLS 1.0:已弃用,易受降级攻击。
  • TLS 1.1:已弃用,安全性有所改进但仍过时。
  • TLS 1.2:安全,支持 AES-GCM、SHA-256,安全性更优。
  • TLS 1.3:更安全,移除弱密码、握手更快、加密改进。

SSL/TLS的缺点:

  • 它会减慢服务器的速度。
  • 它保护的是传输中的数据,但不能保护数据库的数据。
  • SSL/TLS 证书的成本(取决于证书类型,价格可能相差很大)。
  • SSL 是一个双方协议(不同于 SET)。
  • 无法解决网络交易相关的问题

安全电子交易 (SECURE ELECTRONIC TRANSACTION,SET)

SET 用于在开放网络上保护银行卡支付交易的安全的消息协议, 应用并不广泛。

SET 使用消息加密(Message Encryption)而非通道加密:每条消息都单独加密,而不是依赖一个加密的通信通道。这样可以更灵活地处理复杂的支付流程。

SET 提供了完整的卡支付系统(支付传输、确认和查询)。每个持卡人都会被分配一个数字签名,加上支持 SET 协议的软件,就构成了一个 SET 电子钱包,用于安全地发起交易。

SSL 不能提供不可否认性,只提供服务器端认证,而 SET 使用数字证书对持卡人和商家双方进行认证,使得很难拒付费用。

SET的优缺点

优点:

  • 商家无法访问客户的账户信息(保护财务数据的隐私)。
  • SET 提供了完整的卡支付系统(支付传输、确认和查询)。
  • 保密性:使用对称密钥加密。
  • 授权:使用 RSA 公钥加密。
  • 完整性:使用哈希算法。

缺点:

  • SET 需要在银行网络、商家地点和消费者的计算机上安装适当的软件。

SET vs SSL

维度(Issue) 安全套接层(SSL) 安全电子交易(SET)
主要目标(Main Aim) 以加密形式交换数据。 与电子商务相关的支付机制。
认证(Certification) 两方之间交换证书。 所有参与方必须由受信任的第三方认证。
身份验证(Authentication) 存在验证机制,但强度一般。 对所有参与方都有较强的验证机制。
商家欺诈风险(Risk of Merchant Fraud) 可能发生,因为客户会向商家提供金融详情。 不太可能发生,因为金融详情是提供给支付网关的。
客户欺诈风险(Risk of Customer fraud) 可能发生,若客户事后拒付,没有相应机制约束。 客户必须对支付指令进行数字签名,降低了欺诈可能。
客户欺诈时的责任方(Action in case of customer fraud) 商家承担责任。 支付网关承担责任。
实际使用率(Practical Usage) 不高

纵然SSL对电子商务(e-commerce)不够安全,但它仍在被使用。因为没有其他选择。

防火墙(Firewalls)

防火墙是硬件、软件或软硬件结合的系统,用于监控试图通过网络边界的数字信息包传输,以拦截非授权访问。

硬件防火墙

  • 保护整个网络。
  • 在路由器层面实现。
  • 通常更昂贵、配置更复杂。

软件防火墙

  • 保护单台计算机。
  • 通常更便宜、配置更简单。

防火墙的基本工作原理

检查到达防火墙两侧(入站或出站)的每个数据 “包”。判定该数据包是允许通过还是被拦截。

当你从互联网请求资源时,防火墙会伪装成是自己发起的请求,而非你的计算机。由于互联网从未直接 “看到” 你的计算机,蠕虫或黑客除了防火墙外,无法探测或攻击你的其他设备。

防火墙仅会丢弃可识别的攻击数据包,对于一些非明确攻击的数据包,可能无法拦截,这意味着部分攻击数据包可能绕过防火墙进入内部网络。

防火墙简介

防火墙策略:防火墙会根据防火墙策略,对入站或出站的流量进行过滤(filter incoming or outgoing traffic based on a predefined set of rules called firewall policies)

