安全防御(第六次作業)

攻擊可能只是一個點,?防御需要全方面進行

IAE引擎

DFIDPI技術 --- 深度檢測技術

DPI?--- 深度包檢測技術 --- 主要針對完整的數據包(數據包分片,分段需要重組?之后對?數據包的內容進行識別。(應用層)

1,基于“特征字”的檢測技術 --- 最常用的識別手段,基于一些協議的字段來識別特征

2,基于應用網關的檢測技術 --- 有些應用控制和數據傳輸是分離的, 比如一些視頻流。 一開始需要TCP建立連接,協商參數,這一部分我們稱為信令部分。之后,正式傳輸數? 據后,可能就通過UDP協議來傳輸,流量缺失可以識別的特征。所以,該技術就是基于 前面信令部分的信息進行識別和控制。

3,基于行為模式的檢測技術 --- 比如我們需要攔截一些垃圾郵件,但是,從特征字中很 難區分垃圾郵件和正常郵件,所以,我們可以基于行為來進行判斷。比如,垃圾郵件可? 能存在高頻,群發等特性,如果出現,我們可以將其認定為垃圾郵件,進行攔截,對IP?? 進行封鎖。

DFI --- 深度流檢測技術 --- 一種基于流量行為的應用識別技術。這種方法比較適合判斷P2P流量。

結論:

1, DFI僅對流量進行分析,所以,只能對應用類型進行籠統的分類,無法識別出具體的應 用; DPI進行檢測會更加精細和精準;

2,如果數據包進行加密傳輸,則采用DPI方式將不能識別具體的應用, 除非有解密 手段;但 是,加密并不會影響數據流本身的特征,所以, DFI的方式不受影響。

入侵防御(IPS)

IDS --- 側重于風險管理的設備

IPS --- 側重于風險控制的設備

IPS的優勢:

1,實時的阻斷攻擊;

2,深層防護 --- 深入到應用層;

3,全方位的防護 --- IPS可以針對各種常見威脅做出及時的防御,提供全方位的防護;? 4, 內外兼防 --- 只要是通過設備的流量均可以進行檢測,可以防止發自于內部的攻擊。 5,不斷升級,精準防護

入侵檢測的方法:

異常檢測

誤用檢測

異常檢測:

異常檢測基于一個假定,即用戶行為是可以預測的,遵循一致性模式的;

誤用檢測

誤用檢測其實就是創建了一個異常行為的特征庫。我們將一些入侵行為記錄下來,總結成 為特征,之后,檢測流量和特征庫進行對比,來發現威脅。

總結:

1,在進行IPS模塊檢測之前,首先需要重組IP分片報文和TCP數據流; --- 增加檢測的精準性 2,在此之后需要進行應用協議的識別。這樣做主要為了針對特定的應用進行對應精細的解

碼,并深入報文提取特征。

3,最后,解析報文特征和簽名(特征庫里的特征)進行匹配。再根據命中與否做出對應預設 的處理方案。

簽名 --- 針對網絡上的入侵行為特征的描述,將這些特征通過HASH后和我們報文進行 比對。

簽名 --- 預定義簽名 --- 設備上自帶的特征庫,這個需要我們激活對應的License(許可證) 后才能獲取。 --- 這個預定義簽名庫激活后,設備可以通過連接華為的安全中心進行升級。

