防御-day6-内容安全(入侵检测-IPS,防病毒网关-AV)

打印 上一主题 下一主题

主题 526|帖子 526|积分 1578

一、内容安全

1、华为---IAE引擎

   核心技术

          DPI---深度包检测---主要针对完整的数据包(数据包分片,分段需要重组),之后对 数据包的内容进行识别。(应用层)
          DFI---深度流检测---一种基于流量行为的应用识别技术。这种方法比较得当判断P2P流 量。
    DPI-DFI结论

  1,DFI仅对流量进行分析,以是,只能对应用范例进行笼统的分类,无法识别出具体的应 用;DPI进行检测会更加精细和精准;
  2,如果数据包进行加密传输,则接纳DPI方式将不能识别具体的应用,除非有解密手段;但 是,加密并不会影响数据流本身的特征,以是,DFI的方式不受影响。 
  2、入侵检测(IPS)

   IDS --- 侧重于风险管理的设备
  IPS --- 侧重于风险控制的设备
    IPS的上风:

  1,实时的阻断攻击;
  2,深层防护---深入到应用层;
  3,全方位的防护---IPS可以针对各种常见威胁做出及时的防御,提供全方位的防护;
  4,内外兼防---只要是通过设备的流量均可以进行检测,可以防止发自于内部的攻击。
  5,不停升级,精准防护 
    入侵检测方式

          异常检测---异常检测基于一个假定,即用户行为是可以预测的,遵循一致性模式的;
          误用检测---误用检测其实就是创建了一个异常行为的特征库。我们将一些入侵行为记录下来,总结成 为特征,之后,检测流量和特征库进行对比,来发现威胁。
    总结:

  1,在进行IPS模块检测之前,首先需要重组IP分片报文和TCP数据流;---增加检测的精准性 2,在此之后需要进行应用协议的识别。如许做主要为了针对特定的应用进行对应精细的解 码,并深入报文提取特征。
  3,末了,解析报文特征和签名(特征库里的特征)进行匹配。再根据命中与否做出对应预设 的处置惩罚方案。
  
  签名
  预定义签名---设备上自带的特征库,这个需要我们激活对应的License(允许证) 后才气获取。---这个预定义签名库激活后,设备可以通过连接华为的安全中央进行升级。
  自定义签名---本身定义威胁特征。
  
  自定义签名和预定义签名可以执行的动作
  告警--- 对命中签名的报文进行放行,但是会记录再日志中
  阻断--- 对命中签名的报文进行拦截,并记录日志
  放行--- 对命中签名的报文放行,不记录日志
    入侵防御策略设置步骤

  防火墙中--对象--安全设置文件--设置入侵防御--写策略--新建安全策略--在新建安全策略中导入入侵防御策略
  3、防病毒网关(AV) ---传统的AV防病毒的方式是对文件进行查杀。

传统的防病毒的方式是通过将文件缓存之后,再进行特征库的比对,完成检测。但是,由于需 要缓存文件,则将占用设备资源并且,造成转发延迟,一些大文件大概无法缓存,以是,直接 放过大概造成安全风险。
   扫描手段

          代理扫描---文件需要全部缓存---可以完成更多的如解压,脱壳之类的高级操作,并且,检 测率高,但是,服从较低,占用资源较大。
          流扫描---基于文件片段进行扫描---服从较高,但是这种方法检测率有限。
    病毒--蠕虫--木马

  

     过程

  1,进行应用和协议的识别
  2,判断这个协议是否支持防病毒的检测,如果不是支持的防病毒协议,则文件将直接通过
  3,之后,需要进行白名单的比对。如果命中白名单,则将不进行防病毒检测,可以同时进行 其他模块的检测。
  4,如果没有命中白名单,则将进行特征库的比对。如果比对上了,则需要进行后续处置惩罚。 如果没有比对上,则可以直接放行。 这个病毒库也是可以实时对接安全中央进行升级,但是,需要提前购买License进行激 活。
  5,如果需要进行后续处置惩罚,首先进行“病毒例外“的检测。---这个病毒例外,相当于是病 毒的一个白名单,如果是添加在病毒例外当中的病毒,比对上之后,将直接放通。----过渡 防护 6,之后,进行应用例外的比对。---类似于IPS模块中的例外签名。针对例外的应用执行和整 体设置不同的动作。
  7,如果没有匹配上前面两种例外,则将执行团体设置的动作。
          宣告:仅针对邮件文件见效。仅支持SMTP和POP3协议。对于携带病毒的附件,设备允许 文件通过,但是,会在邮件正文中添加病毒的提示,并生成日志。
          删除附件:仅针对邮件文件见效,仅支持SMTP和POP3协议。对于携带病毒的附件,设备 会删撤除邮件的附件,同时会在邮件正文中添加病毒的提示,并生成日志。
  4、URL过滤---资源定位符

   URL:https--域名--端标语--path--query
  path--query--URI--同一资源标识符
    URL过滤的方法

          好坏名单---如果匹配白名单,则允许该URL请求;如果匹配黑名单,则将拒绝URL请 求。
          白名单的优先级高于黑名单。 
     预定义的URL分类

          当地缓存查询
          长途分类服务查询---如果进行了长途的查询,则会将查询结果记录在当地的缓存 中,方便后续的查询。---需要购买license才气被激活。
  
  自定义的URL分类---自定义的优先级高于预定义的优先级的
  
  自定义高于预定义的URL
  
  如果长途分类服务查询也没有对应分类,则将其归类为“其他”,则按照其他的处置惩罚逻 辑执行。

免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
回复

使用道具 举报

0 个回复

倒序浏览

快速回复

您需要登录后才可以回帖 登录 or 立即注册

本版积分规则

钜形不锈钢水箱

金牌会员
这个人很懒什么都没写!

标签云

快速回复 返回顶部 返回列表