个人防火墙 (Personal Firewall)

  • 个人防火墙可以:阻止黑客访问您的计算机;保护您的个人信息;阻止“弹出”广告和某些 cookies;确定哪些程序可以访问互联网;
  • 不可以:无法防止电子邮件病毒(只有使用更新病毒定义的杀毒软件产品才能防止病毒);在初始设置后,不可以“忽略”它(需要定期更新规则集和软件自身)。

防火墙的优点:

  • 增强安全性(Enhanced Security):能阻止未经授权的访问和网络攻击,是网络的第一道防线。
  • 流量过滤(Traffic Filtering):控制哪些数据包可以进入网络,防止恶意流量渗透。
  • 日志与警报(Logging & Alerts):记录可疑活动并向管理员发出警报,便于后续分析和响应。

防火墙的缺点

  • 性能影响(Performance Impact):检查每个数据包可能导致网络速度下降,尤其在高负载时。
  • 配置复杂(Complex Configuration):设置和维护需要专业知识,配置错误可能导致安全漏洞
  • 无法防范内部威胁(No Protection Against Insider Threats):防火墙主要防外部攻击,无法阻止内部人员的恶意行为。
  • 绕过风险(Bypass Risk):攻击者可能使用隧道技术或加密流量绕过检测。
  • 对高级攻击防御有限(Limited Defense Against Advanced Attacks):无法防御社交工程攻击或零日漏洞等复杂攻击手段。

防火墙的分类

  • Packet Filtering Firewall(包过滤防火墙)

    • 工作方式:检查每个数据包的头部信息,如源 IP、目标 IP、端口号。
    • 优点:速度快、效率高。
    • 缺点:不进行深度检查,无法识别复杂攻击;是无状态的,不记得之前的通信内容。
  • Stateful Inspection Firewall(状态检测防火墙)

    • 工作方式:跟踪网络连接的状态,了解数据包在整个会话中的上下文。
    • 优点:比包过滤更安全,能识别异常连接行为。
    • 缺点:需要更多资源,处理复杂度更高。
  • Proxy Firewall(代理防火墙)

    • 工作方式:作为用户与互联网之间的中介,代替用户发出请求。
    • 优点:提供强大的安全隔离和内容过滤。
    • 缺点:可能降低网络性能,尤其在高流量场景下。
  • Next-Generation Firewall(NGFW,下一代防火墙)

    • 特点:整合了多种安全功能,如深度包检测、应用识别、入侵防御等。(虽然很多新产品都被称为“下一代防火墙”,但目前没有统一的定义标准。)
    • 功能增强:除了传统防火墙功能(如包过滤和状态检测),还包括:入侵防御系统(IPS)、深度包检测(DPI)、应用识别与控制(Application Awareness)
  • Cloud-Based Firewall 云防火墙部署方式:托管在云基础设施上(如 AWS、Azure),适合远程用户和分布式网络。

    • 部署方式:托管在云基础设施上(如 AWS、Azure),适合远程用户和分布式网络。
    • 优点:可扩展性强,适合动态业务需求。减少对本地硬件的依赖。
    • 缺点:安全性依赖第三方服务商。可能存在数据隐私和控制权问题。
  • Web Application Firewall (WAF) 网站应用防火墙

    • 保护对象:专门用于保护 Web 应用程序。
    • 防御能力:防止 SQL 注入、跨站脚本攻击(XSS)等常见 Web 攻击。
    • 特点:聚焦于应用层安全,而不是整个网络。适合部署在网站前端,保护用户数据和业务逻辑。

包过滤型防火墙

三类机制:

  • 静态过滤(Static Filtering):若数据包匹配过滤器规则集,过滤器将丢弃或接受它。
  • 动态过滤(Dynamic Filtering):允许防火墙响应突发事件,基于数据包头部信息理解协议功能,进而更新或创建规则。
  • 状态检测(Stateful Inspection):跟踪内部与外部系统间的每个网络连接,使用状态表形成状态感知。