自定義簽名 --- 自己定義威脅特征。

自定義簽名和預定義簽名可以執行的動作 、

告警 --- 對命中簽名的報文進行放行,但是會記錄再日志中

阻斷 --- 對命中簽名的報文進行攔截,并記錄日志

放行 --- 對命中簽名的報文放行,不記錄日志

注意:這里在進行更改時,一定要注意提交,否則配置不生效。修改的配置需要在提交后重啟

模塊后生效。

防病毒(AV) --- 傳統的AV防病毒的方式是對文件進行查殺。

傳統的防病毒的方式是通過將文件緩存之后,再進行特征庫的比對,完成檢測。但是, 因為需

要緩存文件,則將占用設備資源并且,造成轉發延遲,一些大文件可能無法緩存,所以,直接

放過可能造成安全風險。

代理掃描 --- 文件需要全部緩存 --- 可以完成更多的如解壓,脫殼之類的高級操作,并且,檢

測率高,但是,效率較低, 占用資源較大。

流掃描 --- 基于文件片段進行掃描 --- 效率較高,但是這種方法檢測率有限。

病毒簡介

病毒傳播

病毒分類

病毒殺鏈

病毒的工作原理

防病毒處理流量

1,進行應用和協議的識別

2,判斷這個協議是否支持防病毒的檢測,如果不是支持的防病毒協議,則文件將直接通過。

3,之后,需要進行白名單的比對。如果命中白名單,則將不進行防病毒檢測,可以同時進行

其他模塊的檢測。

4,如果沒有命中白名單,則將進行特征庫的比對。如果比對上了,則需要進行后續處理。

如果沒有比對上,則可以直接放行。

這個病毒庫也是可以實時對接安全中心進行升級,但是,需要提前購買License進行激

活。

5,如果需要進行后續處理,首先進行“病毒例外“的檢測。 --- 這個病毒例外,相當于是病

毒的一個白名單,如果是添加在病毒例外當中的病毒,比對上之后,將直接放通。 ---- 過渡

防護

6,之后,進行應用例外的比對。 --- 類似于IPS模塊中的例外簽名。針對例外的應用執行和整

體配置不同的動作。

7,如果沒有匹配上前面兩種例外,則將執行整體配置的動作。

宣告:僅針對郵件文件生效。僅支持SMTP和POP3協議。對于攜帶病毒的附件,設備允許

文件通過,但是,會在郵件正文中添加病毒的提示,并生成日志。

刪除附件:僅針對郵件文件生效,僅支持SMTP和POP3協議。對于攜帶病毒的附件,設備

會刪除掉郵件的附件, 同時會在郵件正文中添加病毒的提示,并生成日志。

防病毒的配置

需求:假設內網用戶需要通過外網的web服務器和pop3郵件服務器下載文件和郵件, 內

網的FTP服務器也需要接受外網用戶上傳的文件。針對該場景進行防病毒的防護。

URL過濾

URL?---- 資源定位符

靜態網頁

動態網頁 --- 需要于數據庫進行結合

URI --- 統一資源標識符

URL過濾的方法

黑白名單 --- 如果匹配白名單,則允許該URL請求;如果匹配黑名單,則將拒絕URL請

求。

白名單的優先級高于黑名單。

預定義的URL分類

本地緩存查詢

遠程分類服務查詢 --- 如果進行了遠程的查詢,則會將查詢結果記錄在本地的緩存

中,方便后續的查詢。 --- 需要購買license才能被激活。

自定義的URL分類 --- 自定義的優先級高于預定義的優先級的

如果遠程分類服務查詢也沒有對應分類,則將其歸類為“其他”,則按照其他的處理邏

輯執行。

內容過濾技術

文件過濾技術

這里說的文件過濾技術,是指針對文件的類型進行的過濾,而不是文件的內容。

想要實現這個效果,我們的設備必須識別出:

承載文件的應用 --- 承載文件的協議很多,所以需要先識別出協議以及應用。

文件傳輸的方向 --- 上傳,下載

文件的類型和拓展名 --- 設備可以識別出文件的真實類型,但是,如果文件的真實類型

無法識別,則將基于后綴的拓展名來進行判斷,主要為了減少一些繞過檢測的偽裝行為。

內容過濾技術

文件內容的過濾 --- 比如我們上傳下載的文件中,包含某些關鍵字(可以進行精準的匹

配,也可以通過正則表達式去實現范圍的匹配。)

應用內容的過濾 --- 比如微博或者抖音提交帖子的時候,包括我們搜索某些內容的時

候,其事只都是通過HTTP之類的協議中規定的動作來實現的,包括郵件附件名稱, FTP 傳遞的文件名稱,這些都屬于應用內容的過濾。

注意:對于一些加密的應用,比如我們HTTPS協議,則在進行內容識別的時候,需要配置 SSL代理(中間人解密)才可以識別內容。但是,如果對于一些本身就加密了的文件,則? 無法進行內容識別。

內容識別的動作包括:告警, 阻斷,按權重操作:我們可以給每一個關鍵字設計一個權

重值,如果檢測到多個關鍵字的權重值超過預設值,則執行告警或者阻斷的動作。

郵件過濾技術

SMTP --- 簡單郵件傳輸協議,TCP 25,他主要定義了郵件該如何發送到郵件服務器中。 POP3 --- 郵局協議,TCP 110,他定義了郵件該如何從郵件服務器(郵局)中下載下???? 來。

IMAP --- TCP 143,也是定義了郵件 該如何從郵件服務器中獲取郵件

(使用POP3則客戶端會將郵件服務器中未讀的郵件都下載到本地,之后進行操作。郵件

服務器上會將這些郵件刪除掉。如果是IMAP,用戶可以直接對服務器上的郵件進行操

作。而不需要將郵件下載到本地進行操作。)

