国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

解析企業網絡安全威脅及防御技巧
2008-09-16   

攻擊者惡意地利用蠕蟲和拒絕服務攻擊耗用主機和網絡資源。有時,錯誤配置的主機和服務器也會發送能夠占用網絡資源的數據通信。對網絡管理員和專業安全人員來說,擁有一些必要的工具和機制來確認和分類網絡安全威脅是至關重要的。

許多人將安全威脅分類為兩種:一是邏輯攻擊,二是資源攻擊。邏輯攻擊利用現有軟件中的缺陷和漏洞,導致系統崩潰,或嚴重降低其性能,或使得攻擊者獲取對一個系統的訪問權。這種攻擊的一個實例就是,攻擊者利用了Windows PnP服務中的堆棧溢出。另外一個例子是著名的ping of death(死亡之ping)攻擊,在這種攻擊中,攻擊者會向用戶的系統或服務器發送ICMP數據包,這些數據包會超過最大的邏輯長度。為防止這種攻擊,用戶可以升級有漏洞的軟件,或者過濾特定的數據包序列,從而防止大多數攻擊。

第二種攻擊為資源攻擊。這些類型攻擊的主要目的是是搞垮系統或網絡資源,如服務器CPU和內存等。在多數情況下,這是通過發送大量的IP數據包或偽造請求實現的。攻擊者借助于更加復雜有效方法,損害多個主機,并安裝小型的攻擊程序,可以構造更為強有力的攻擊。這就是許多人所稱的僵尸或僵尸網絡攻擊。由此造成的惡果是,攻擊者可以從成千上萬的計算機發動針對受害人的協同攻擊。這種攻擊程序典型情況下包含著可以利用多種攻擊的代碼,還有一些基本的通信結構,這些都準許遠程控制。僵尸攻擊如下圖1表示:

圖1


在上圖中,攻擊者控制著兩個公司的計算機,攻擊遠在另外一處的Web服務器。

管理人員可以使用不同的機制和方法成功地確認這些威脅,并進行分類。換句話說,用戶可以使用特定的技術來確認并對威脅進行分類。下面是一些最常見的方法:
異常檢測工具的使用;
使用基于流量的分析,進行網絡探測;
使用入侵檢測和入侵防御系統;
分析網絡組件的日志(即不同網絡設備的系統日志、應用程序日志、簡單網絡管理協議(SNMP)等等)

完整的可見性是確認和分類安全威脅的關鍵要求。下面筆者將闡釋如何實現完整的網絡可見性,并討論實現這種可見性的技巧。

網絡可見性

在籌劃網絡和人員的過程中,為便于成功地確認安全威脅,首要的一步是獲取完整的網絡可見性。用戶不能保護無法查看或檢測的組件。用戶可以通過網絡設備上的現有特性獲取這種水平的網絡可見性。此外,用戶還應當創建策略性網絡圖表,用以清楚地列示數據的流量,并使安全機制可以確認、分類、減輕威脅。網絡安全威脅是一場持續的戰爭。在防御敵人時,用戶必須知道自己的地域,才能實施防御機制。下圖2形象地展示了某大型公司的機構設置:

圖2
 
在上圖中,標識了以下的一些部分:
1、互聯網邊緣:企業的總公司通過冗余鏈接連接到了互聯網。在此配置了兩臺思科適應性安全產品(ASA),其目的是為了保護整個架構。
2、站到站的VPN:總公司通過IPsec站到站的VPN通道連接到兩個子公司。
3、終端用戶:總公司在不同的四層樓上有其銷售、財務、工程、市場部門。
4、呼叫中心:5層樓上有一個擁有100多個代理的呼叫中心
5、數據中心:數據中心包括電子商務、電子郵件、數據庫和其它的應用程序服務器

用戶可以創建這種類型的圖表,這不僅有助于理解組織的體系結構,而且還可以從策略上確認在架構內的什么地方可以實施探測系統(如NetFlow等),并可以確認瓶頸的位置。注意,在這里,訪問層、分發層和核心層都被清楚地定義了。

不妨注意下圖3中所示的例子。呼叫中心中的一臺工作站通常情況下,通過80號端口通信,到達數據中心中的一臺服務器。這種通信在訪問控制列表的范圍內是準許的,因為這是到達服務器的合法通信。但是,從這個特殊工作站發出的合法通信超出了正常情況的400%。如此一來,服務器上的性能就會被降低,而網絡內會充滿大量不必要的數據包。