静态包过滤防火墙(Static Packet Filtering Firewall)

  • 是最早的包过滤机制,逐包检查(彼此孤立),仅查看互联网层和传输层头部。
  • 缺陷:无法阻止多种类型攻击,仅能基于 IP 地址过滤,不再作为边界防火墙的主要过滤机制,仅作为辅助机制使用。
  • 架构示例:边界防火墙中的 “screening router( screening 路由器)” 执行静态包过滤,隔离内部网络与互联网。

SPI 防火墙(Stateful Packet Inspection Firewalls)

  • 原理:不仅检查数据包信息,还记录 TCP 连接的状态,跟踪内部与外部系统间的每个网络连接,通过记录对话中每个数据包的 “状态和上下文”,区分合法会话的数据包与恶意包。
  • 功能:维护活动连接表(包含 IP 地址、端口、数据包序列号等),仅允许与内部网络发起的连接对应的入站 TCP 包通过。
  • 缺陷:因需管理和验证状态表,增加了处理开销,可能使系统暴露于 DoS 攻击。

(连接存在不同阶段:连接建立状态(Connection Opening State)、持续通信状态(Ongoing Communication State)、连接关闭状态(Connection Closing State)。不同状态面临不同攻击,SPI 防火墙针对不同状态应用不同过滤规则。)

image-20251031130354311

应用网关/代理服务器(Application Gateway/ Proxy Servers)

Application Gateway它是一种特殊类型的防火墙,通常部署在一台专用计算机上,也被称为 代理服务器(Proxy Server)。有了代理服务器后,web服务器不直接暴露在外网中,而是由代理服务器代为暴露。它在用户和互联网之间充当“中间人”,所有请求都必须先经过它。

代理服务器具有完整的协议访问权,工作流程为:用户从代理请求服务;代理验证请求是否合法。(中间层);然后代理执行请求并将结果返回给用户。

应用网关的优点:

  • 只需关注少量允许的应用,简化管理(Need only scrutinize a few allowable apps)
  • 易于记录和审计:所有进入的流量都可以被详细记录,便于追踪和分析(Easy to log and audit all incoming traffic.)

包过滤器vs应用网关vsSPI防火墙

  • 速度:包过滤>状态检查>应用代理
  • 性能:包过滤>状态检查>应用代理
  • 灵活性:包过滤>状态检查>应用代理
  • 智能性:应用代理>状态检查>包过滤
  • 安全:应用代理>状态检查>包过滤

防火墙的架构

选择防火墙取决于三个因素:

  • 网络的目标
  • 组织开发和实施架构的能力
  • 功能可用的预算

四种常见的防火墙架构实现:包过滤路由器、屏蔽主机防火墙、双宿主防火墙、屏蔽子网防火墙

包过滤路由器(PACKET FILTERING ROUTER):

包过滤路由器位于 “不可信网络(Untrusted Network,如互联网)” 和 “可信网络(Trusted Network,如企业内网)” 之间,也就是企业的网关路由,对进出的数据包进行过滤,允许符合规则的数据包通过,阻止不符合的数据包

但它有缺乏审计,没有较强的认证

屏蔽主机架构(SCREENED HOST ARCHITECTURE):

结合包过滤路由器和独立的专用防火墙(如应用代理服务器)。架构中包含 “堡垒主机(Bastion-host)” 和 “应用层防火墙(Application-level Firewall)”。不可信网络的数据包先经过应用层防火墙过滤,再由堡垒主机代理访问可信网络,同时可信网络也可通过代理访问不可信网络,实现应用层的细粒度流量控制。

image-20251031164248217

双宿主主机防火墙(DUAL-HOMED HOST FIREWALL)

