钜形不锈钢水箱 发表于 2024-7-11 22:04:34

防御-day6-内容安全(入侵检测-IPS,防病毒网关-AV)

一、内容安全

1、华为---IAE引擎

   核心技术

        DPI---深度包检测---主要针对完整的数据包(数据包分片,分段需要重组),之后对 数据包的内容进行识别。(应用层)
        DFI---深度流检测---一种基于流量行为的应用识别技术。这种方法比较得当判断P2P流 量。
    DPI-DFI结论

1,DFI仅对流量进行分析,以是,只能对应用范例进行笼统的分类,无法识别出具体的应 用;DPI进行检测会更加精细和精准;
2,如果数据包进行加密传输,则接纳DPI方式将不能识别具体的应用,除非有解密手段;但 是,加密并不会影响数据流本身的特征,以是,DFI的方式不受影响。 
2、入侵检测(IPS)

   IDS --- 侧重于风险管理的设备
IPS --- 侧重于风险控制的设备
    IPS的上风:

1,实时的阻断攻击;
2,深层防护---深入到应用层;
3,全方位的防护---IPS可以针对各种常见威胁做出及时的防御,提供全方位的防护;
4,内外兼防---只要是通过设备的流量均可以进行检测,可以防止发自于内部的攻击。
5,不停升级,精准防护 
    入侵检测方式

        异常检测---异常检测基于一个假定,即用户行为是可以预测的,遵循一致性模式的;
        误用检测---误用检测其实就是创建了一个异常行为的特征库。我们将一些入侵行为记录下来,总结成 为特征,之后,检测流量和特征库进行对比,来发现威胁。
    总结:

1,在进行IPS模块检测之前,首先需要重组IP分片报文和TCP数据流;---增加检测的精准性 2,在此之后需要进行应用协议的识别。如许做主要为了针对特定的应用进行对应精细的解 码,并深入报文提取特征。
3,末了,解析报文特征和签名(特征库里的特征)进行匹配。再根据命中与否做出对应预设 的处置惩罚方案。

签名
预定义签名---设备上自带的特征库,这个需要我们激活对应的License(允许证) 后才气获取。---这个预定义签名库激活后,设备可以通过连接华为的安全中央进行升级。
自定义签名---本身定义威胁特征。

自定义签名和预定义签名可以执行的动作
告警--- 对命中签名的报文进行放行,但是会记录再日志中
阻断--- 对命中签名的报文进行拦截,并记录日志
放行--- 对命中签名的报文放行,不记录日志
    入侵防御策略设置步骤

防火墙中--对象--安全设置文件--设置入侵防御--写策略--新建安全策略--在新建安全策略中导入入侵防御策略
3、防病毒网关(AV) ---传统的AV防病毒的方式是对文件进行查杀。

传统的防病毒的方式是通过将文件缓存之后,再进行特征库的比对,完成检测。但是,由于需 要缓存文件,则将占用设备资源并且,造成转发延迟,一些大文件大概无法缓存,以是,直接 放过大概造成安全风险。
   扫描手段

        代理扫描---文件需要全部缓存---可以完成更多的如解压,脱壳之类的高级操作,并且,检 测率高,但是,服从较低,占用资源较大。
        流扫描---基于文件片段进行扫描---服从较高,但是这种方法检测率有限。
    病毒--蠕虫--木马

https://img-blog.csdnimg.cn/direct/71a0a2365ff64994bdbc552cce70fbef.png
     过程

1,进行应用和协议的识别
2,判断这个协议是否支持防病毒的检测,如果不是支持的防病毒协议,则文件将直接通过
3,之后,需要进行白名单的比对。如果命中白名单,则将不进行防病毒检测,可以同时进行 其他模块的检测。
4,如果没有命中白名单,则将进行特征库的比对。如果比对上了,则需要进行后续处置惩罚。 如果没有比对上,则可以直接放行。 这个病毒库也是可以实时对接安全中央进行升级,但是,需要提前购买License进行激 活。
5,如果需要进行后续处置惩罚,首先进行“病毒例外“的检测。---这个病毒例外,相当于是病 毒的一个白名单,如果是添加在病毒例外当中的病毒,比对上之后,将直接放通。----过渡 防护 6,之后,进行应用例外的比对。---类似于IPS模块中的例外签名。针对例外的应用执行和整 体设置不同的动作。
7,如果没有匹配上前面两种例外,则将执行团体设置的动作。
        宣告:仅针对邮件文件见效。仅支持SMTP和POP3协议。对于携带病毒的附件,设备允许 文件通过,但是,会在邮件正文中添加病毒的提示,并生成日志。
        删除附件:仅针对邮件文件见效,仅支持SMTP和POP3协议。对于携带病毒的附件,设备 会删撤除邮件的附件,同时会在邮件正文中添加病毒的提示,并生成日志。
4、URL过滤---资源定位符

   URL:https--域名--端标语--path--query
path--query--URI--同一资源标识符
    URL过滤的方法

        好坏名单---如果匹配白名单,则允许该URL请求;如果匹配黑名单,则将拒绝URL请 求。
        白名单的优先级高于黑名单。 
     预定义的URL分类

        当地缓存查询
        长途分类服务查询---如果进行了长途的查询,则会将查询结果记录在当地的缓存 中,方便后续的查询。---需要购买license才气被激活。

自定义的URL分类---自定义的优先级高于预定义的优先级的

自定义高于预定义的URL

如果长途分类服务查询也没有对应分类,则将其归类为“其他”,则按照其他的处置惩罚逻 辑执行。

免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
页: [1]
查看完整版本: 防御-day6-内容安全(入侵检测-IPS,防病毒网关-AV)