郵件過濾技術

主要是用來過濾垃圾郵件的。 ---所謂垃圾郵件,就是收件人事先沒有提出要求或

者同意接受的廣告, 電子刊物,各種形式的宣傳的郵件。包括,一些攜帶病毒,木

馬的釣魚郵件,也屬于垃圾郵件。

統計法 --- 基于行為的深度檢測技術

貝葉斯算法 --- 一種基于預測的過濾手段

基于帶寬的統計 --- 統計單位時間內,某一個固定IP地址試圖建立的連接數, 限制

單位時間內單個IP地址發送郵件的數量。

基于信譽評分 --- 一個郵件服務器如果發送垃圾郵件,則將降低信譽分,如果信譽

比較差,則將其發出的郵件判定為垃圾郵件。

列表法 --- 黑, 白名單

RBL( Real-time Blackhole List ) --- 實時黑名單 --- RBL服務器所提供,這里面的內

容會實時根據檢測的結果進行更新。我們設備在接收到郵件時,可以找RBL服務器

進行查詢,如果發現垃圾郵件,則將進行告知。 --- 這種方法可能存在誤報的情

況,所以,謹慎選擇丟棄動作。

源頭法

SPF技術 --- 這是一種檢測偽造郵件的技術。可以反向查詢郵件的域名和IP地址是

否對應。如果對應不上,則將判定為偽造郵件。

意圖分析

通過分析郵件的目的特點,來進行過濾,稱為意圖分析。(結合內容過濾來進

行。)

應用行為控制技術

主要針對HTTP和FTP協議

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/711950.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/711950.shtml
英文地址,請注明出處:http://en.pswp.cn/news/711950.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

【湖南省建筑類中級職稱申報攻略】企業專場條件寬松,不費勁拿證書!

【湖南省建筑類中級職稱申報攻略】企業專場條件寬松,不費勁拿證書! 2024年湖南省電力電氣工程師申報評審/企業專場不費勁 湖南省建筑類中級職稱申報評審都是以考代評,符合條件參加考試,考試合格了,職稱申報審核通過就…

c語言經典測試題8

在c語言經典測試題6的第一題,大家是否想過可不可以將遞歸參數改為s呢?或許有的人已經試過了,但是發現好像不會有結果,其實是因為s為后置,先試用后加1,然而我們這個是在s出了函數之后才會運行加1操作&#x…

CentOS 7開啟Web服務

之前有寫過用kali開啟web服務方法,這次寫個用cendos7開啟服務的步驟! 1、安裝httpd yum install -y httpd 若顯示安裝失敗,報錯原因為找不到httpd的安裝包,可參考這篇文件更新yum源:CentOS 7更換yum源|詳細步驟-CSDN…

CDN CloudFlare 接入 OCI 對象存儲

在當今數字化時代,網站性能和可用性是業務成功的關鍵。為了提供快速且可靠的訪問體驗,許多組織正在尋找有效的內容分發網絡(CDN)解決方案。CloudFlare作為業界領先的CDN提供商,其強大的全球網絡基礎設施能夠加速網站內…

獲取秒值, 把秒值轉換為時分秒, 及把時分秒轉換成秒值代碼

// author: hjjdebug // date: 2024年 03月 01日 星期五 15:29:32 CST // description: 獲取秒值, 把秒值轉換為時分秒, 及把時分秒轉換成秒值 // 使用就這么簡單. // 有時候程序輸出需要打印時間信息, 就可以這么干了. /// #include <stdio.h> #include <time.h> …

tvm編譯爬坑,包括rpc

環境 docker ubuntu20.04 主要參考&#xff1a; TVM的安裝編譯 - 知乎 其他還參考&#xff1a; https://www.cnblogs.com/whiteBear/p/16629669.html 用TVM在Android上部署模型 (II. Docker安裝TVM環境) - 知乎 對 APK 進行手動簽名 - Xamarin | Microsoft Learn Android …

《PyTorch深度學習實踐》第十二講循環神經網絡基礎

一、RNN簡介 1、RNN網絡最大的特點就是可以處理序列特征&#xff0c;就是我們的一組動態特征。比如&#xff0c;我們可以通過將前三天每天的特征&#xff08;是否下雨&#xff0c;是否有太陽等&#xff09;輸入到網絡&#xff0c;從而來預測第四天的天氣。 我們可以看RN…

Python實現雙向鏈表:從基礎到應用

一、引言 雙向鏈表是一種比單向鏈表更復雜的數據結構&#xff0c;每個節點除了包含數據和指向下一個節點的指針外&#xff0c;還包含一個指向前一個節點的指針。這種結構使得我們可以從鏈表的任何節點開始&#xff0c;向前或向后遍歷鏈表。 目錄 一、引言 二、節點定義 三、…

OPPO打響AI手機第一槍

明敏 發自 凹非寺 量子位 | 公眾號 QbitAI 2024開年&#xff0c;AI趨勢依舊高歌猛進。 一邊&#xff0c;Sora爆火成為現象級AIGC應用&#xff0c;帶動AI再度成為春節后全民熱議的第一話題。另一邊&#xff0c;手機廠商開始大舉All in AI&#xff0c;“放棄傳統智能手機”、“…