双宿主主机具备网络地址转换(NAT)功能,外部包过滤路由器过滤不可信网络流量,双宿主主机连接外部路由器和内部过滤路由器,内部过滤路由器再连接可信网络。同时采用 NAT 技术(将公网 IP 转换为内网 IP),实现内外网的地址隔离,并通过代理访问控制流量。

image-20251031164256099

屏蔽子网防火墙(SCREENED-SUBNET FIREWALLS):

架构包含 “外部过滤路由器”“内部过滤路由器”,中间的 DMZ 区域放置服务器(如 Web 服务器)。不可信网络的流量经外部路由器过滤后,可控地访问 DMZ 的服务器;DMZ 与可信网络之间经内部路由器过滤,实现三层隔离(不可信网络→DMZ→可信网络),最大限度保障内部网络安全。

image-20251031171810652

防火墙性能计算

例子1:

已知:防火墙处理能力:200,000 数据包 / 秒(pps);平均数据包大小:1000 字节;链路速率:1 Gbps(即 1,000,000,000 比特 / 秒),防火墙能处理负载吗?

防火墙能力是 200,000 pps,需求是 125,000 pps,所以防火墙可以处理该流量负载。

例子2:

已知:防火墙处理能力:100,000 数据包 / 秒(pps);平均数据包大小:1000 字节;链路速率:1 Gbps(即 1,000,000,000 比特 / 秒),防火墙能处理负载吗?

根据例1的计算,防火墙能力是 100,000 pps,需求是 125,000 pps,所以防火墙处理不了。

入侵检测系统(Intrusion Detection System,IDS)

IDS(Intrusion Detection System)入侵检测系统:一种安全机制(security mechanism),旨在监控网络或系统活动(monitor network or system activities),识别恶意行为(identify malicious behavior)。

优势(Advantages)

  • 早期威胁检测(Early Threat Detection):在可疑活动造成重大损害前识别。
  • 实时监控(Real-Time Monitoring):持续分析系统与网络活动。
  • 取证分析(Forensic Analysis):提供攻击尝试的日志与记录,支撑事后溯源。
  • 安全策略执行(Security Policy Enforcement):帮助组织遵守安全法规。

缺点(Disadvantages):

  • 误报(False Positives):基于异常的 IDS(Anomaly-based IDS)可能将正常活动标记为威胁。
  • 漏报(False Negatives):基于特征的 IDS(Signature-based IDS)可能遗漏新型、变异威胁。
  • 高资源消耗(High Resource Consumption):处理大量流量需消耗计算资源。
  • 无主动防护(No Active Protection):仅检测与告警,不拦截攻击(IPS 可实现拦截)。

IDS的分类

按部署位置分类

  • 基于主机的 IDS(Host-based IDS, HIDS):部署于单个主机,监控主机内部活动。
  • 基于网络的 IDS(Network-based IDS, NIDS):部署于网络层面,监控网络流量。

按检测方法分类

  • 基于特征的 IDS(Signature-based IDS):依赖预定义的攻击与流量模式集合(predefined attack and traffic patterns,称为 “特征(signatures)”),匹配已知威胁。
  • 基于异常的(启发式)IDS(Anomaly-based (heuristic) IDS):监控活动并将其分类为 “正常(normal)” 或 “异常(anomalous)”,基于正常行为基线(normal activity baseline)检测未知威胁。

网络型 IDS(Network-based IDS, NIDS)

网络型入侵检测系统(NIDS)是一种部署在网络中的安全机制,用于实时监控和分析网络流量,以识别潜在的恶意行为或攻击。通常部署在网络关键节点(如网关、交换机旁)上,通过 捕获和分析网络数据包,识别是否存在攻击行为,如端口扫描、恶意代码传播、拒绝服务攻击等。

工作流程:流量收集 → 分析匹配(特征库 / 基线) → 存储记录 → 告警输出 → 报告展示

优势

  • 覆盖效率高:实现 IDS 覆盖所需系统数量少。
  • 成本可控:部署、维护与升级成本通常更低。
  • 全局可见性:可查看所有网络流量,关联多系统间的攻击(如 DDoS 攻击源定位)。

