论坛
潜水/灌水快乐,沉淀知识,认识更多同行。
ToB圈子
加入IT圈,遇到更多同好之人。
朋友圈
看朋友圈动态,了解ToB世界。
ToB门户
了解全球最新的ToB事件
博客
Blog
排行榜
Ranklist
文库
业界最专业的IT文库,上传资料也可以赚钱
下载
分享
Share
导读
Guide
相册
Album
记录
Doing
应用中心
搜索
本版
文章
帖子
ToB圈子
用户
免费入驻
产品入驻
解决方案入驻
公司入驻
案例入驻
登录
·
注册
账号登录
立即注册
找回密码
用户名
Email
自动登录
找回密码
密码
登录
立即注册
首页
找靠谱产品
找解决方案
找靠谱公司
找案例
找对的人
专家智库
悬赏任务
圈子
SAAS
IT评测·应用市场-qidao123.com技术社区
»
论坛
›
安全
›
终端安全
›
防御-day6-内容安全(入侵检测-IPS,防病毒网关-AV) ...
防御-day6-内容安全(入侵检测-IPS,防病毒网关-AV)
钜形不锈钢水箱
论坛元老
|
2024-7-11 22:04:34
|
显示全部楼层
|
阅读模式
楼主
主题
1994
|
帖子
1994
|
积分
5982
马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
一、内容安全
1、华为---IAE引擎
核心技术
DPI---深度包检测---主要针对完整的数据包(数据包分片,分段需要重组),之后对 数据包的内容进行识别。(应用层)
DFI---深度流检测---一种基于流量行为的应用识别技术。这种方法比较得当判断P2P流 量。
DPI-DFI结论
1,DFI仅对流量进行分析,以是,只能对应用范例进行笼统的分类,无法识别出具体的应 用;DPI进行检测会更加精细和精准;
2,如果数据包进行加密传输,则接纳DPI方式将不能识别具体的应用,除非有解密手段;但 是,加密并不会影响数据流本身的特征,以是,DFI的方式不受影响。
2、入侵检测(IPS)
IDS --- 侧重于风险管理的设备
IPS --- 侧重于风险控制的设备
IPS的上风:
1,实时的阻断攻击;
2,深层防护---深入到应用层;
3,全方位的防护---IPS可以针对各种常见威胁做出及时的防御,提供全方位的防护;
4,内外兼防---只要是通过设备的流量均可以进行检测,可以防止发自于内部的攻击。
5,不停升级,精准防护
入侵检测方式
异常检测---异常检测基于一个假定,即用户行为是可以预测的,遵循一致性模式的;
误用检测---误用检测其实就是创建了一个异常行为的特征库。我们将一些入侵行为记录下来,总结成 为特征,之后,检测流量和特征库进行对比,来发现威胁。
总结:
1,在进行IPS模块检测之前,首先需要重组IP分片报文和TCP数据流;---增加检测的精准性 2,在此之后需要进行应用协议的识别。如许做主要为了针对特定的应用进行对应精细的解 码,并深入报文提取特征。
3,末了,解析报文特征和签名(特征库里的特征)进行匹配。再根据命中与否做出对应预设 的处置惩罚方案。
签名
预定义签名---设备上自带的特征库,这个需要我们激活对应的License(允许证) 后才气获取。---这个预定义签名库激活后,设备可以通过连接华为的安全中央进行升级。
自定义签名---本身定义威胁特征。
自定义签名和预定义签名可以执行的动作
告警--- 对命中签名的报文进行放行,但是会记录再日志中
阻断--- 对命中签名的报文进行拦截,并记录日志
放行--- 对命中签名的报文放行,不记录日志
入侵防御策略设置步骤
防火墙中--对象--安全设置文件--设置入侵防御--写策略--新建安全策略--在新建安全策略中导入入侵防御策略
3、防病毒网关(AV) ---传统的AV防病毒的方式是对文件进行查杀。
传统的防病毒的方式是通过将文件缓存之后,再进行特征库的比对,完成检测。但是,由于需 要缓存文件,则将占用设备资源并且,造成转发延迟,一些大文件大概无法缓存,以是,直接 放过大概造成安全风险。
扫描手段
代理扫描---文件需要全部缓存---可以完成更多的如解压,脱壳之类的高级操作,并且,检 测率高,但是,服从较低,占用资源较大。
流扫描---基于文件片段进行扫描---服从较高,但是这种方法检测率有限。
病毒--蠕虫--木马
过程
1,进行应用和协议的识别
2,判断这个协议是否支持防病毒的检测,如果不是支持的防病毒协议,则文件将直接通过
3,之后,需要进行白名单的比对。如果命中白名单,则将不进行防病毒检测,可以同时进行 其他模块的检测。
4,如果没有命中白名单,则将进行特征库的比对。如果比对上了,则需要进行后续处置惩罚。 如果没有比对上,则可以直接放行。 这个病毒库也是可以实时对接安全中央进行升级,但是,需要提前购买License进行激 活。
5,如果需要进行后续处置惩罚,首先进行“病毒例外“的检测。---这个病毒例外,相当于是病 毒的一个白名单,如果是添加在病毒例外当中的病毒,比对上之后,将直接放通。----过渡 防护 6,之后,进行应用例外的比对。---类似于IPS模块中的例外签名。针对例外的应用执行和整 体设置不同的动作。
7,如果没有匹配上前面两种例外,则将执行团体设置的动作。
宣告:仅针对邮件文件见效。仅支持SMTP和POP3协议。对于携带病毒的附件,设备允许 文件通过,但是,会在邮件正文中添加病毒的提示,并生成日志。
删除附件:仅针对邮件文件见效,仅支持SMTP和POP3协议。对于携带病毒的附件,设备 会删撤除邮件的附件,同时会在邮件正文中添加病毒的提示,并生成日志。
4、URL过滤---资源定位符
URL:https--域名--端标语--path--query
path--query--URI--同一资源标识符
URL过滤的方法
好坏名单---如果匹配白名单,则允许该URL请求;如果匹配黑名单,则将拒绝URL请 求。
白名单的优先级高于黑名单。
预定义的URL分类
当地缓存查询
长途分类服务查询---如果进行了长途的查询,则会将查询结果记录在当地的缓存 中,方便后续的查询。---需要购买license才气被激活。
自定义的URL分类---自定义的优先级高于预定义的优先级的
自定义高于预定义的URL
如果长途分类服务查询也没有对应分类,则将其归类为“其他”,则按照其他的处置惩罚逻 辑执行。
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
继续阅读请点击广告
回复
使用道具
举报
0 个回复
倒序浏览
返回列表
快速回复
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
or
立即注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
发新帖
回复
钜形不锈钢水箱
论坛元老
这个人很懒什么都没写!
楼主热帖
Linux——环境基础开发工具的使用 ...
详细介绍如何在ubuntu20.04中安装ROS系 ...
Android Studio第12课关于databinding ...
架构师说低代码:走出半生,归来仍是“ ...
HCIA学习笔记四:华为设备登录信息 ...
Android Studio实现音乐播放器2.0 ...
【小程序专栏】多种开发方式对比-跨端 ...
Jenkins发布uniapp开发的H5遇到的问题 ...
SAP FICO+MM测试环境
在Web前端基于CAD图实现等值线在线分析 ...
标签云
国产数据库
集成商
AI
运维
CIO
存储
服务器
快速回复
返回顶部
返回列表