圖3


在這種情況下,NetFlow是在分發層交換機上配置,而且管理員能夠檢測到不正常的情況。然后,管理員會配置一臺主機的特定ACL,用以拒絕來自呼叫中心工作站的數據通信,如下圖4所示。在更加復雜的環境中,用戶甚至可以實施可遠程激發的“黑洞”,并轉發之,以減少這種事件。

圖4
 
上圖展示的是呼叫中心工作站應用程序中的一個缺陷。管理員能夠執行詳細的分析,并為機器打補丁,同時又可以防止服務的中斷。

小技巧一則

要檢測不正常的及惡意的網絡活動,用戶首先必須建立一個正常網絡活動、數據通信模式及其它因素的概要視圖。NetFlow以及其它的一些機制可以在單位的架構內部成功地確認和分類威脅,還有其它的一些不正常活動。在實施一個異常檢測系統之前,用戶必須執行通信分析,其目的是為了了解大體的通信速率和模式。在異常檢測系統中,學習過程一般是通過有效時間實施的,這包括網絡活動的峰值和谷底。本文將在后面的內容中詳細討論異常的檢測問題。

用戶還可以制定一種不同的圖表來形象化地展示單位內部的經營風險。這些圖表以設備角色為基礎。如果用戶想保護哪些關鍵系統,就可為其制定這種圖表。例如,確認單位內部的一個關鍵系統,然后為其創建一個類似于下圖5的分層圖表。在下圖5中的例子中,一個稱為mydata的數據庫是本公司的至關重要的應用程序或數據庫資源。這個圖表在中心位置展示了mydata數據庫服務器:

圖5

用戶可以用這種圖來審計設備角色和應當運行的服務類型。例如,用戶可以決定在什么設備中運行Cisco NetFlow之類的服務,或者在何處強化安全策略。此外,用戶還可以根據源和目標,看出架構內一個數據包的生命周期。下面展示一個例子:

圖6
 

上圖顯示出,在銷售部門的某用戶訪問互聯網的站點時的數據包流動。用戶根據結構圖可以明確地知道,數據包要去的地方、安全、轉發策略等。這只是一個簡單的例子,不過,用戶可以用這種概念來形象化地顯示風險,并準備自己的隔離策略。

形象化地顯示組織的結構和網絡通信的情況有助于我們全面地分析網絡安全風險,制定出有效的防御策略和相應的防范風險的措施。在發生問題時,也才能順藤摸瓜,找到根源。


熱詞搜索:

上一篇:需要關注的十大安全技巧之:清除頑固的感染
下一篇:三大措施將SQL注入攻擊的危害最小化

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
久久99精品国产| 国产一区不卡在线| 裸体健美xxxx欧美裸体表演| 日本韩国欧美在线| 视频一区二区欧美| 久久伊99综合婷婷久久伊| 国产一区啦啦啦在线观看| 国产亚洲污的网站| 欧美自拍偷拍一区| 日韩国产欧美在线视频| 久久久精品天堂| 欧美中文字幕一二三区视频| 美国十次了思思久久精品导航| 久久综合九色综合97婷婷女人| 波多野结衣欧美| 亚洲成人综合网站| 久久久噜噜噜久久中文字幕色伊伊 | 国产麻豆日韩欧美久久| 中文字幕在线不卡视频| 91精品黄色片免费大全| 97精品久久久久中文字幕| 看国产成人h片视频| 一区二区三区日韩欧美| 精品1区2区在线观看| 欧美影院一区二区三区| 成人app在线观看| 久久不见久久见免费视频1| 一区二区三区免费网站| 中文字幕不卡在线播放| 精品国产乱码久久久久久久久 | 欧美成人猛片aaaaaaa| 在线观看亚洲一区| 岛国精品一区二区| 精品无人码麻豆乱码1区2区 | 成人av动漫网站| 久久国产成人午夜av影院| 亚洲一区二区三区三| 国产精品成人免费| 日本一区二区三区久久久久久久久不| 51午夜精品国产| 欧美性videosxxxxx| www.性欧美| 成人av影视在线观看| 国产成人在线网站| 国产精品亚洲专一区二区三区 | 99在线精品观看| 成人av动漫网站| 成人精品小蝌蚪| 成人一区二区三区视频| 黑人巨大精品欧美一区| 精品一区二区免费看| 国产一区二区美女| 国产资源在线一区| 国产精一区二区三区| 国产传媒一区在线| 99久久国产综合精品麻豆| 成人精品小蝌蚪| a4yy欧美一区二区三区| 91蝌蚪porny| 欧美亚洲一区二区在线| 欧美日韩国产一区| 日韩欧美国产精品| 国产精品区一区二区三区| 国产精品久久久久久久裸模 | 亚洲人妖av一区二区| 国产精品人成在线观看免费| 国产精品青草综合久久久久99| 中文字幕av资源一区| 日韩美女精品在线| 天天影视网天天综合色在线播放| 婷婷亚洲久悠悠色悠在线播放| 男女男精品视频网| 国产在线精品一区二区夜色| 国产精品一二一区| 欧美在线高清视频| 欧美成人国产一区二区| 一区在线观看视频| 亚洲3atv精品一区二区三区| 久久国产剧场电影| 99久久精品国产毛片| 欧美老肥妇做.爰bbww| 久久综合九色综合97_久久久| 中文字幕五月欧美| 蜜臀av一区二区| 99久久99久久精品免费看蜜桃| 欧美丰满美乳xxx高潮www| 久久久久亚洲蜜桃| 亚洲成在人线在线播放| 不卡av在线网| 日韩一级片在线观看| 亚洲欧美乱综合| 国产综合色视频| 8x8x8国产精品| 国产精品久久久久久久久晋中 | 在线亚洲一区二区| 欧美精品一区二区三区在线| 亚洲精品中文字幕在线观看| 久久99热99| 欧美色精品在线视频| 欧美国产禁国产网站cc| 麻豆国产精品一区二区三区| 91麻豆福利精品推荐| 国产人妖乱国产精品人妖| 日日夜夜免费精品| 91官网在线免费观看| 中文字幕电影一区| 国产精品夜夜爽| 精品久久久久久最新网址| 亚洲第一久久影院| 色综合天天综合色综合av| 国产精品区一区二区三| 国产成人综合自拍| 久久人人超碰精品| 日本视频在线一区| 欧美性一二三区| 亚洲码国产岛国毛片在线| 成人综合日日夜夜| 国产欧美日韩亚州综合| 国产一区在线看| 精品久久一二三区| 国产在线不卡一区| 久久人人超碰精品| 国产精品自拍一区| 久久精品这里都是精品| 国产一区视频在线看| 久久综合九色综合97婷婷女人 | 国产不卡一区视频| 久久久精品tv| 国产成人免费视频网站高清观看视频| 欧美一区二区不卡视频| 免费人成网站在线观看欧美高清| 91精品在线观看入口| 久久精品二区亚洲w码| 日韩欧美综合一区| 国产精品一区2区| 中文字幕亚洲成人| 欧美性生活一区| 日本欧美一区二区三区| 久久综合五月天婷婷伊人| 粉嫩蜜臀av国产精品网站| 国产精品国产精品国产专区不蜜| 一本色道久久加勒比精品| 亚洲高清免费在线| 日韩欧美黄色影院| 床上的激情91.| 亚洲自拍与偷拍| 欧美一级日韩一级| 成人午夜精品一区二区三区| 亚洲少妇最新在线视频| 国产精品亚洲第一区在线暖暖韩国| 久久久99久久精品欧美| 欧美日韩亚洲综合在线| 日韩一级黄色大片| 一区二区三区.www| 欧美专区日韩专区| 亚洲在线观看免费视频| 久久久久99精品一区| 欧美在线999| 成人精品亚洲人成在线| 亚洲第一会所有码转帖| 91麻豆国产香蕉久久精品| 国产精品美女久久久久aⅴ国产馆| 国产精品女同一区二区三区| 日韩专区欧美专区| 国产精品一级在线| 在线一区二区三区做爰视频网站| 欧美一级生活片| 国产激情91久久精品导航| 中文字幕av不卡| 欧美视频一区在线| 国产精品羞羞答答xxdd| 亚洲精品乱码久久久久久久久| 国产不卡在线一区| 国产成人亚洲综合a∨猫咪| 精品久久久久久久久久久久久久久久久| 日韩av中文字幕一区二区| 精品国产伦理网| 99精品偷自拍| 精品一区二区免费| 亚洲一区中文日韩| 日韩精品一区二区三区三区免费| www.欧美色图| 国产精品亚洲午夜一区二区三区| 国产精品一区一区| 亚洲综合偷拍欧美一区色| 精品国产一区二区三区久久影院| 99视频热这里只有精品免费| 美女国产一区二区三区| 亚洲视频在线观看一区| 2017欧美狠狠色| 777xxx欧美| 在线看国产一区| 99re视频精品| 99久久综合99久久综合网站| 六月丁香婷婷色狠狠久久| 亚洲永久免费视频| 亚洲男人电影天堂| 中文字幕亚洲视频| 亚洲国产精品av| 国产日韩视频一区二区三区|