劣势

  • 加密流量时无效:对加密流量(如 HTTPS、VPN)无效。
  • 主机活动缺失:无法知晓主机内部活动(如进程篡改)。

部署架构

  • 架构 1:部署于防火墙后,所有穿过防火墙经过的流量,检测潜在的攻击和异常流量
  • 架构 2:部署于防火墙前,更早识别威胁,但是带来过多无用的数据流量

基于主机的 IDS(Host-based IDS, HIDS)

仅检查特定主机上的活动(examines activity only on a specific host),监控日志、审计记录以及进出该主机的网络流量,可实时或定期执行检查。

告警触发条件

  • 登录失败(Login failures)
  • 非规律时间登录(Logins at irregular hours)
  • 权限提升(Privilege escalation)
  • 新增用户账号(Additions of new user accounts)

优势

  • 系统针对性强:可针对特定操作系统(如 Windows/Linux)优化。
  • 误报率低:聚焦单主机的正常行为基线,判断更精准。
  • 加密流量可解析:部署于主机内部,可访问解密后的数据(如 HTTPS 明文)。
  • 应用针对性强:可针对特定应用(如数据库、Web 服务器)优化。
  • 影响评估明确:可直接判断告警对系统的影响(如文件篡改对业务的影响)。

劣势

  • 部署范围局限:需在每台要监控的系统上部署,大规模网络成本极高。
  • 拥有与维护成本高:软件采购、安装配置、更新升级工作量大。
  • 占用本地资源:消耗主机 CPU、内存等资源,可能影响业务性能。

基于响应方式分类的IDS

  • 被动型HIDS:监视活动、分析并生成警报。
  • 主动型HIDS:具备被动型HIDS的所有功能,同时还可以通过运行脚本或终止进程来响应活动。
  • 现代HIDS:通常被称为主机型入侵防御系统(HIPS),利用以下组件来防止攻击:
    • 集成系统防火墙
    • 基于行为和签名的IDS
    • 恶意软件检测和防护

IDS的异常探测方法

基于特征的 IDS(Signature-based IDS / 基于知识的 IDS, Knowledge-based IDS)

  • 原理:检查流量是否匹配预配置的攻击模式(predefined attack patterns)。
  • 核心问题:特征库需持续更新,否则无法识别零日攻击(Zero-Day Attack)。

基于统计异常的 IDS(Statistical Anomaly-based IDS / 基于行为的 IDS, Behavior-based IDS)

  • 原理:
    1. 从正常流量中收集数据,建立基线(baseline)。
    2. 定期采样网络活动,与基线对比。
    3. 若活动超出基线参数(阈值,clipping level),触发告警。
  • 优势:可检测新型攻击(零日攻击)。
  • 劣势:可能无法检测微小变化,且易产生误报。

蜜罐系统

定义:一种 “牺牲性” 计算机系统(sacrificial computer system),旨在吸引网络攻击(attract cyberattacks),如同诱饵(decoy)。

核心功能

  • 攻击分析:获取网络罪犯(cybercriminals)及其操作方式的信息。
  • 目标转移:分散黑客对其他核心目标的注意力。

工作原理

  • 伪装(Mimicry):模拟真实系统(如财务系统、客户数据库),包含虚假但敏感的数据,欺骗黑客认为是合法目标。
  • 吸引力设计:故意设置安全漏洞(如开放常用攻击端口、弱密码、旧版漏洞软件),降低攻击门槛。

局限性:无法检测合法系统中的安全漏洞。无法始终识别攻击者身份(如黑客通过代理隐藏 IP)。

部署逻辑:常部署于非军事区(DMZ),与核心网络严格隔离,避免攻击扩散。可采用 “内外双蜜罐” 设计,分别监控外部入侵与内部横向攻击。