26、网络入侵检测与系统调用审计日志分析

网络入侵检测与系统调用审计日志分析

1. 网络安全监控现状

在如今的网络环境中,即使是最先进的端点安全解决方案,也只是全球入侵检测策略的一部分。网络安全监控(NSM)和入侵检测系统(IDS)曾是检测欺诈行为的高效手段,但近年来出现了一些新情况改变了我们的应对方式:
- IaaS 提供商的限制 :像 AWS、GCE、Azure 等 IaaS 提供商对其网络保护严格,仅给予客户明确的访问权限。在传统数据中心,可轻松捕获和分析进出主路由器的所有流量,但在 IaaS 环境中,由于物理设备访问权限归提供商所有,无法实现这一点。
- TLS 流量增加 :使用传输层安全(TLS)的网络流量比例迅速增长,限制了网络安全监控工具检查连接内容的能力。如今 TLS 证书获取免费且容易,恶意软件作者会利用其保护欺诈连接的机密性。

不过,在 IaaS 环境中,网络安全监控仍有作用。AWS、GCE 和 Azure 允许运营商将出站流量路由通过特定的网络地址转换(NAT)实例,我们可利用此功能检查离开基础设施的流量。

2. 使用 Suricata 检查网络流量
2.1 常见 NSM 系统及模式

常见的 NSM 系统如 Snort、Suricata 和 Bro 是监控网络流量欺诈活动的热门选择,它们通常有两种运行模式:
- 检测模式 :捕获流量副本,进行检查并生成警报,这就是人们所说的 IDS 系统。
- 保护模式 :位于流量中间,阻止可疑连接,此模式通常称为 IPS。 </

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值