1. Организация передачи данных в локальных сетях. Эталонная модель взаимосвязи открытых систем


Название1. Организация передачи данных в локальных сетях. Эталонная модель взаимосвязи открытых систем
страница17/17
ТипДокументы
filling-form.ru > Туризм > Документы
1   ...   9   10   11   12   13   14   15   16   17
53. Общая архитектура систем обнаружения вторжений

Системами обнаружения вторжений (IDS - Intrusion Detection Systems) называют множество различных программных и аппаратных средств, объединяемых одним общим свойством - они занимаются анализом использования вверенных им ресурсов и, в случае обнаружения каких-либо подозрительных или просто нетипичных событий, способны предпринимать некоторые самостоятельные действия по обнаружению, идентификации и устранению их причин. 

У систем обнаружения вторжений целесообразно различать локальную и глобальную архитектуру. В рамках локальной архитектуры реализуются элементарные составляющие, которые затем могут быть объединены для обслуживания корпоративных систем.

Основные элементы локальной архитектуры и связи между ними показаны на рисунке 3. Первичный сбор данных осуществляют агенты, называемые также сенсорами. Регистрационная информация может извлекаться из системных или прикладных журналов (технически несложно получать ее и напрямую от ядра ОС), либо добываться из сети с помощью соответствующих механизмов активного сетевого оборудования или путем перехвата пакетов посредством установленной в режим мониторинга сетевой карты.

http://www.icmm.ru/~masich/win/lexion/ids/ids.files/local-architecture.jpg

Рисунок 3. Основные элементы локальной архитектуры систем обнаружения вторжений [2]

На уровне агентов (сенсоров) может выполняться фильтрация данных с целью уменьшения их объема. Это требует от агентов некоторого интеллекта, но зато разгружает остальные компоненты системы.

Агенты передают информацию в центр распределения, который приводит ее к единому формату, возможно, осуществляет дальнейшую фильтрацию, сохраняет в базе данных и направляет для анализа статистическому и экспертному компонентам. Один центр распределения может обслуживать несколько сенсоров.

Содержательный активный аудит начинается со статистического и экспертного компонентов. Если в процессе статистического или экспертного анализа выявляется подозрительная активность, соответствующее сообщение направляется решателю, который определяет, является ли тревога оправданной, и выбирает способ реагирования.

Хорошая система обнаружения вторжений должна уметь внятно объяснить, почему она подняла тревогу, насколько серьезна ситуация и каковы рекомендуемые способы действия. Если выбор должен оставаться за человеком, то пусть он сводится к нескольким элементам меню, а не к решению концептуальных проблем.

Глобальная архитектура подразумевает организацию одноранговых и разноранговых связей между локальными системами обнаружения вторжений (рисунок 4).

http://www.icmm.ru/~masich/win/lexion/ids/ids.files/global-architecture.jpg

Рисунок 4. Глобальная архитектура систем обнаружения вторжений [2]

На одном уровне иерархии располагаются компоненты, анализирующие подозрительную активность с разных точек зрения. Например, на хосте могут располагаться подсистемы анализа поведения пользователей и приложений. Их может дополнять подсистема анализа сетевой активности. Когда один компонент обнаруживает что-то подозрительное, то во многих случаях целесообразно сообщить об этом соседям либо для принятия мер, либо для усиления внимания к определенным аспектам поведения системы.

Разноранговые связи используются для обобщения результатов анализа и получения целостной картины происходящего. Иногда у локального компонента недостаточно оснований для возбуждения тревоги, но "по совокупности" подозрительные ситуации могут быть объединены и совместно проанализированы, после чего порог подозрительности окажется превышенным. Целостная картина, возможно, позволит выявить скоординированные атаки на разные участки информационной системы и оценить ущерб в масштабе организации.
54. Сравнение способов включения систем обнаружения вторжений в сеть


1   ...   9   10   11   12   13   14   15   16   17

Похожие:

1. Организация передачи данных в локальных сетях. Эталонная модель взаимосвязи открытых систем iconМетодические рекомендации версия 1 по публикации открытых данных...
Требования к публикации реестра наборов открытых данных через раздел открытых данных на официальном сайте государственного (муниципального)...

1. Организация передачи данных в локальных сетях. Эталонная модель взаимосвязи открытых систем iconМетодические рекомендации по публикации открытых данных государственными...
Абстрактная модель модель, отражающая общие характеристики моделируемого явления. Данный тип модели представляет информацию о качественных...

1. Организация передачи данных в локальных сетях. Эталонная модель взаимосвязи открытых систем iconОрганизация и предоставление в пользование каналов связи передачи...
«Организация и предоставление в пользование каналов связи передачи данных и диспетчерской голосовой связи от г. Стрежевого до рду...

1. Организация передачи данных в локальных сетях. Эталонная модель взаимосвязи открытых систем iconОрганизация и предоставление в пользование каналов связи передачи...
«Организация и предоставление в пользование каналов связи передачи данных и диспетчерской голосовой связи от г. Стрежевого до рду...

1. Организация передачи данных в локальных сетях. Эталонная модель взаимосвязи открытых систем iconП рофсоюз работников народного образования и науки РФ саратовская...
Цель: Повышение правовой грамотности членов профсоюза. Разъяснение роли локальных документов в решении конфликтных ситуаций внутри...

1. Организация передачи данных в локальных сетях. Эталонная модель взаимосвязи открытых систем iconИнструкция по подключению к региональной ведомственной защищенной сети передачи данных
Заполнить заявление на подключение к защищенной ведомственной сети передачи данных Министерства здравоохранения Челябинской области...

1. Организация передачи данных в локальных сетях. Эталонная модель взаимосвязи открытых систем iconГосударственное унитарное предприятие Севастополя
Закупочная документация о проведении открытого сбора коммерческих предложений в электронной форме на право заключения договора на...

1. Организация передачи данных в локальных сетях. Эталонная модель взаимосвязи открытых систем iconТарифному Соглашению Единый формат передачи данных в электронном...
«Об утверждении Общих принципов построения и функционирования информационных систем и порядка информационного взаимодействия в сфере...

1. Организация передачи данных в локальных сетях. Эталонная модель взаимосвязи открытых систем iconТарифному Соглашению Единый формат передачи данных в электронном...
«Об утверждении Общих принципов построения и функционирования информационных систем и порядка информационного взаимодействия в сфере...

1. Организация передачи данных в локальных сетях. Эталонная модель взаимосвязи открытых систем iconОб обработке и защите персональных данных огбуз «Руднянская црб»
Настоящим Положением определяется порядок получения, обработки, хранения, передачи и любого другого использования персональных данных...

Вы можете разместить ссылку на наш сайт:


Все бланки и формы на filling-form.ru




При копировании материала укажите ссылку © 2019
контакты
filling-form.ru

Поиск