陈志航
(武汉数字工程研究所,湖北武汉 430074)
随着计算机和互联网技术的普及,信息和网络安全问题己经变得越来越重要。近年来,网络攻击事件不断呈现出上升趋势,网络攻击自动化程度与攻击速度不断提高,攻击工具越来越复杂且易于从网上获得,攻击者不需要多少专业知识即可利用网上工具轻而易举的实现攻击,且对网络基础设施的攻击造成的危害越来越大。随着分布式计算的发展,网络规模的不断扩大,入侵行为也逐渐呈现出大规模,协同,分布,多阶段等发展趋势。
入侵检测系统(IDS)日益受到了各国政府、军队和企业等的关注,并逐渐成为安全敏感部门的网络标准配置,用以监视网络、主机、文件等关键资源。入侵检测系统既要根据现有安全策略、安全状况更好地配置系统模块,又要在发现入侵行为后及时通知响应模块采取相应的防护措施,改善系统防护能力。因此,其采用的检测技术(尤其是在线入侵检测技术)的效率自接关系到网络系统的应急响应能力、反击能力、攻击危害缓解能力。
然而,目前入侵检测技术仍处于不成熟的阶段。首先,入侵检测系统中仍存在一些普遍性问题,其中影响尤为显著的就是重复警报多、虚假警报量大、误报率高以及漏报问题,使得网络安全管理人员在实际使用中无法对所发生的情况做出正确判断,疲于应付虚假警报,无法发挥 IDS的作用。其次是可扩展性问题,分为时间上的可扩展性和空间上的可扩展性问题。……