【Qt】Sqlite數據庫加密

1. 加密方式 對數據庫文件加密。既不會暴露表結構&#xff0c;也不會暴露數據細節。 2. 加密工具&#xff08;QtCipherSqlitePlugin&#xff09; 用于密碼 SQLite 的 Qt 插件&#xff0c;它基于 SQLite 源和 wxWidget 中的 wxSQLite3插件github地址&#xff1a;https://gith…

gpt-3.5-turbo與星火認知大模型v3.5回答對比

創建kernel // Create a kernel with OpenAI chat completionKernel kernel Kernel.CreateBuilder().AddOpenAIChatCompletion(modelId:"使用的模型id" ,apiKey: "APIKey").Build();使用訊飛星火認知大模型的話&#xff0c;可以參考我這一篇文章&#xff…

突破編程_C++_高級教程(正則表達式)

1 正則表達式的概念 正則表達式&#xff0c;又稱規則表達式&#xff0c;&#xff08;Regular Expression&#xff0c;在代碼中常簡寫為 regex 、regexp 或 RE&#xff09;&#xff0c;是一種文本模式&#xff0c;包括普通字符&#xff08;例如&#xff0c;a 到 z 之間的字母&a…

c++函數指針 回調函數

目錄 函數指針 ?編輯 實例 函數指針作為某個函數的參數 實例 std::function輕松實現回調函數 綁定一個函數 作為回調函數 作為函數入參 函數指針 函數指針是指向函數的指針變量。 通常我們說的指針變量是指向一個整型、字符型或數組等變量&#xff0c;而函數指針是指向…

證券相關業務知識

證券相關業務知識 LOF交易回售業務觸發條件 股票代碼區分融券專戶競價交易與大宗交易一級市場和二級市場ETF交易融資融券交易&#xff08;兩融&#xff09;融券強平轉托管簿記和預簿記期權權證股票板塊 LOF交易 LOF&#xff0c;即上市型開放式基金&#xff08;Listed Open-End…

【Java】UWB高精度工業定位系統項目源代碼

目錄 UWB技術原理 優勢 1. 高精度&#xff1a; 2. 抗干擾能力強&#xff1a; 3. 定位范圍廣&#xff1a; 4. 實時性強&#xff1a; 應用前景 定位系統源碼功能介紹 實時定位&#xff1a; 軌跡回放&#xff1a; 區域管理&#xff1a; 巡檢管理: 數據可視化分析&…

BAT等大廠必問技術面試題,2024Android開發面試解答之設計模式

IT行業薪水高&#xff0c;這是眾所周知的&#xff0c;所以很多人大學都選擇IT相關專業&#xff0c;即使非該專業的人&#xff0c;畢業了也想去一個培訓機構鍍鍍金&#xff0c;進入這一行業。 但是有關這個行業35歲就退休的說法&#xff0c;也一直盛傳。 加上這幾年不斷有各大…

回溯 Leetcode 47 全排列II

全排列II 給定一個可包含重復數字的序列 nums &#xff0c;按任意順序 返回所有不重復的全排列。 Leetcode 47 學習記錄自代碼隨想錄 示例 1&#xff1a; 輸入&#xff1a;nums [1,1,2] 輸出&#xff1a; [[1,1,2], [1,2,1], [2,1,1]] 示例 2&#xff1a; 輸入&#xff1…

Unity3d Shader篇(十)— 漸變紋理

文章目錄 前言一、什么是Unlity漸變紋理Shader&#xff1f;1. 漸變紋理Shader工作原理2. 漸變紋理&#xff1f;3. 漸變紋理的優缺點優點&#xff1a;缺點&#xff1a; 4. 漸變紋理例圖 二、使用步驟1. Shader 屬性定義2. SubShader 設置3. 渲染 Pass4. 定義結構體和頂點著色器函…

Linux下的GDB

1.前言 GDB是Linux下非常好用且強大的調試工具。GDB可以調試C、C、Go、java、 objective-c、PHP等語言。對于一名Linux下工作的c/c程序員&#xff0c;GDB是必不可少的工具 2.GDB使用幫助 GDB命令擁有較多內部命令。在gdb命令提示符下輸入help可以查看所有內部命令及使用說明 …

Mediapipe筆記:安裝Mediapipe+手部檢測+動作識別

Mediapipe 安裝Mediapipe 打開Anaconda prompt檢查環境和python運行環境是否一致(默認base環境&#xff0c;不用切換)輸入命令行pip install mediapipe0.9.1.0 -i https://pypi.tuna.tsinghua.edu.cn/simple Mediapope完成手部關鍵點檢測 手部檢測 創建對象(加載模型參數)…